Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Vundo.FUL.9 Lösung (https://www.trojaner-board.de/63980-tr-vundo-ful-9-loesung.html)

PicardOrion 08.11.2008 21:40

TR/Vundo.FUL.9 Lösung
 
TR/Vundo.FUL.9 Lösung

da folgender Thread (http://www.trojaner-board.de/63735-t...o-ful-9-a.html) etwas unübersichtlich geworden ist und zudem auch keine Lösung für mein Problem brachte, verfasse ich einen neuen. Ich habe es geschafft den Virus loszuwerden. Auch ohne Bootdisk.

Infos:
Der Virus arbeitet mit einem Rootkit zusammen um sich vor Windows zu verstecken. Somit kann man den Virus nicht im Explorer oder Taskmanager sehen. Dementsprechend können die Virenscanner auch nicht alles finden wenn das Rootkit aktiv ist.
Da hilft auch kein Abgesichter Modus.

folgende Viren Arbeiten zusammen:

TR/Vundo.FUL.9
TR/Rootkit.DD.44
TR/Drop.Small.abw

Vorgehensweise:
Antivir updaten & Panda Antirootkit runterladen. panda antirootkit - Google-Suche
Danach am besten vom Internet trennen.
Panda Antirootkit benutzen -> Tiefenscan (dafür muss man neustarten)
Er findet dann die Dateien des Rootkits in so einem Verzeichnis: C:\WINDOWS\system32\.c772e4dbac1b3294
Nachdem Ihr die Rootkits entfernt habt kann man neustarten und mit Antivir folgende Verzeichnisse durchscannen.

- C:\Dokumente und Einstellungen\
- C:\Programme\
- C:\WINDOWS\

folgende Dateien habe ich bei mir mit Antivir gefunden:

TR/Drop.Small.abw
Code:

C:\WINDOWS\Temp\1F43.tmp
C:\WINDOWS\Temp\281A.tmp
C:\Programme\Mozilla Firefox\plugins\npbasic.dll
C:\Programme\Mozilla Thunderbird\plugins\npbasic.dll1

TR/Vundo.FUL.9
Code:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir PersonalEdition Classic\TEMP\AVSCAN-20081108-015743-EFBE3AB8\AVSCAN-00000003.vir
C:\WINDOWS\system32\.c772e4dbac1b3294\c772e4dbac1b3294.core.dll

TR/Rootkit.DD.44
Code:

C:\WINDOWS\Temp\tmpBD.tmp.c772e4dbac1b3294.tmp
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\wJQs.exe
C:\System Volume Information\_restore{F6E3902A-65D2-4C86-9439-CE393A05504A}\RP198\A0065977.exe

Danach hatte der Spuk bei mir ein Ende. Ich hoffe ich konnte einigen damit helfen.

derheide 09.11.2008 00:59

[edit]
bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag
nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann

danke
GUA
http://www.smilies.4-user.de/include...lie_be_027.gif
[/edit]


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131