Brauche Hilfe bei Trojan.Wimad nach dem herunterladen ein datei wurde mit gesagt das der trojaner gefunde wurde aber in der "action" direkt neben den namen wurde deleted angezeigt..jetzt bin ich verwirrt un weiß jetzt nicht wie ich weiter vorzugehen habe..bitte deshalt um hilfe! hier der log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:44:51, on 20.08.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16705) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\IDT\WDM\sttray.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe C:\Programme\Symantec AntiVirus\DefWatch.exe C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe C:\WINDOWS\system32\nvsvc32.exe c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe C:\Programme\Symantec AntiVirus\Rtvscan.exe C:\Programme\Symantec AntiVirus\vpc32.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.partyfans.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [SysTrayApp] %ProgramFiles%\IDT\WDM\sttray.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe O4 - HKLM\..\Run: [BearShare] "C:\Dokumente und Einstellungen\computer\Desktop\***\Bär\BearShare.exe" /pause O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Eraser] C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe -hide O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe O23 - Service: GhostStartService - Symantec Corporation - C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Audio Service (STacSV) - IDT, Inc. - c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe -- End of file - 5722 bytes |
Hi, wie hieß die Datei? Wer hat sie bemängelt (ich vermute mal Symantec) Was hast du mit der Datei gemacht, bevor sie bemängelt wurde? Ich schau mir mal dein Log an. lg myrtille |
weiß nich mehr wie die datei hieß...hab ziemlich viele zur fast gleichen zeit runtergeladen :( ja, symantic hat sie bemängelt.. Ich hab die datei (video) zum glück nich geöffnet.hatte auch nur 800kb oder so..könnt mir selber in den arsch beißen das mich das nicht stutzig gemacht hat. hoffe das hat was gebracht das ich sie nich geöffnet hab.. |
Hi, wenn du die Datei nicht ausgeführt hast, dürfte nichts passiert sein. Trojan.Wimad ist ein Trojaner der sich in Musik/Videoateien befindet und beim abspielen versucht entweder über Schwachstellen im WMP weitere bösartige Dateien nachzuladen oder den Benutzer zu überzeugen, einen alternativen (infizierten) Player herunterzuladen. Wenn du die Datei nciht abgespielt hast, dürfte ncihts passiert sein. Dein Hijackthis log sieht sauber aus. Mach zur Kontrolle bitte noch ein Log mit Malwarebytes und poste es hier. lg myrtille |
also ich wollt das video schon abspiele, da hatter der aber i-wie probleme un hat mir gesagt ob ich das video "trotzdem" abspiele will..un dann hab ich nein gedrückt. aber ich denke das gilt auch als nicht ausgeführt oder?! auch bin ich mir ja nicht sicher obs gerade das video war..aber die anderen hatten immer mb-größe un hatten kein problem beim abspielen. kommts beim trojaner überhaupt auf die größe an oder kann der in allen dateien drin sein? hier der log mit Malwarebytes: Malwarebytes' Anti-Malware 1.25 Datenbank Version: 1071 Windows 5.1.2600 Service Pack 3 19:52:08 20.08.2008 mbam-log-08-20-2008 (19-52-08).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 70662 Laufzeit: 15 minute(s), 29 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Hi, der Trojaner ist selten größer als 800kb, aber wie der Name schon andeutet, versteckt sich der schädliche Code häufig in anderen Dateien, die theoretisch jede Größe haben können. Womit hast du die Dateien denn abgespielt? lg myrtille |
mit dem bearshare-player^^ und abgepielt hab ich es ja auch nich richtig..aber hab ich ja schon erklärt :) |
Bearshare ist jetzt auch nicht die Unschuld in Person. :rolleyes: Aber ich vermute mal, dass du dich nicht infiziert hast. lg myrtille |
ja^^ so ich hoffe mal das du richtig liegst und bedanke mich recht herzlich für deine bemühungen.. was würde denn in nächster zeit passieren, wenn ich "befallen" wäre? |
Zitat:
PS: Verabschiede dich von Bearshare. Wird erstens polizeilich überwacht und ist zweitens eine Virenschleuder. mfg |
Hi, Wird der Wimad ausgeführt, dann versucht er Kontakt zu einer bestimmten Website aufzunehmen um von dort weitere Websiten auszulesen, von denen unterschiedliche Viren heruntergeladen werden könnten. Wenn dir also etwas komisch vorkommt in nächster Zeit, solltst du den Rechner nochmal genauer überprüfen. lg myrtille |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:50 Uhr. |
Copyright ©2000-2024, Trojaner-Board