Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschiedene Trojaner bei Antivir.. (https://www.trojaner-board.de/74562-verschiedene-trojaner-antivir.html)

Landei 30.06.2009 19:52

Irgendwas hat er nun mit den 3 Dateien gemacht ich glaube in Quarantäne gestellt.Es stand etwas mit process und Removing aber das Fenster war verschwunden.ich mach jetzt mal Malware.

malware gestartet und es kam dann von Avira dieses :
BDS/NewRest.AO.24 erhält erkennungsmuster

ist aber in Quarantäne

Landei 30.06.2009 19:58

Ich verstehe das mit dem Fix checked irgendwie nicht, was muss ich umstellen, systemwiederherstellung?

Entschuldige bitte mein Unwissen

john.doe 30.06.2009 20:05

HJT=HijackThis => http://www.trojaner-board.de/51130-a...ijackthis.html

ciao, andreas

Landei 30.06.2009 20:05

Während Malwarebytes läuft kommen von Avira folgende Meldungen:

BDS/NewRest.AO.24 und dann auf einmal das hier TR/Dldr.Zbot.KI

Das hatte ich 3 Tage nicht als Meldung...

john.doe 30.06.2009 20:08

Dateiname und Pfad der Funde?

ciao, andreas

Landei 30.06.2009 20:11

Bei BDS/NewRest.AO.24 sag er mir das es ein Erkennungsmuster von Schädlingenist aber irgendwo in Quarantäne liegt dann ging das Fenster zu.

Der andere als Fund

Andreas, für mich blöden nochmal...Wie deaktivire ich die systemwiederherstellung und wie komme ich in den abgesicherten modus? F8 taste bei stareten?

Und bis jetzt bei MAlware 0 infizierte Dateien und er hat schon 50.000 durchsucht...

john.doe 30.06.2009 20:14

Zitat:

wie komme ich in den abgesicherten modus?
Was möchtest du denn im abgesicherten Modus?
Zitat:

F8 taste bei stareten?
Ja.
Zitat:

Wie deaktivire ich die systemwiederherstellung
Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.
Nach Neustart kann sie wieder aktiviert werden.

ciao, andreas

Landei 30.06.2009 20:16

Aus der Anleitung HjT :
Die Auswertung ist nun abgeschlossen und die verdächtigen Einträge sollten im abgesicherten Modus bei deaktivierter Systemwiederherstellung wie folgt entfernt werden -> Vor den genannten Einträgen einen Haken setzen und auf 'Fix Checked' klicken.

und das sollte ich doch so tun oder? Also muss ich das gar nicht sondern nur fixen ohne deaktievieren und abgesicherten modus?

Sthe gerade auf dem schlauch.... Entschuldigung dafür

Landei 30.06.2009 20:21

Hier ist das malware Log :

Malwarebytes' Anti-Malware 1.38
Datenbank Version: 2341
Windows 5.1.2600 Service Pack 3

30.06.2009 21:20:49
mbam-log-2009-06-30 (21-20-49).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|F:\|G:\|H:\|I:\|)
Durchsuchte Objekte: 117688
Laufzeit: 32 minute(s), 25 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

john.doe 30.06.2009 20:23

Zitat:

Also muss ich das gar nicht sondern nur fixen
Genauuuuu. :D

ciao, andreas

Landei 30.06.2009 20:30

Habe ich getan 016 war nicht vorhanden.. und nun?

Hier das Log nach dem fixen ( war richtig)???

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:32:34, on 30.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\avmwlanstick\wlangui.exe
C:\PROGRA~1\LEXMAR~2\ACMonitor_X84-X85.exe
C:\PROGRA~1\LEXMAR~2\AcBtnMgr_X84-X85.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\avmwlanstick\WlanNetService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\msiexec.exe
C:\WINDOWS\explorer.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [Lexmark X84-X85 Button Monitor] C:\PROGRA~1\LEXMAR~2\ACMonitor_X84-X85.exe
O4 - HKLM\..\Run: [Lexmark X84-X85 Button Manager] C:\PROGRA~1\LEXMAR~2\AcBtnMgr_X84-X85.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "C:\PROGRA~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [DWQueuedReporting] "C:\PROGRA~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" -t (User 'Default user')
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe

--
End of file - 2205 bytes

john.doe 30.06.2009 20:43

Wie geht es dem Rechner? Gibt es noch Auffälligkeiten oder Meldungen?
Zitat:

Habe ich getan 016 war nicht vorhanden.. und nun?
Dann ist der mit der Deinstallation verschwunden.
Zitat:

Hier das Log nach dem fixen ( war richtig)???
Ja, der O2 kann noch weg. :)

ciao, andreas

Landei 30.06.2009 20:47

nein das war vorhin das erstemal seit 3 tagen das er mir über Avira etwas gemeldet hat,Auch genau die sachen womit ich hier rein gekommen bin.Der Rechner lief ja auch die ganzen Tage ordentlich.

02 habe ich jetzt entfernt.

Ist der Pc jetzt wieder sauber?

Combofix und RSIT konnte ich nur über " suchen" finden und löschen in den Papierkorb.HJT CC Und Malware behalte ich?

john.doe 30.06.2009 20:50

Combofix gehört deinstalliert. Suche nach den Ordnern:
Zitat:

C:\qoobox
C:\windows\erdnt
C:\combofix
und lösche sie, falls noch vorhanden.
Zitat:

Ist der Pc jetzt wieder sauber?
Ja, du bist entlassen. :)

ciao, andreas

Landei 30.06.2009 20:52

Andreas habe Dank dafür...!!!Solltest du irgendwann mal ins Ammerland reisen...:party: *hand drauf*...

Lg Olli


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131