Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Brauche dringend Hilfe! Neuer PC verseucht! (https://www.trojaner-board.de/54450-brauche-dringend-hilfe-neuer-pc-verseucht.html)

felidae_black 21.06.2008 20:07

Brauche dringend Hilfe! Neuer PC verseucht!
 
Ich habe mir anscheinend auf meinem niegelnagelneuen PC einen virus eingefangen und weiß nicht, wie ich ihn loswerden soll! Mitten bei der Arbeit ist der PC selbstständig herunter gefahren, nach erneutem Hochfahren liefen weder Spybot noch Antivir noch. Beide lassen sich auch nicht erneut installieren! Highjack kann aus irgend einem Grund nicht gestartet werden...
Wer kann mir bitte helfen?

trojan-death 21.06.2008 20:08

Hi und :hallo:

Bitte lass als erstes Malwarebytes laufen, lass alles entfernen was er findet und poste den Report:daumenhoc
Dazu bitte auch ein Hijackthis Logfile

specialagent 21.06.2008 20:12

Zitat:

Highjack kann aus irgend einem Grund nicht gestartet werden...
schrieb er..Fragen nebenbei: Warum,Fehlermeldung? am Besten er geht in den Safe Mode.. Aber ich halt mich aus Sachen raus ,wo der Name "trojan-death" auftaucht :lach::nixda::p

felidae_black 21.06.2008 20:17

O.k., befolge gerade deine Ratschläge...hoffentlich hilfts!!!!

felidae_black 21.06.2008 20:19

O.k., highjack geht überhaupt nicht! Es seie keine gültige win 32 Anwendung, die gleiche Meldung wie bei Spybot und Antivir! Mist!!! Malwarebytes läuft gerade durch...

trojan-death 21.06.2008 20:20

Dann lösche und deinstalliere alles von Hijackthis, lade es neu und benenne es um in this.exe und versuchs nochmal:daumenhoc

felidae_black 21.06.2008 20:27

Hey, du bist gut!!! :daumenhoc

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:26:16, on 21.06.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\GIGABYTE\GEST\GEST.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\ScanSoft\OmniPageSE\opware32.exe
C:\Programme\Belkin\USB F5D7050\Wireless Utility\Belkinwcui.exe
C:\Programme\GIGABYTE\GEST\GSvr.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\drivers\downld\91937.exe
C:\Programme\Adobe\Reader 8.0\Reader\AcroRd32.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\User\LOKALE~1\Temp\Rar$EX01.796\This.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll (file missing)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\Programme\AVG\AVG8\avgtoolbar.dll (file missing)
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\Programme\AVG\AVG8\avgtoolbar.dll (file missing)
O4 - HKLM\..\Run: [GEST] C:\Programme\GIGABYTE\GEST\RUN.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\RaidTool\xInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\xRaidSetup.exe boot
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [Omnipage] C:\Programme\ScanSoft\OmniPageSE\opware32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Belkin Wireless USB Utility.lnk = C:\Programme\Belkin\USB F5D7050\Wireless Utility\Belkinwcui.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1213974427762
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG8\avgpp.dll (file missing)
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: GEST Service for program management. (GEST Service) - Unknown owner - C:\Programme\GIGABYTE\GEST\GSvr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe

--
End of file - 6686 bytes

Silent sharK 21.06.2008 20:27

-einmisch-
Zitat:

Es seie keine gültige win 32 Anwendung, die gleiche Meldung wie bei Spybot und Antivir!
Klingt nach Bagle

felidae_black 21.06.2008 20:32

Und was muss ich jetzt mit "Bagle" machen...? Hilfe!

trojan-death 21.06.2008 20:33

Zitat:

Zitat von Dark Viruz (Beitrag 348133)
-einmisch-

Klingt nach Bagle

Was schlägst du nun vor?
:Boogie:

trojan-death 21.06.2008 20:34

Bitte poste das log von malwarebytes

Den kriegen wir schon weg:daumenhoc

felidae_black 21.06.2008 20:37

Der ist leider noch nicht durch...

Silent sharK 21.06.2008 20:38

Zitat:

Was schlägst du nun vor?
Neuaufsetzung, da die meisten Bagle-Varianten eine Backdoor-Funktion besitzen.
mfg

trojan-death 21.06.2008 20:41

Zitat:

Zitat von Dark Viruz (Beitrag 348140)
Neuaufsetzung, da die meisten Bagle-Varianten eine Backdoor-Funktion besitzen.
mfg

Hast recht aber bist du dir wirklich sicher das es sich um nen Bagle handelt??:)

Silent sharK 21.06.2008 20:43

Zitat:

Hast recht aber bist du dir wirklich sicher das es sich um nen Bagle handelt??
Zu 80% :D
Näheres erfahren wir, wenn wir tiefer im System graben
mfg

felidae_black 21.06.2008 20:44

Leute, heißt das, dass ich meinen erst heute erworbenen PC am montag gleich wieder zum PC Händler meines Vertrauens schleppen darf? :heulen:

trojan-death 21.06.2008 20:45

Zitat:

Zitat von Dark Viruz (Beitrag 348144)
Zu 80% :D
Näheres erfahren wir, wenn wir tiefer im System graben
mfg

dann lass uns graben hahahah:Boogie:

myrtille 21.06.2008 20:47

Hi,
um mal klarheit zu schaffen:
Es ist kein tieferes graben notwendig:
Zitat:

C:\WINDOWS\system32\drivers\downld\91937.exe
Definitv Bagle!
Definitiv eine der widerwärtigsten Infektionen, die man sich zuziehen kann und ein guter Grund neuaufzusetzen!


Aber wieso versuchst du nicht selber neuaufsetzen wenn es schief geht, kannst du danach immernoch zum Händler deines Vertrauens gehen.
Es ist wirklich nicht so schwer und mit der verlinkten Anleitung hat es bisher eigentlich jeder geschafft :)

lg myrtille

felidae_black 21.06.2008 20:48

Ich freue mich ja, dass ihr euch so auf das graben in meinem PC freut, aber: Wo finde ich denn nachher eigentlich das logfile, wenn malwarebites endlich durchgelaufen ist? Und soll ich die Infizirten Objekte -bis dato 5- vorher löschen oder nicht?

Silent sharK 21.06.2008 20:48

@felidae_black:
Klappt bei dir ein Online-Scan bei Kaspersky?

----------

Zitat:

dann lass uns graben hahahah
-Schaufel schnapp-

Edit: war schonwieder zu spät :(

Zitat:

Definitiv eine der widerwärtigsten Infektionen, die man sich zuziehen kann und ein guter Grund neuaufzusetzen!
:daumenhoc

felidae_black 21.06.2008 20:50

Versuche ich gerade, mal sehen...

trojan-death 21.06.2008 20:51

Zitat:

Zitat von myrtille (Beitrag 348151)
Hi,
um mal klarheit zu schaffen:
Es ist kein tieferes graben notwendig:

Definitv Bagle!
Definitiv eine der widerwärtigsten Infektionen, die man sich zuziehen kann und ein guter Grund neuaufzusetzen!


Aber wieso versuchst du nicht selber neuaufsetzen wenn es schief geht, kannst du danach immernoch zum Händler deines Vertrauens gehen.
Es ist wirklich nicht so schwer und mit der verlinkten Anleitung hat es bisher eigentlich jeder geschafft :)

lg myrtille

ooooooch myrtille :kloppen:

jetzt freuten freuten wir (dark viruz und ich) uns schon etwas graben zu können.....
*schaufelwegpack*

myrtille 21.06.2008 20:53

Zitat:

Zitat von trojan-death (Beitrag 348158)
ooooooch myrtille :kloppen:

jetzt freuten freuten wir (dark viruz und ich) uns schon etwas graben zu können.....
*schaufelwegpack*

Ist nciht meine Schuld, dass ihr eine derart schwerwiegende Infektion ab dem ersten Log übersehen habt. :D

Wieso mit dem Hammer durch die Tür, wenn es eine Türklinke gibt?

lg myrtille

felidae_black 21.06.2008 20:53

Ich habe zu viele Daten auf dem PC und keine externe festplatte...ist also leider nix mit eigener Datensicherung!

Silent sharK 21.06.2008 20:54

Zitat:

Ist nciht meine Schuld, dass ihr eine derart schwerwiegende Infektion ab dem ersten Log übersehen habt.
Hatte bisher keine großen Erfahrungen mit Bagle :D

felidae_black: USB-Stick?
mfg

felidae_black 21.06.2008 20:57

Und es geht wirklich nicht ohne eine Neuaufspielung des Systems? :heulen:

trojan-death 21.06.2008 20:58

Zitat:

Zitat von myrtille (Beitrag 348159)
Ist nciht meine Schuld, dass ihr eine derart schwerwiegende Infektion ab dem ersten Log übersehen habt. :D

Wieso mit dem Hammer durch die Tür, wenn es eine Türklinke gibt?

lg myrtille

Also das war nicht böse gemeint:aplaus:
Naja habe wie auch dark viruz noch fast keine erfahrungen mit bagle:daumenhoc
Aber jetzt weiss ichs:aplaus:

felidae_black 21.06.2008 20:59

So, malware ist durch, hat mir 12 infitzierte Dateien angezeigt, aber logfile, Quarantäne...alles ist leer!!! Kann die 12 Dateien auch nirgends löschen!

Silent sharK 21.06.2008 21:01

Du sollstest auch neuaufsetzen :)

Anleitung: http://www.trojaner-board.de/51262-a...sicherung.html

felidae_black 21.06.2008 21:03

So, Kapersky läuft gerade durch, erstmal über alle Festplatten! Aber ich sehe mich schon am Motag mit meinem PC unterm Arm...
Ich finds aber total lieb, wie sehr ihr euch bemüht! :daumenhoc

Silent sharK 21.06.2008 21:04

Du musst nicht zum Händler, einfach Neuaufsetzen und dein System sollte (!) wieder in Ordnung sein. :party:

felidae_black 21.06.2008 21:07

Einen Virus hat Kapersky schon gefunden!

Silent sharK 21.06.2008 21:11

Zufälligerweise Bagle?
Naja, aber ich hoffe dir ist schon bewusst, das du Neuaufsetzen solltest :daumenhoc

felidae_black 21.06.2008 21:17

Ja, ich weiß! Bin aber leider irgendwie damit überfordert! :balla:

Silent sharK 21.06.2008 21:28

Das wird schon :)
Mich hat beispielsweise das Neuaufsetzen einen Tag gekostet, die meiste Zeit ging darin verloren, weil bei mir das Alice-DSL spackte :D
mfg

felidae_black 22.06.2008 11:36

Wollte euch nur kurz wissen lassen: Ich glaube, ich hab die ollen Viren im Griff!
Nach mehrfachem überbügeln von malwarebytes lief Spybot 8neu installiert)wieder und auch Antivir habe ich nach mehrfachem Installieren wieder zum Laufen gebracht! 34 Funde hat er bisher entdeckt
Auch der Guard ist nun wieder aktiv! :Boogie:
Ich möchte mich ganz herzlich für eure tolle Hilfe und Unterstützung bedanken! Ihr seid spitze! :daumenhoc

trojan-death 22.06.2008 11:43

Ich möchte dir die Freude ja nicht nehmen aber du solltest wirklich Neuaufsetzen...
Da der Bagle ne Backdoor funktion eingebaut hat, kannst du dir nie sicher sein ob jetzt alles weg ist oder nicht:daumenhoc

felidae_black 22.06.2008 11:46

Ich hoffe einfach mal, dass es auch die backdoors gelöscht wurden...
Falls irgendwas wieder auftritt werde ich aber sofort das System neu aufsetzen! Versprochen! :heilig:

trojan-death 22.06.2008 12:05

Zitat:

Zitat von felidae_black (Beitrag 348292)
Ich hoffe einfach mal, dass es auch die backdoors gelöscht wurden...
Falls irgendwas wieder auftritt werde ich aber sofort das System neu aufsetzen! Versprochen! :heilig:

Ich kann dir einfach sagen, dass wenn er noch drauf ist, wirst du ausspioniert und dein PC kann von dritten gesteuert werden:)
Du solltest unbedingt auf E-banking verzichten bevor du nicht Neuaufgesetzt hast und wenn du ihn dann trozdem Neuaufsetz, musst du alle deine Passwörter ändern:daumenhoc

felidae_black 22.06.2008 12:07

Und wie kriege ich raus, ob er noch drauf ist? PC läuft wieder hervorragend, AntiVir auch!

trojan-death 22.06.2008 12:11

Zitat:

Zitat von felidae_black (Beitrag 348305)
Und wie kriege ich raus, ob er noch drauf ist? PC läuft wieder hervorragend, AntiVir auch!

Dass ist ja das Problem beim Backdoor:daumenhoc Man kann nie wissen ob er noch drauf ist oder nicht... ansonsten würden wir dir ja nicht das Neuaufsetzten empfehlen sondern zur Entfernung schreiten:daumenhoc

felidae_black 22.06.2008 12:12

Mist! :heulen:
Allerdings hatte ich schon mal ao ziemlich den gleichen Virus, habe allerdings nie die Passwörter geändert...
Zudem ist mein Internetzugang verschlüsselt. Hilft das?

felidae_black 22.06.2008 12:15

Alles klar, er sit noch da! Morgen gehts ab zum PC-Doc! :headbang:

trojan-death 22.06.2008 12:17

Zitat:

Zitat von felidae_black (Beitrag 348310)
Mist! :heulen:
Allerdings hatte ich schon mal ao ziemlich den gleichen Virus, habe allerdings nie die Passwörter geändert...
Zudem ist mein Internetzugang verschlüsselt. Hilft das?

Backdoors können dein System manipulieren... So z.B. auch deine AV Progis... Möglicher weise hast du nichts drauf möglicher weise schon aber da ein Backdoor dein system manipulieren kann und von dritten kontrolliert werden kann, kannst du dir bei nichts sicher sein:daumenhoc

trojan-death 22.06.2008 12:18

Zitat:

Zitat von felidae_black (Beitrag 348311)
Alles klar, er sit noch da! Morgen gehts ab zum PC-Doc! :headbang:

Warum jetzt auf einmal diese Wende??

Neuaufsetzen kannst du selber:daumenhoc
Gehe einfach genau der Anleitung nach:)

felidae_black 22.06.2008 12:24

AntiVir hat dreimalig versuchtes Eindringen gemeldet! :eek:
Ich habe absolut keinen Nerv mehr das System neu aufzusetzen! Ich bin im moment echt PC-geschädigt!

trojan-death 22.06.2008 12:27

Zitat:

Zitat von felidae_black (Beitrag 348317)
AntiVir hat dreimalig versuchtes Eindringen gemeldet! :eek:
Ich habe absolut keinen Nerv mehr das System neu aufzusetzen! Ich bin im moment echt PC-geschädigt!

Ganz ruhig
Wenn du genau der Anleitung nachgehst, wirst du ihn noch heute sauber haben:daumenhoc
Bei Problemen oder Unsicherheiten postest du einfach wieder:) Hier wird dir dann sicher weitergeholfen:)


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131