Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Alureon.BP.4 - beseitigt? (https://www.trojaner-board.de/74046-tr-alureon-bp-4-beseitigt.html)

Astavinu 11.06.2009 21:19

TR/Alureon.BP.4 - beseitigt?
 
hallo liebe community,

ich hatte mit 2. 6. beginnend probleme mit einem "virenpaket", wobei ich nicht sicher weiß woher es kam (LimeWire war zu diesem Zeitpunkt noch aktiv, also sehr warscheinlich daher). als folge dessen, habe ich via MSN lustige links verschickt ^^. in den darauffolgenden Tagen habe ich die unerwünschten programme lokalisiert und eine kooperation unter diesen Trojanern, Backdoors und Malwares feststellen können...

c:\RECYCLER\s-1-5-21-7841042927-4059184478-734937641-1655\nissan.exe (Backdoor.SdBot) -> Quarantined and deleted successfully.
Wurde immerwieder gefunden und "erfolgreich" gelöscht... habe manuell herausgefunden, dass dieser in der registry für einen autostart eingetragen ist, registryeintrag gelöscht - file gekillt + gelöscht

c:\dokumente und einstellungen\***\lokale einstellungen\Temp\065.exe (Backdoor.SdBot) -> Quarantined and deleted successfully.
datein mit derartigem namen gab es viele in \lokale einstellungen\Temp, es wurde immer eine andere gestartet und als backdoor klassifiziert, hauptsächlich wurde durch das ausführen der explorer gefreezt... alle gelöscht, seitdem is ruhe

c:\dokumente und einstellungen\***\lokale einstellungen\Temp\init.exe (Trojan.Agent) -> Delete on reboot.
wurde 2 oder 3x gefunden, seitdem nichtmehr vorhanden

c:\dokumente und einstellungen\***\lokale einstellungen\Temp\uwprpqrncb.tmp (Backdoor.SdBot) -> Quarantined and deleted successfully.
Datein mit diesem Namen sind mysteriöser weise immerwieder erschienen (auch als LimeWire nichtmehr ausgeführt wurde, derzeit ist LimeWire deinstalliert)



meine genaue Frage lautet.. wie kann ich nun sicher sein, dass sich keiner dieser viren mehr auf meinem system befindet? Formatieren kommt für mich nicht in Frage... zur zeit hab ich keine probleme mehr (Malwarebytes' Anti-Malware findet *scan läuft, aktuell 2*)

EDIT: ein Suchlauf mit GMER hat ergeben, dass das virenproblem doch nicht beseitigt sein KANN! log folg

vorab schonmal einen herzlichen Dank an alle die mir helfen werden ;)


Im Anhang:
Liste installierter Programme
Hijacklog
Logs aller Scans (Malware's Anti-Malware) seit der ersten Infektion http://www.atlantiqa.de.vu/scans (eigener webspace)

Astavinu 12.06.2009 00:29

es tauchen immerwieder viren in
c:\dokumente und einstellungen\***\lokale einstellungen\Temp\
und
C:\System Volume Information\_restore{EDD521D8-F638-4B67-9946-04E4F72DB67B}\RP356\A0162055.exe

auf... was kann ich dagegen tun, bzw wie kann ich herausfinden welches programm dafür verantwortlich ist? wenn ihr aufgrund noch fehlender logs usw. noch keine aussage machen könnt schreibt dies bitte, danke

Kaos 12.06.2009 00:45

Das Gmer-Log wäre sicher sehr hilfreich.

mfg, Kaos

Astavinu 14.06.2009 13:03

die frage gehört umformuliert.... die Trojaner in C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp kommen immerwieder... ich kann jedoch mit Malwarebyte's anti-malware nicht mehr tun als sie jedesmal aufs neue zu löschen :/


Hier der GMER log:
GMER 1.0.15.14966 - http://www.gmer.net
Rootkit scan 2009-06-14 13:56:56
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT spvj.sys ZwEnumerateKey [0xF746CCA2]
SSDT spvj.sys ZwEnumerateValueKey [0xF746D030]

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 86FD51F8

AttachedDevice \FileSystem\Ntfs \Ntfs TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools)

Device \FileSystem\Fastfat \Fat 85EE5500

AttachedDevice \FileSystem\Fastfat \Fat TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools)

Device \Driver\Tcpip \Device\Ip vsdatant.sys (TrueVector Device Driver/Zone Labs, LLC)
Device \Driver\Tcpip \Device\Tcp vsdatant.sys (TrueVector Device Driver/Zone Labs, LLC)

AttachedDevice \Driver\Tcpip \Device\Tcp TfNetMon.sys (ThreatFire Network Monitor/PC Tools)

Device \Driver\Tcpip \Device\Udp vsdatant.sys (TrueVector Device Driver/Zone Labs, LLC)
Device \Driver\Tcpip \Device\RawIp vsdatant.sys (TrueVector Device Driver/Zone Labs, LLC)

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 kbdcap.SYS

---- EOF - GMER 1.0.15 ----


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:44 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129