Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner NaviPromo.AF / NaviPromo.AA in Anwendungsdaten (https://www.trojaner-board.de/74207-trojaner-navipromo-af-navipromo-aa-anwendungsdaten.html)

obikenobi 16.06.2009 17:40

und zu guter letzt:

Code:

rasqervy.dll

a-squared
4.5.0.18
2009.06.16
-
AhnLab-V3
5.0.0.2
2009.06.16
-
AntiVir
7.9.0.187
2009.06.16
-
Antiy-AVL
2.0.3.1
2009.06.16
-
Authentium
5.1.2.4
2009.06.15
-
Avast
4.8.1335.0
2009.06.15
-
AVG
8.5.0.339
2009.06.16
-
BitDefender
7.2
2009.06.16
-
CAT-QuickHeal
10.00
2009.06.16
-
ClamAV
0.94.1
2009.06.16
-
Comodo
1341
2009.06.16
-
DrWeb
5.0.0.12182
2009.06.16
-
eSafe
7.0.17.0
2009.06.16
-
eTrust-Vet
31.6.6563
2009.06.16
-
F-Prot
4.4.4.56
2009.06.15
-
F-Secure
8.0.14470.0
2009.06.16
-
Fortinet
3.117.0.0
2009.06.16
-
GData
19
2009.06.16
-
Ikarus
T3.1.1.59.0
2009.06.16
-
Jiangmin
11.0.706
2009.06.16
-
K7AntiVirus
7.10.765
2009.06.16
-
Kaspersky
7.0.0.125
2009.06.16
-
McAfee
5647
2009.06.15
-
McAfee+Artemis
5647
2009.06.15
-
McAfee-GW-Edition
6.7.6
2009.06.16
-
Microsoft
1.4701
2009.06.16
-
NOD32
4159
2009.06.16
-
Norman
6.01.09
2009.06.16
-
nProtect
2009.1.8.0
2009.06.16
-
Panda
10.0.0.14
2009.06.16
-
PCTools
4.4.2.0
2009.06.12
-
Prevx
3.0
2009.06.16
-
Rising
21.34.13.00
2009.06.16
-
Sophos
4.42.0
2009.06.16
-
Sunbelt
3.2.1858.2
2009.06.16
-
Symantec
1.4.4.12
2009.06.16
-
TheHacker
6.3.4.3.345
2009.06.15
-
TrendMicro
8.950.0.1094
2009.06.16
-
VBA32
3.12.10.7
2009.06.16
-
ViRobot
2009.6.16.1789
2009.06.16
-
VirusBuster
4.6.5.0
2009.06.16
-

weitere Informationen
File size: 36 bytes
MD5...: 1c39759ff5f8332d445f56b2b28f6f56
SHA1..: 6b929943bc8ec465724d3d899719cf3d0ce94eaa
SHA256: f519af04a39bcacb2dcb4ba55fea2d2aaace73401b545a1ddaada591dcda8678
ssdeep: -
PEiD..: -
TrID..: File type identification
Unknown!
PEInfo: -
PDFiD.: -
RDS...: NSRL Reference Data Set
-


obikenobi 16.06.2009 18:35

so, stück weiter hoffe ich, und ich bin unendlich dankbar wenn das alles so hilft.

was das betrifft hab ich allerdings keine ahnung was ich tun soll:
Zitat:

Einen haben wir noch:
Code:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"WAB"=C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia\Common\701a007619.exe

Der Starteintrag muss raus, kenns Du Dich mit regedit aus (Eintrag löschen)?

Sonst kopiere das und speichere es als wabweg.reg auf dem Desktop,
mit Doppelklick ausführen, Frage "..zusammenführen..." abnicken...
Code:

REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"WAB"=-

sorry, wär für n tipp dankbar

gruß, obi

Chris4You 17.06.2009 06:38

Hi,

öffne den Editor (Start->Ausführen->notepad.exe, kopiere das rein:
Code:

REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"WAB"=-

Jetzt speicherst Du das Ganze auf dem Desktop (z. B. unter dem Namen test.reg), wichtig dabei ist, die Endung darf nicht txt sein, sondern muss reg sein.

Dann machst Du einen Doppelklick auf die test.reg und wirst gefragt ob zusammengeführt werden soll, abnicken...
Danach sollte der Starteintrag aus der Registry weg sein...

Prevx nicht vergessen...

chris

obikenobi 17.06.2009 07:34

moin moin.

danke, das war ja einfach...

prevx findet nix.

noch ne idee wie ich heut abend am besten weitermache???

danke!
gruß, obi

Chris4You 17.06.2009 07:46

Hm,

nach Stand der Dinge sollten wir damit durch sein.
Um einen Rootkit auzuschließen kannst Du heute abend noch Gmer drüberjagen:

http://www.trojaner-board.de/74908-a...t-scanner.html
Den Downloadlink findest Du links oben (www.gmer.net/files), dort dann
auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken).
Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein.

chris

obikenobi 17.06.2009 18:14

hi chris.

so, gmer sagt mir direkt, also ohne scan:

Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-06-17 19:10:44
Windows 5.1.2600 Service Pack 3


---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip    avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Tcp    avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Udp    avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\RawIp  avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)

---- EOF - GMER 1.0.15 ----

aber das ist doch mein antivirusprogramm wenn ich mich nicht täusche, also nochmal den scan von gmer durchlaufen lassen?!???

gruß, obi

Chris4You 17.06.2009 19:02

Hi,

das wäre i. O., mach bitte mal mit Gmer einen vollständigen Scann (wie im letzten Post beschrieben)...
Sieht aber bisher nicht schlecht aus...

chris

obikenobi 17.06.2009 22:27

Hi,

so, jetzt der scan von GMER:

Code:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-06-17 23:22:23
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT            \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com)  ZwTerminateProcess [0xEE72EDF0]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisRequest]                                            [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisCloseAdapter]                                        [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisOpenAdapter]                                        [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisDeregisterProtocol]                                  [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisRegisterProtocol]                                    [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisRegisterProtocol]                                  [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisRequest]                                            [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisOpenAdapter]                                        [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisCloseAdapter]                                      [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisDeregisterProtocol]                                [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisRequest]                                              [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisDeregisterProtocol]                                  [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisRegisterProtocol]                                    [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisOpenAdapter]                                          [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisCloseAdapter]                                        [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisRegisterProtocol]                                    [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisDeregisterProtocol]                                  [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisCloseAdapter]                                        [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisRequest]                                            [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisOpenAdapter]                                        [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisCloseAdapter]                                          [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRequest]                                              [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisOpenAdapter]                                          [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRegisterProtocol]                                      [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisDeregisterProtocol]                                  [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRegisterProtocol]                                    [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisOpenAdapter]                                          [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisCloseAdapter]                                        [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRequest]                                              [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRegisterProtocol]                                    [F789C4FE] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisDeregisterProtocol]                                  [F789C52C] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRequest]                                            [F789C54E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisCloseAdapter]                                        [F789C20E] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisOpenAdapter]                                        [F789C256] PDDSLHND.sys (ProDyne DSL Handler/ProDyne)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                                  avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                                  avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)

Device          \Driver\nvata \Device\00000071                                                                            sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)

AttachedDevice  \Driver\Tcpip \Device\Udp                                                                                  avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                                avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.)

Device          \Driver\nvatabus \Device\NvAta0                                                                            sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\nvatabus \Device\0000006e                                                                          sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\nvata \Device\NvAta1                                                                              sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\nvatabus \Device\0000006f                                                                          sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device          \Driver\nvata \Device\NvAta2                                                                              sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)

---- EOF - GMER 1.0.15 ----

Hoffe auch das ist so in Ordnung, danke...

gruß, obi

Chris4You 18.06.2009 06:21

Hi,

ist OK...

Chris&Out

obikenobi 18.06.2009 06:41

moin chris.

super, hab über nacht nochmal einen MAM - scan laufen lassen und der ist auch ohne befund.

auf jeden fall vielen vielen dank für hilfe und geduld!!! hoffe dass ich die so schnell nicht wieder brauche...

DANKE, gruß, obi

obikenobi 18.06.2009 19:18

tag zusammen!

so, ich nochmal (leider).

jetzt hat antivir mir gerade beim start folgendes gemeldet:

Code:

In der Datei 'C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\caw5r98j.default\Cache\_CACHE_002_'
wurde ein Virus oder unerwünschtes Programm 'HTML/Infected.WebPage.Gen' [virus] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben

keine ahnung...!?!? ideen?

gruß, obi

Chris4You 19.06.2009 06:49

Hi,

das kommt vom Surfen, Du warst auf einer inifizierten Seite....
Cache von Firefox plätten&Prevx noch mal ins rennen schicken...
Für Firefox:
Extension WOT und NoScript installieren...

chris

obikenobi 19.06.2009 07:18

hi,

danke, alles installiert und problem gelöst, keine funde mehr.

hat mir antivir ja wahrscheinlich angezeigt weil es jetzt "scharf" eingestellt ist...

vielen dank nochmal!

gruß, obi


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131