Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner vundo Befall: firefox zeigt nur weiße Seite an + weitere Trojaner (https://www.trojaner-board.de/82259-trojaner-vundo-befall-firefox-zeigt-nur-weisse-seite-trojaner.html)

Monstabass 27.01.2010 18:29

Trojaner vundo Befall: firefox zeigt nur weiße Seite an + weitere Trojaner
 
Hallo,
ich bin neu hier und habe ein Problem:
Firefox wird nie fertig mit dem Laden der Seite, Fund: Trojaner Vundo.

Folgendes habe ich versucht:
1.) Habe nach etwas zu langer Zeit einen Antivir Systemcheck durchgeführt:
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\G5QN4PA7\v5_apc[1].exe
[FUND] Ist das Trojanische Pferd TR/Dldr.Piker.acr
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\G5QN4PA7\v5_apc[2].exe
[FUND] Ist das Trojanische Pferd TR/Dldr.Piker.acr
C:\Dokumente und Einstellungen\**\Lokale Einstellungen\Temp\plugtmp-13\plugin-webThosePiece.swf
[FUND] Enthält Erkennungsmuster des Exploits EXP/SWF.lbp
C:\Dokumente und Einstellungen\**\Lokale Einstellungen\Temporary Internet Files\Content.IE5\G5QN4PA7\eH75e0280cV03006f35002R1ebbed88102T3ea4e21cQ000002c0901807F0020000aJ07000601l0007316P000001070[1]
[FUND] Ist das Trojanische Pferd TR/FraudPack.ajto
C:\Dokumente und Einstellungen\**\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OP8RSBCV\eH8abb45deV03006f35002Ra17be677102Tc1f97761Q000002c0901807F0020000aJ07000601l0007316P000001070[1]
[FUND] Ist das Trojanische Pferd TR/Dldr.FraudLoad.gik
C:\Dokumente und Einstellungen\**\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\23\e115f97-4a3fedc7
[0] Archivtyp: ZIP
--> myf/y/PayloadX.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/OpenStream.AD

2.) Habe alles in Quarantäne geschoben. Danach hatte ich 2 Tage keine Probleme.

3.) und dann: Symptom: Firefox lädt die Seiten nie zu Ende, bzw. irgendwann steht dort „fertig“ aber die Seite bleibt weiß. Automatische Updates z.B. Antivir kann ich aber downloaden, aber eben keine Seiten aufrufen.

4.) bei mozilla support habe ich mich informiert, die Windows und Zone Alarm Firewall konfiguriert = keine Veränderung

5.) Habe das Windows malicious removal tool benutzt = keine Veränderung

6.) Antivir: vollständiger Systemcheck = 2 Funde
C:\Dokumente und Einstellungen\**\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OP8RSBCV\eHffdafd77V03007f35002R8f1cdcd6102Tb4976daaQ000002c0901807F0020000aJ07000601l0007316P000001070[1]
[FUND] Ist das Trojanische Pferd TR/Dldr.FakeAlert.EH
C:\Dokumente und Einstellungen\**\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\23\e115f97-4e4dae11
[0] Archivtyp: ZIP
--> myf/y/PayloadX.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/OpenStream.AD

7.) Auch diese habe ich in Quarantäne verschoben

8.) Habe SuperAntiSpyWare installiert und es wurde der Vundo Trojaner (10 identifizierte Dateien) und der Dropper Userinit.exe Fake-Alert gefunden: Leider habe ich die Quarantäne panisch gelöscht…verdammt, kann mir jetzt überhaupt noch geholfen werden?
Hier habe ich glaube ich die erste Hijack-Datei erstellt.

9.) Habe die Antleitung „How to Remove WinFixer / Virtumonde / Msevents / Trojan.vundo“ von w**.BleepingComputer.com, die ich hier im Forum gefunden habe mit Malwarebytes' Anti-Malware und VundoFix durchgearbeitet. Ergebnis in der zip-Datei.

10.) Vundofix hat nix gefunden, aber Firefox funktioniert immer noch nicht!

11.) Habe SuperAntiSpyware nochmal einen vollständigen Systemcheck machen lassen: es wurde nichts gefunden!

12.) aber während des Durchlaufens fand Antivir den Trojaner TR/Trash.Gen, er wurde in Quarantäne verschoben und tauchte bei SuperAntiSpyware nicht im Ergebnis auf!

13.) Dann habe ich antivir nochmal durchlaufen lasse und es wurde nichts gefunden.

14.) Habe das Programm VLC Player und Google Earth entfernt.

15.) Habe den CCcleaner mehrmals durchgeführt

16.) Malwarebytes habe ich auch nochmal durchlaufen lassen: es wurde nichts gefunden.

17.) Ergebnis: Firefox funktioniert immer noch nicht und ich weiß nicht mehr weiter! Habe von heute auch noch eine aktuelle Hijack-Datei erstellt.

Ich hoffe mir kann jemand helfen, ich bin leider zur Zeit extrem auf den Laptop und ein funktionierendes Internet angewiesen!

MalwareHero 27.01.2010 18:38

Zitat:

Zitat von Monstabass (Beitrag 499342)
Hallo,
ich bin neu hier und habe ein Problem:
Firefox wird nie fertig mit dem Laden der Seite, Fund: Trojaner Vundo.


Ich hoffe mir kann jemand helfen, ich bin leider zur Zeit extrem auf den Laptop und ein funktionierendes Internet angewiesen!

Guten Abend,

bei all den Malwarefünden macht es kein Sinn, dein System bereinigen zu wollen.
Du solltest formatieren und neuaufsetzen, damit dein System wieder "online tauglich" wird.
http://www.trojaner-board.de/75622-d...ittierung.html

Anleitunglinks Neuaufsetzen oben im Forum.


lg.

Monstabass 27.01.2010 18:48

hier ist der Link mit den hijack, log, info, mbam Dateien:
h**p://www.file-upload.net/download-2201902/Datei-f-r-trojanerboard.zip.html

Ich hoffe, ich habe es richtig gemacht!

Monstabass 27.01.2010 19:03

@Malwarehero:
Ich hatte gehofft, dass ich nicht neu aufsetzen muss, da ich das noch nie gemacht habe...

Gibt es vielleicht noch eine andere Möglichkeit!?

MalwareHero 27.01.2010 20:28

Zitat:

Zitat von Monstabass (Beitrag 499362)
@Malwarehero:
Ich hatte gehofft, dass ich nicht neu aufsetzen muss, da ich das noch nie gemacht habe...

Gibt es vielleicht noch eine andere Möglichkeit!?

> Auf diesem Rechner kannst du kein Online Banking/Online Geschäfte durchführen, bis er durch ein Formatieren und Neuaufsetzen wieder vertrauenswürdig ist.

> Malware ist heutzutage so agressiv und ausgefeilt, dass es sich nur durch ein Formatieren der Festplatten mit 99% Sicherheit entfernen läst.

> Hier eine "Schritt für Schritt Anleitung" zum Neuaufsetzen:
http://www.trojaner-board.de/51262-a...sicherung.html

Das schaffst du. ;)

lg.

Yoshi- 27.01.2010 22:55

Zitat:

Zitat von MalwareHero (Beitrag 499349)
Guten Abend,

bei all den Malwarefünden macht es kein Sinn, dein System bereinigen zu wollen.
Du solltest formatieren und neuaufsetzen, damit dein System wieder "online tauglich" wird.
http://www.trojaner-board.de/75622-d...ittierung.html

Anleitunglinks Neuaufsetzen oben im Forum.


lg.

Wie wäre es wenn du nicht immer sagst das man formatieren muss?
Vorallem in diesen Fall hat der User kaum Informationen geschrieben und die gefunden Viren sind nicht grad die Viren die am schwersten sind zu entfernen, solange der TE nicht mit hoch sensiblen Daten handelt könntest du es wenigsten probieren den Trojaner zuentfernen.

Monstabass 28.01.2010 16:21

Also, auf dem Rechner mache ich grundsätzlich kein Online-Banking und auf Online-Geschäfte werde ich vorerst verzichten, bzw. einen andere Rechner benutzen.
Das Internet brauche ich nur für die Uni-Recherche, email checken etc.!
Wenn es möglich wäre, würde ich den Befall möglichst ohne Neuaufsetzung lösen wollen, da ich evt. nicht alle notwendigen CD's dafür habe..

Ich habe nicht genug Informationen bereitgestellt?? Welche fehlen denn noch, reichen die Hijack/log files nicht??

ok, ich hab noch mal geguckt: hier noch der Eintrag mit dem vundo Trojaner, den SuperAntiSpyware gefunden hat:

SUPERAntiSpyware Scan Log
http://w**.superantispyware.com

Generated 01/18/2010 at 10:27 PM

Application Version : 4.33.1000

Core Rules Database Version : 4489
Trace Rules Database Version: 2304

Scan type : Complete Scan
Total Scan Time : 00:52:41

Memory items scanned : 484
Memory threats detected : 0
Registry items scanned : 5498
Registry threats detected : 9
File items scanned : 24670
File threats detected : 28

Adware.Vundo/Variant
HKLM\Software\Classes\CLSID\{D032570A-5F63-4812-A094-87D007C23012}
HKCR\CLSID\{D032570A-5F63-4812-A094-87D007C23012}
HKCR\CLSID\{D032570A-5F63-4812-A094-87D007C23012}\InprocServer32
HKCR\CLSID\{D032570A-5F63-4812-A094-87D007C23012}\InprocServer32#ThreadingModel
HKCR\CLSID\{D032570A-5F63-4812-A094-87D007C23012}\ProgID
HKCR\IEBHO.TIEAdvBHO
C:\WINDOWS\SYSTEM32\IEBHO.DLL
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D032570A-5F63-4812-A094-87D007C23012}
HKU\S-1-5-21-4224585934-3412285428-4277753277-1005\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D032570A-5F63-4812-A094-87D007C23012}
HKCR\CLSID\{D032570A-5F63-4812-A094-87D007C23012}

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\**\Cookies\**@adrevolver[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@apmebf[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@komtrack[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@s.as-eu.falkag[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@hitbox[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@xiti[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@1068632757[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ads.mediaturf[1].txt
C:\Dokumente und Einstellungen\**\Cookies**@data.coremetrics[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@sel.as-eu.falkag[1].txt
C:\Dokumente und Einstellungen\**Cookies**@hmt.connexpromotions[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@as-eu.falkag[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@adrevolver[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@burstnet[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@tradedoubler[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@ehg-euromonitor.hitbox[1].txt
C:\Dokumente und Einstellungen\**\Cookies/**@media.adrevolver[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@tacoda[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@mediaplex[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@weborama[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@business[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@atdmt[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@microsofteup.112.2o7[1].txt
C:\Dokumente und Einstellungen\**\Cookies\**@serving-sys[2].txt
C:\Dokumente und Einstellungen\**\Cookies\**@advertising[1].txt

Trojan.Dropper/UserInit-Fake
C:\WINDOWS\SYSTEM32\USERINIT.EXE
C:\WINDOWS\Prefetch\USERINIT.EXE-30B18140.pf
-----------------------

Jetzt quietscht (als wenn eine Taste festklemmt) mein blöder Laptop auch noch beim Hochfahren und es dauert bis er mit dem Hochfahren beginnt. Hat das was mit den Trojanern zu tun? Kann ich bald auch nicht mehr offline arbeiten?


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131