Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Kobcka.EZ.6 ....WORM/IRCBo.57344 (https://www.trojaner-board.de/58452-tr-kobcka-ez-6-worm-ircbo-57344-a.html)

Shinra 24.08.2008 06:13

TR/Kobcka.EZ.6 ....WORM/IRCBo.57344
 
Hallo,

wie man im Titel schon lesen konnte, habe ich mir einen?Trojaner eingefangen und noch einen Wurm dazu...

Um es vorweg zu sagen ich kenn mich nicht gearde zu gut mit pc`s aus - sondern, tüffel meist einfach solange, bis es dann irgendwie geht, vor mich hin...
Also bitte nich erschlagen, für die wenigen infos die ich habe...

Ich habe den Mist mittlerweile schon paar Tage drauf und hab bisher selbser versucht den Kram runterzubekommen-leider ohne jeglichen Erfolg... -sigh-

Ich habe Windows Xp auf meinem PC und Norton als Anti-Viren Software drauf...
Nach einem Tipp habe ich mir dann Antivir noch zusätzlich gezogen, da Norton zwar was gefunden hat, aber der PC trotzdem weiter zicken machte...
Antivir hat gleiche mehrere Sachen gefunden :
WORM/IRCBo.57344
TR/Delf.Inject.AW
TR/Downloader.Gen
TR/Kobcka.EZ.6 Ich weiss nur nicht, ob der trojaner nun ein und der selbe ist...

Da mein Taskmanager auch gesperrt war, habe ich mir dann Tune up-Utilities geladen, um diesen wieder freizuschalten. Ausserdem habe ich dort auch den Registry Cleaner durchlaufen lassen...

Dann nochmal mit Ad-Aware drüber -wobei, nachdem es verseuchte dateien gefunden hat und ich sie auch gleich entfernen wollte, Ad-aware 2mal abgeschmiert is!!!
Das hier ist das volle log!?:
20080824 02-20-26 : Clean operation finished
20080824 03-19-29 : Scan terminated by user.
20080824 03-19-48 : Scan terminated by user.
20080824 03-23-10 : Startup scan disabled.

Und zu guter letz hab ich noch Malwarebytes Anti-Malware hinterher gezogen ...
Hier das log dazu:
Malwarebytes' Anti-Malware 1.25
Datenbank Version: 1078
Windows 5.1.2600 Service Pack 2

05:23:13 24.08.2008
mbam-log-08-24-2008 (05-23-13).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 97139
Laufzeit: 39 minute(s), 8 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt (Trojan.Downloader) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Tja soweit und trotzdem noch nicht gut...

Jetzt mache ich nach all dem noch mal ein HijackThis log dazu:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 07:02:36, on 24.08.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Live\Messenger\MsnMsgr.Exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://***.google.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Programme\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\2.0\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\GEMEIN~1\SYMANT~1\IDS\IPSBHO.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Norton-Symbolleiste anzeigen - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\2.0\CoIEPlg.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "D:\Neuer Ordner\osCheck.exe"
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {7417F730-7BAB-409E-8BB7-6936D361B869} (MLauncher Class) - http://csweb.netgame.com/main/MLauncher.cab
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - h**p://javadl.sun.com/webapps/download/AutoDL?BundleId=23100
O16 - DPF: {99CAAA27-FA0C-4FA4-B88A-4AB1CC7A17FE} (MGLaunch_USAv1001 Class) - h**p://ares.netgame.com/download/mglaunch_USAv1002.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - h**p://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Automatisches LiveUpdate - Scheduler (Automatic LiveUpdate Scheduler) - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\AluSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\LuComServer_3_4.EXE
O23 - Service: LiveUpdate Notice - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\GEMEIN~1\SYMANT~1\CCPD-LC\symlcsvc.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--

End of file - 8445 bytes

So, ich hoffe mal ,ich habe mich nicht zu dösig angestellt und jemand kann damit evtl etwas anfangen...

nochdigger 24.08.2008 10:10

Moin

hoppla:eek:
Zitat:

Antivir hat gleiche mehrere Sachen gefunden :
WORM/IRCBo.57344
TR/Delf.Inject.AW
TR/Downloader.Gen
TR/Kobcka.EZ.6 Ich weiss nur nicht, ob der trojaner nun ein und der selbe ist...
wo hat Antivir die Funde gemacht (Pfad/Dateiname)?

Und so zu finden, starte Antivir und unter "Übersicht" --> Ereignisse --> unter Typ "Fund" doppelklick --> Meldung abkopieren und hierher posten.

MFG

Shinra 25.08.2008 07:51

Ach das hatte ich vergessen zu erwähnen: der trojaner is definitiv über msn reingekommen!

Hier sind die Antivir Angaben:

PHP-Code:

In der Datei 'G:\RECYCLERS-1-6-21-1257894210-1075856346-012573477-2315\folderopen.exe'
wurde ein Virus oder unerwünschtes Programm 'WORM/IRCBo.57344' [wormgefunden.
Ausgeführte AktionDatei löschen

Die Datei 'C:\System Volume Information\_restore{A5A5EF2C-7550-4A12-934C-2675F036727C}\RP225\A0022757.exe'
enthielt einen Virus oder unerwünschtes Programm 'WORM/IRCBo.57344' [worm].
Durchgeführte Aktion(en):
Eine Sicherungskopie wurde unter dem Namen 48db5e43.qua erstellt QUARANTÄNE ).
Die 
Datei wurde gelöscht.

Die 
Datei 'C:\WINDOWS\system32\symclient.exe'
enthielt einen Virus oder unerwünschtes Programm 'WORM/IRCBo.57344' [worm].
Durchgeführte Aktion(en):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Symantec Client Security.
WORM/IRCBo.57344:[HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN]:<Symantec Client Security>=sz:symclient.exe.
Eine Sicherungskopie wurde unter dem Namen 491852e2.qua erstellt QUARANTÄNE ).
Die 
Datei wurde gelöscht

PHP-Code:

Die Datei 'C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CTYFC163\d[1].exe'
enthielt einen Virus oder unerwünschtes Programm 'TR/Delf.Inject.AW' [trojan].
Durchgeführte Aktion(en):
Eine Sicherungskopie wurde unter dem Namen 48dc5ae6.qua erstellt QUARANTÄNE ).
Die 
Datei wurde gelöscht

PHP-Code:

Die Datei 'C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CTYFC163\0x03[1].exe'
enthielt einen Virus oder unerwünschtes Programm 'TR/Kobcka.EZ.6' [trojan].
Durchgeführte Aktion(en):
Eine Sicherungskopie wurde unter dem Namen 48db5af6.qua erstellt QUARANTÄNE ).
Die 
Datei wurde gelöscht

PHP-Code:

Die Datei 'C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\816Z49E7\wssl554[1].exe'
enthielt einen Virus oder unerwünschtes Programm 'TR/Downloader.Gen' [trojan].
Durchgeführte Aktion(en):
Eine Sicherungskopie wurde unter dem Namen 491e5ab8.qua erstellt QUARANTÄNE ).
Die 
Datei wurde gelöscht

Wenn ich jetzt wüsste was ich davon alles rauslöschen kann, ohne etwas zu beschädigen, würde ich zur Not halt, bis auf benötigte Sachen alles rausschmeißen...
Aber wenn ich das mache- sollte ich dann die Files einfach nur löschen, oder eher mit Tuneups Filecrusher entsorgen?:confused:

Oder ist meine Festplatte mittlerweile schon gar nicht mehr zu retten?:confused:

nochdigger 25.08.2008 08:39

Moin

Zitat:

Ach das hatte ich vergessen zu erwähnen: der trojaner is definitiv über msn reingekommen!
du hast einen Link geschickt bekommen....?
Zitat:

Die Datei 'C:\WINDOWS\system32\symclient.exe'
enthielt einen Virus oder unerwünschtes Programm 'WORM/IRCBo.57344' [worm].
leider war/ist bei dir ein Backdoor aktiv im System.
Darum rate ich dir zur Neuinstallation des Betriebssystems mit anschließender Absicherung.
Wenn du deine Daten sichern möchtest verzichte auf ausführbare Dateien sowie auf Dateien die aus nicht vertrauenswürdigen Quellen (P2P) stammen.
Ändere nach der Neuinstallation oder von einem sauberen Rechner aus alle deine Pass- und Kennwörter.
Überprüfe deine Sicherung vor dem zurückspielen ins neue System mit einem aktuellem Antivirenprogramm.


MFG


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131