Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/DLdr.Small.SE (https://www.trojaner-board.de/6971-trojaner-tr-dldr-small-se.html)

bambuswolle 18.08.2004 19:00

Trojaner TR/DLdr.Small.SE
 
Habe den Trojaner TR/DLdr.Small.SE befallen ist die Datei ieloader[1].cab 1
Anti Vir hat ihn gefunden kann nicht löschen. Wer weiß Rat?

*Christian* 18.08.2004 19:11

Wo wurde denn die Datei gefunden?
Lösche mal deine Temp. Internet Files und scanne erneut.

bambuswolle 18.08.2004 19:30

Mach ich grad noch mal der Tro war als Anhang in EMail von support@nai.com den mein Sohn geöffnet hat!

Shadowdance 18.08.2004 19:41

Hallo Bambuswolle,

hast Du den eScan noch? Update ihn nochmal und führe einen weiteren Scan im abgesicherten Modus durch ... in meiner Signatur unter TI Hijacker-Rubrik findest Du weitere Hinweise.

SD

bambuswolle 18.08.2004 19:46

Nee den habe ich nicht mehr habe Format C machen müssen nach letztem Trojaner Krepper und E-Scan hat mir irgendwas gelöscht dann ging gar nix mehr hatte alles nach D verschoben und C Platt gemacht!
Habe gerade erst XP wiedr neu drauf und jetztschon wieder einer! Scanne gerade noch mal aber danke für eure Hilfe! Melde mich nachher noch mal erst mal sehen was Klinsmann macht!

Zappelphilipp 18.08.2004 19:51

OT : sitzt Klinsmann net auf der bank ???

:D

Shadowdance 18.08.2004 19:57

@ Bambuswolle,

sende die Datei - vor dem Löschen an virus@av.klaffke.info

Wie alt ist Dein Sohn? Öffnet er öfter die Dateianhänge fremder Mails? So ja, werde ich mal auf die Suche gehen, nach dem Kinderschutzprogramm, das ich hier vor kurzem gepostet habe ;-)

In meiner Signatur findest Du auch andere wertvolle Tips ... bitte lesen!

;)

SD

[edit] die Boardsuche ist was Feines: Parents Friend - Thread [/edit]

bambuswolle 18.08.2004 21:19

Habe ihn in der Registry gefunden und gelöscht kam aber wieder nach neustart! Habe die tempor.int,files gelöscht jetzt 2 mal Antivir drüber und nix mehr gefunden scheint weg zu sein! Danke allen hier klasse Board! :daumenhoc

Cidre 18.08.2004 22:21

@ bambuswolle

Zitat:

Mach ich grad noch mal der Tro war als Anhang in EMail von support@nai.com den mein Sohn geöffnet hat!
Erstelle für deinen Sohn ein eingeschränktes Benutzerkonto.

War dein System nach dem Neuaufsetzen entsprechend abgesichert?

Zitat:

Zitat von bambuswolle
Logfile of HijackThis v1.97.7
Scan saved at 23:20:48, on 12.08.2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Ist dein System wenigstens jetzt am aktuellsten Stand?

bambuswolle 19.08.2004 10:21

Mein Sohn ist schon 21 aber leichtgläubig in dieser Beziehung werde ihm mal den PC en bischen sperren! :teufel3:

frankB 31.08.2004 12:44

Hallo,
ich habe ebenfalls diesen Trojaner, und laut AntiVir hier:
C:\
explorer.cab
ArchiveType: CAB (Microsoft)
--> explorer.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Small.OR

Was kann ich denn dagenen machen?

*Christian* 31.08.2004 19:56

Wo wurde denn genau der Trojaner gefunden?

Lösche mal deine Temp. Internet Files und scanne erneut.

frankB 31.08.2004 23:01

Hallo,
Temp. Internet Files habe ich schon gelöscht.
Wurde hier in diesem Archiv gefunden:
C:\explorer.cab
Kann ich die ganze Datei einfach so löschen,
denn AntiVir macht das nicht, weil es eben ein Archiv ist ?

bambuswolle 01.09.2004 08:35

Zitat:

Zitat von Cidre
@ bambuswolle


Erstelle für deinen Sohn ein eingeschränktes Benutzerkonto.

War dein System nach dem Neuaufsetzen entsprechend abgesichert?


Ist dein System wenigstens jetzt am aktuellsten Stand?

Hatte eigentlich gedacht der Router sichert genug ab hab noch Antivir und Ad-Aware drauf jetzt hab ich mir zusätzlich Zone-Alarm draufgemacht reicht das? Was muß ich bei Zone Alarm einstellen damit er mein Heimnetzwerk (Lap mit Wireless draufzugreifen läßt ich muß ihn immer abschalten!)?

bambuswolle 01.09.2004 08:38

Zitat:

Zitat von frankB
Hallo,
Temp. Internet Files habe ich schon gelöscht.
Wurde hier in diesem Archiv gefunden:
C:\explorer.cab
Kann ich die ganze Datei einfach so löschen,
denn AntiVir macht das nicht, weil es eben ein Archiv ist ?

Nicht einfach löschen frag hier mal die Spezialisten bei mir ging dann gar nix mehr auch Systemwiederherstellung und Internet tot!

Shadowdance 01.09.2004 08:45

Hallo frankB,

lade Dir bitte den eScan runter, update ihn online und führe ihn offline im abgesicherten Modus aus ... siehe hierzu die Anleitung unter angegebenem Link.

Bitte poste danach ein Logfile entsprechend http://www.trojaner-board.de/51130-a...ijackthis.html .

SD

frankB 01.09.2004 13:12

Hallo,
habe alles gemacht, danke erstmal.
Besagte Datei wurde von escan gelöscht.

Logfile of HijackThis v1.98.2
Scan saved at 14:07:47, on 01.09.2004
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMME\LOGITECH\ITOUCH\ITOUCH.EXE
C:\PROGRAMME\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\ICSMGR.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\PROGRAMME\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\MICROSOFT SHARED\WORKS SHARED\WKCALREM.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\UNZIPPED\HIJACKTHIS1982\HIJACKTHIS.EXE

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ELSAChipGuard] C:\WINDOWS\ELSAUTIL\elsavect.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\PROGRA~1\LOGITECH\ITOUCH\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ICSMGR] ICSMGR.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/2879f5cd...dxIE601_de.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite...ITDetector.cab

Shadowdance 01.09.2004 19:10

Hallo frankB,

überprüfe bitte diese Datei bei Kaspersky Online Scan:

STMGR.EXE
Pfad: C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE

Fixe bitte mit Hijack This:

(\*) falsch: http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -

SD

[edit] @ Christian, wo Du recht hast ... also ich meinte das Gleiche wie Christian:

(*/) richtig ... O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe

ist zu fixen .... das andere ist ein Sehfehler.

*Christian* 01.09.2004 19:10

Dies sollte noch raus:

O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe

eScan hat nun die Datei erledigt, oder?

frankB 01.09.2004 21:55

Hallo, also:
a)Überprüfung der Datei STMGR.EXE ergibt nichts auffälliges
b)eScan hat die Datei mit dem Trojaner erledigt
c)Ich soll
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
fixen ? (warum wird das bei der automatischen Auswertung nicht angezeigt, oder was ist das?)
mfg

*Christian* 01.09.2004 22:16

Jetzt wird's angezeigt ...

Der Eintrag ist eh unwirksam.
Ich bilde mir ein, dass über diesen Weg Adware an den User übermittelt wurde.
Du kannst dies ruhig fixen.

Shadowdance 01.09.2004 22:25

@ frankB

das ist ein Programm, mit dem man einen QuickTimeInstaller auf seinem System 'installieren' kann, sehr wahrscheinlich Adware. Bitte fixen.

Hast Du Tools auf Deinem Rechner, die vor Spyware und Adware schützen? Schau mal hier.

SD

[edit] @ Christian ... ich sah Dich nicht, hab das Programm gesucht ;) [/edit]

frankB 02.09.2004 09:37

Ja, habe ich. Und zwar Ad-Aware 6 Personal, Danke.

Annamaria 03.10.2004 08:35

Zitat:

Zitat von bambuswolle
Habe ihn in der Registry gefunden und gelöscht kam aber wieder nach neustart! Habe die tempor.int,files gelöscht jetzt 2 mal Antivir drüber und nix mehr gefunden scheint weg zu sein! Danke allen hier klasse Board! :daumenhoc

Hallo, I hope you speak Englisch, this is the first bulletinboard where I find something about TR/dldr.Small.SE, I have the same problem, where did you find it in your registry because my AV Personal scanner can't delete it, it's talking about viruses found in archives which can't be deleted or repaired. Can you help, how did you get rid of it???? Many thanks!! You can answer in German, I understand this

*Christian* 03.10.2004 11:06

@Annamaria

Delete your Temp. Internet Files, your Cookies and your Process of the Internet.

MountainKing 03.10.2004 11:13

@ Annamaria

Whats the directory the virus is found in? Please create a logfile with HJT similar to the one already posted here and copy it into this thread.

http://www.trojaner-board.de/51130-a...ijackthis.html

Annamaria 03.10.2004 13:36

Zitat:

Zitat von *Christian*
@Annamaria

Delete your Temp. Internet Files, your Cookies and your Process of the Internet.

I did delete temp.internet files and cookies, process of the internet I don't know, how do I delete this?

Annamaria 03.10.2004 13:52

Zitat:

Zitat von MountainKing
@ Annamaria

Whats the directory the virus is found in? Please create a logfile with HJT similar to the one already posted here and copy it into this thread.

http://www.trojaner-board.de/51130-a...ijackthis.html

This is my logfile:

MountainKing 03.10.2004 14:18

Please just copy and paste the text to here instead of attaching it in a file.

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

You probably never updated your system and thats always a bad sign. I highly recommend to visit windowsupdate and get ALL available patches for XP and IE, otherwise youre still vulnerable to old bugs that threatens your systems security.



C:\Program Files\Messenger Plus! 3\MsgPlus.exe

Messenger Plus contains Adware, you should uninstall it.
reg.planet.nl is your ISP I guess?


Get clearprog www.clearprog.de and clean your temporary folders with it.

Get Escan:

http://www.trojaner-board.de/42731-escan-anleitung.html

update it and run a full scan in safe mode as described. Reboot in normal mode and create a new logfile, if E-Scan found something, please post the information about that as well.

Annamaria 03.10.2004 14:48

Zitat:

Zitat von MountainKing
Please just copy and paste the text to here instead of attaching it in a file.

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

You probably never updated your system and thats always a bad sign. I highly recommend to visit windowsupdate and get ALL available patches for XP and IE, otherwise youre still vulnerable to old bugs that threatens your systems security.



C:\Program Files\Messenger Plus! 3\MsgPlus.exe

Messenger Plus contains Adware, you should uninstall it.
reg.planet.nl is your ISP I guess?


Get clearprog www.clearprog.de and clean your temporary folders with it.

Get Escan:

http://www.trojaner-board.de/42731-escan-anleitung.html

update it and run a full scan in safe mode as described. Reboot in normal mode and create a new logfile, if E-Scan found something, please post the information about that as well.

Hello,Mountainking

I"m Sorry, maybe stupid but I do not know how to copy into this thread, I also have a logfile from a scan of today from my AV personal , how can I copy this?

Shadowdance 03.10.2004 18:55

Hello Annamaria,

please take a look to learn how to copy&paste. But please, don't take the logfile from AV personal to this board, only the names from the bad programs. Thanks.

SD

Annamaria 03.10.2004 22:09

Zitat:

Zitat von Shadowdance
Hello Annamaria,

please take a look to learn how to copy&paste. But please, don't take the logfile from AV personal to this board, only the names from the bad programs. Thanks.

SD

I don't know which are the bad programs otherwise I should have deleted them already, but I think the problem is solved, my virusscanner doesn't detect it anymore, I have used the eScan program and Clearprog and Spybot as someone said. Strange that Adware and an online scanner didn't detect and delete this Trojan. But for now it is gone..... Thanks for the advice

Shadowdance 03.10.2004 22:17

@ Annamaria

it's not strange, because there are virus-programs which lay so deep in the systems that they only can be deleted by antivirusprograms which are used in the save modus.

Good luck and if you have some more questions, you are welcome.

SD


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131