Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   WORM/Zbot.D (https://www.trojaner-board.de/74368-worm-zbot-d.html)

space23 21.06.2009 13:20

WORM/Zbot.D
 
Hi leute!
Avira meldete vor 3 Tagen bei meinem Bruder den WORM/Zbot.D in Folgenden verzeichnissen:

Zitat:

C:\WINDOWS\system32\important.exe
C:\WINDOWS\system32\server.exe
C:\WINDOWS\system32\windows.exe
C:\WINDOWS\system32\browser.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\killer.exe
C:\System Volume Information\_restore{A7F210B0-7A36-4CAB-B164-3264ACD55FFC}\RP99\A002345.exe
C:\System Volume Information\_restore{A7F210B0-7A36-4CAB-B164-3264ACD55FFC}\RP99\A003BE2.exe
C:\System Volume Information\_restore{A7F210B0-7A36-4CAB-B164-3264ACD55FFC}\RP99\A00687E.exe
Jegliche Versuche den Virus zu entfernen scheiterten! (Habe alle möglichen Programme von SAS bis MBAM und sogar Combo Fix laufen lassen NICHTS konnte den Virus entfernen)

Auch nach mehrmaligem Neuaufsetzen (mit Formation von allen Partitionen) wurden ALLE Dateien von Avira bei einem Scan wieder gefunden.

Ich bin ratlos!!!

Hjack This:

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:57:45, on 21.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\important.exe
C:\WINDOWS\killer.exe
C:\WINDOWS\system32\server.exe
C:\WINDOWS\system32\windows.exe
C:\WINDOWS\system32\browser.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Steam\Steam.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ICQ6.5\ICQ.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SERVER]C:\WINDOWS\system32\server.exe
O4 - HKLM\..\Run: [WINDOWS] C:\WINDOWS\system32\windows.exe
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

--
End of file - 4055 bytes
Mbam fand das gleiche wie Avira deshalb erspare ich mal das Log.

Hoffe ihr könnt mir weiterhelfen :confused:




EDIT: Der Virus ist durch den Download und ausführens einer gefälschten SP3 Update version aus dem Internett

space23 21.06.2009 15:13

Ich warte immernoch auf Hilfe :)

Perelina 21.06.2009 16:23

Hallo,

ich kann dir leider nicht helfen aber dir sagen, dass man hier wirklich professionelle Hilfe bekommt. Ein bisschen Geduld musst du natürlich schon mitbringen.

Hast du das hier nicht gelesen?

Zitat:

Das Forum ist ein vielbesuchter Ort und es kann leider passieren, dass gelegentlich ein Thema übersehen wird.

Auf Grund der großen Anfrage kann es bis zu 2 Tagen dauern, bis sich jemand eures Themas annehmen kann.
Wer nach drei Tagen immer noch keine Antwort erhalten hat...
http://www.trojaner-board.de/69886-a...-beachten.html

Beste Grüße und viel Glück

Perelina

space23 21.06.2009 16:24

Ich weiß :daumenhoc

4RobSen8 21.06.2009 16:39

MAsterboot Sektor überprüfen:
Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck.

Halte dich dafür bitte an diese Anleitung:
rootkit in master boot record

Das Ergebins bitte kurz hier reinstellen


Versuch erstmal den Masterbootsektor zu überprüfen...

space23 21.06.2009 16:44

Also:

Zitat:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
Gruß space

4RobSen8 21.06.2009 16:55

Den einen Kram bekommst du mit der Systemwiederherstellung weg...
Aber der HJT-Log wirft auch zwei Backddoorvarianten aus...
Ausserdem sind in dem HJT-Log verdammt viele "svchost.exe".
Meines Wissens nach, sind das eindeutig zuviel...

Ich würde den Rechner, ohne drüber nachzudenken, platt machen und Neuaufsetzten. Es sei denn es kümmert sich nen Experte hier im Forum um dich...

http://www.trojaner-board.de/51262-a...sicherung.html

Siehe: TR/Spy.ZBot.R - Vollstndig
Code:

Es injiziert sich in einen Prozess.

    Prozessname:
  • svchost.exe

Darum auch so viele "svchost.exe".

space23 21.06.2009 16:56

Wie schon gesagt:
Zitat:

Auch nach mehrmaligem Neuaufsetzen (mit Formation von allen Partitionen) wurden ALLE Dateien von Avira bei einem Scan wieder gefunden.


Ist vL die CD mit der ich neuaufsetze infiziert???

4RobSen8 21.06.2009 17:00

Wenn es eine " richtige" Windows cd, vom Hersteller ist, dann wohl kaum...
Neuaufsetzten und langsam Formatieren...evtl.

space23 21.06.2009 17:01

Ich habe ja nichts zu verlieren.
ich versuche es mal also bis später.

Gruß Space

4RobSen8 21.06.2009 17:14

Kommando zurück!

Lade dir verdächtigen Dateien mal im Uploadchannel vom Tb hoch.

http://www.trojaner-board.de/54791-a...ner-board.html

space23 21.06.2009 17:43

So neuaufsetzen ist fertig.

Ich werde gleich Avira instalieren und einen Scan machen und sehen ob Avira wieder was finden (was ich [leider] auch glaube).

EDIT:
Zitat:

Kommando zurück!
2 late my friend ...

Aber egal

space23 21.06.2009 17:48

So ich wollte gerade die Dateien hochladen doch als ich auf Dursuchen klickte und die erste Datei markieren wollte , gabs Bluescreen.

Was nun??

Kaos 21.06.2009 19:22

Geht ihr von deinem Bruder aus mit einem Router ins Internet?
Ist die Windowsfirewall aktiviert?

mfg, Kaos

space23 21.06.2009 19:33

1.Er benutzt aus privaten gründen LAN
2. Ja

Kaos 21.06.2009 19:39

Es ist schon komisch, wenn der MBR sauber ist, die Windows-CD original und der Rechner vor Angriffen von außen geschützt ist, sollte einfach so nichts draufkommen.

Was wurde denn genau nach der Neuinstallation gemacht?

Gleich ein AV-Programm oder erst Treiber und andere Programme installiert.

mfg, Kaos

space23 21.06.2009 19:42

Zitat:

Es ist schon komisch, wenn der MBR sauber ist, die Windows-CD original und der Rechner vor Angriffen von außen geschützt ist, sollte einfach so nichts draufkommen.
Allerdings.

Zitat:

Was wurde denn genau nach der Neuinstallation gemacht?
Als aller erstes Mainboard Treiber instaliert.
Dann Graka Treiber.
Dann Avira.
Dann SP3.
Dann IE8.
Dann Firefox.

Soweit halt...

Kaos 21.06.2009 19:46

Sind die Treiber von einer CD oder aus dem Netz geladen?
Wird die Malware denn jetzt immernoch gefunden?

mfg, Kaos

space23 21.06.2009 19:47

Mainboard - CD
Graka - CD
Avira - Von chip.de und dann gehen die alarme schon los.

Kaos 21.06.2009 19:50

Dann lade mal die gemeldeten Dateien bei Virustotal.com hoch.

mfg, Kaos

space23 21.06.2009 19:51

Da ist das Problem:

Ich kann die Dateien alle finden aber:
Wenn ich die Datei anklicke (also nur markiere) kommt ein Error (der Leer ist ) und kurz darauf ein Bluescreen.

Aber bei den Namen denke ich nicht das es Fehler sind...

Kaos 21.06.2009 20:00

Überprüfe mal dein System mit Gmer....
  • Lade dir Gmer von Gmer.net und entpacke es auf dem Desktop.
  • Beende alle Programme (Auch Antrivirenprogramme, Firewalls etc. Und trenne dich von Internet).
  • Starte jetzt Gmer (Dein System wird nun kurz gescannt, falls Gmer etwas findet klicke auf Ja, um einen vollständigen Scan zu machen).
  • Drücke auf "Scan" (Falls dies nicht bereits gemacht wurde, weil etwas bei dem kurzen Scan gefunden wurde).
  • Wenn der Scan fertig ist, drücke auf "Copy"
  • Füge den Text hier im Board mit "STRG + V" ein
mfg, Kaos

space23 21.06.2009 20:08

Nein zu spät ich habs selbst geschafft und zwar so:

1. Abgesicherter Modus
2. Avira Suchlauf
3. Infizierte Dateien Manuel löschen
4. Neustart
5. Mbam
6. Keine funde
7. Avira
8. Keine funde
9. SAS
10. Keine Funde
11. Hjack This Log
12. Ist wieder sauber.

Wenn ihr nochmal drüber schauen wollt, hier ist es:

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:05:28, on 21.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\ICQ6.5\ICQ.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Steam\Steam.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

--
End of file - 4088 bytes
Hat jemand von euch ne Ahnung wie der Virus so lange überleben konnte??

Kaos 21.06.2009 20:25

Es könnte sein, das eine der Treiber CDs infiziert ist, zwar unwahrscheinlich, aber könntest du ja mal überprüfen.

Diese Einträge fixen:

Code:

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

Alle O8, O9 und O16 Einträge kannst du auch rausschmeissen.
Ebenso die
Code:

O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
 O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background

Kann man auch selber starten ;)

mfg, Kaos

space23 21.06.2009 20:26

Zitat:

Es könnte sein, das eine der Treiber CDs infiziert ist, zwar unwahrscheinlich, aber könntest du ja mal überprüfen.
Wohl kaum wenn es die Original Treiber aus der Verpackung sind ;)

space23 21.06.2009 20:32

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:31:00, on 21.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\Programme\Avira\AntiVir Desktop\sched.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\RTHDCPL.EXE
D:\Programme\Avira\AntiVir Desktop\avgnt.exe
D:\WINDOWS\system32\RunDll32.exe
D:\Programme\Avira\AntiVir Desktop\avguard.exe
D:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\Programme\ICQ6.5\ICQ.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Programme\Trend Micro\HijackThis\HijackThis.exe
D:\WINDOWS\system32\wuauclt.exe

O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "D:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - D:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - D:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe

--
End of file - 1846 bytes

Zufireden??^^

Kaos 21.06.2009 20:39

Das ist doch mal ein feines und schlankes HJT-Log :)

Es kann unter umständen sein, das Viren auf Original-CDs sind. Wie gesagt, das ist selten, aber nicht ausgeschlossen.

Irgendwie muss die Malware ja auf den PC gekommen sein.

Wenn er über Lan ins Internet geht, geschieht es über einen anderen PC?
Also Gemeinsame Nutzung des Internets?

mfg, Kaos

space23 21.06.2009 20:40

Ja aber nur über meinen und der ist Clean^^

Und du meinst echt das ATI oder Gigabyte , Viren auf ihre CD`s rauf hauhen würden?? oO

Kaos 21.06.2009 20:46

Ich halte es eigentlich für unwahrscheinlich, aber es gab nen Fall, bei dem in einer Zeitschrift-CD ein Virus war. Natürlich machen die es dann nicht mit absicht.

Über deinen PC? Seid ihr nach der -Neuinstallation- ins Netz gegangen, bevor das SP3 draufgespielt wurde?

mfg, Kaos

Kaos 22.06.2009 03:22

Auch wenn das System jetzt sauber scheint, würde ich dem Frieden nicht so wirklich trauen.

Ich würde euch empfehlen alles nocheinmal Neu zu machen.

Vielleicht vorab alle CDs, die zur Neuinstallation verwendet werden, gründlich mit Avira mit aggressiven Einstellungen prüfen (Von einem sauberen Rechner aus, auf dem Autostart deaktiviert ist). Oder Treiber von einem saueren Rechner aus dem Internet von den Herstellern laden (Das wäre noch besser).

Danach von dem sauberen Rechner aus das Sevicepack 3 laden, das Updatepack von Winfuture und Avira.

Jetzt LAN-Kabel ziehen und den Rechner Offline lassen. Auch kein anderes Medium anschließen, bis Avira drauf ist.

1. Alle Festplatten, die benutzt werden und wurden, mit mbr.exe prüfen.
2. System Platt machen, ebenso ALLE Partitionen.
3. Windows neuinstallieren.
4. Treiber installieren (die aktuellsten).
5. Servicepack und danach gleich das Updatepack.
6. Avira mit anschließendem Scan mit den aggressiven Einstellungen.

Wenn alles läuft und keine Meldungen kommen, kann das Internet wieder genutzt werden, aber nicht vorher.

mfg, Kaos

space23 22.06.2009 15:39

Hab ich genau so gemacht, Avira hat nichts gefunden.
Dann habe ich wieder LAN angesteckt und nach einem Neustart nochmal gescannt und er hat wieder nichts gefunden...

Schätze das hat sich dann erledigt... obwohl ich mich immernoch frage wo das herkam...

Aber egal hauptsache es ist weg...

Gruß Space23

Kaos 23.06.2009 03:01

Das wird wohl an der Lanverbindung liegen, mit der dein Bruder ins Internet geht, ein ungepatches Windows wird sehr schnell von Würmern überrannt. Es wird auf einem Remotecomputer (in dem Fall der deines Bruders) Schadcode eingeschleust (z.B. über DCOM). Dieser veranlasst den Rechner dazu, den eigentlichen Schädling zu laden und z.B. im Windowsverzeichnis auszuführen. Das ganze geht dann immer so weiter, er wird nun von dem Rechner aus weiter suchen und zwar nach anderen ungepatchten Systemen, die nun auch den Befehl bekommen, den Wurm zu laden und auszuführen. usw. usw.

Das wäre dann der gute alte W32.Blaster, allerdings nutzen auch andere Würmer diese Technik und einige auch andere Techniken um Code einzuschleusen.

Deswegen diese Vorgehensweise der Installation, alles andere bringt ohne Router nicht viel, denn die heutigen Router verwerfen alle Packete, die nicht angefordert wurden, eine mögliche Gefahr trotz Router kann durch die uPnP
Option gegeben sein.

Nun sollte das System wirklich sauber sein, alles andere würde mich dann doch sehr wundern.

mfg, Kaos

space23 23.06.2009 15:40

Ja es ist jetzt sauber und ich habe ihm auch gesagt nun auch die Updates zu instalieren


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131