WinFuture-Forum.de: Trojaner An Board - Ganz Frisch - Dringend - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Internet
Seite 1 von 1

Trojaner An Board - Ganz Frisch - Dringend kann man noch was machen


#1 Mitglied ist offline   Strom 

  • Gruppe: aktive Mitglieder
  • Beiträge: 558
  • Beigetreten: 21. Februar 09
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 30. Mai 2009 - 09:02

Hallo zusammen, ich habe seit gestern einen trojaner an board, den TR/Vundu.Gen ich habe das sofort gemerkt, und anschließend gleich ein komplettscann mit AntiVir gemacht. der findet ihn auch gleich 4 mal. dreimal kann er entfernt werden, einmal aber nicht. und zwar der in C:\Windows\system32\ nicht. er nennt sich ddcBtQKc.dll und ist mit dem explorer nicht sichtbar.
Ich kriege den nicht gelöscht, was kann ich machen? ich habe vorsichtshalber noch nicht neugestartet.


ps:
wenn ich bei antivir auf den fund klicke, gibt es keine Hinwiese bzw es öffnet sich garkein fenster.

[edit]
Hier mein hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:10:08, on 30.05.2009
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\Fraps\fraps.exe
C:\Program Files (x86)\RivaTuner v2.24\RivaTuner.exe
C:\Program Files (x86)\Common Files\Realtime Soft\RTSHookInterop\x32\RTSHookInterop.exe
C:\Program Files (x86)\Winamp\winamp.exe
C:\Program Files (x86)\QIP\qip.exe
C:\Program Files (x86)\VLC\vlc.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avcenter.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft....k/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft....k/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft....k/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft....k/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft....k/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [MSServer] rundll32.exe C:\Windows\system32\ddcBtQKc.dll,#1
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files (x86)\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: UltraMon.lnk = ?
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~2\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC...bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC...n/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8C3DD586-6CB3-45C0-83A1-0E1B87151544}: NameServer = 217.237.150.51
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files (x86)\Common Files\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files (x86)\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Program Files (x86)\avmwlanstick\WlanNetService.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762#
# (Bonjour Service) - Apple Computer, Inc. - C:\Program Files (x86)\Bonjour\mDNSResponder.exe
O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files (x86)\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: O&O Defrag - Unknown owner - C:\Windows\system32\oodag.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: Geschützter Speicher (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files (x86)\Cyberlink\Shared files\RichVideo.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: SiSoftware Deployment Agent Service (SandraAgentSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2009.SP3c\RpcAgentSrv.exe
O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9381 bytes

Dieser Beitrag wurde von Strom bearbeitet: 30. Mai 2009 - 09:12

Computer sind dazu da, uns die Arbeit zu erleichtern, die wir ohne sie gar nicht hätten.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Mein Notebook: Alienware 17 R3
OS: Win10 Pro x64 CPU: Intel Core I7 6700HQ Graka: GeForce GTX970M Ram: 4x4GB
SSD: Samsung 950Pro
0

Anzeige



#2 Mitglied ist offline   Urne 

  • Gruppe: Moderation
  • Beiträge: 18.082
  • Beigetreten: 12. Juni 05
  • Reputation: 394
  • Geschlecht:Männlich
  • Wohnort:BL
  • Interessen:Computer

geschrieben 30. Mai 2009 - 09:14

Kompromittierung
Davon mal abgesehen, dass man über das Teil nichts im Netz findet, könnte Antivir auch mal wieder Husten betreffs der Heuristik haben. Falls Du die betroffene Datei noch irgendwo im Quarantäne Ordner hast, mal [url="http://virusscan.jotti.org/de/"]hier[/url ]testen lassen.
Edit: Laut Hijackthis ist das Teil im Autostart eingetragen.
Alkohol und Nikotin rafft die halbe Menschheit hin und nach alter Sitt und Brauch stirbt die andere Hälfte auch.
0

#3 Mitglied ist offline   Strom 

  • Gruppe: aktive Mitglieder
  • Beiträge: 558
  • Beigetreten: 21. Februar 09
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 30. Mai 2009 - 09:35

Beitrag anzeigenZitat (Urne: 30.05.2009, 10:14)

Edit: Laut Hijackthis ist das Teil im Autostart eingetragen.



Oh danke, ich habe ihn schonmal mit msconfig rausgeschmissen, was kann ich sonst noch machen?
Ich habe diese seite gefunden, aber das tool findet ihn nicht, wahrscheinlich ist es zu alt.
Computer sind dazu da, uns die Arbeit zu erleichtern, die wir ohne sie gar nicht hätten.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Mein Notebook: Alienware 17 R3
OS: Win10 Pro x64 CPU: Intel Core I7 6700HQ Graka: GeForce GTX970M Ram: 4x4GB
SSD: Samsung 950Pro
0

#4 Mitglied ist offline   caracas 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.422
  • Beigetreten: 30. Januar 07
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:52°21'30.80"N - 9°42'58.96"O

geschrieben 30. Mai 2009 - 09:40

Starte entweder im abgesicherten Modus oder nimm ne Linux Live-CD und lösch ihn einfach...
"Künstliche Intelligenz ist leichter zu ertragen als natürliche Dummheit!"
Besser eine gesunde Verdorbenheit, als eine verdorbene Gesundheit!

Mein System: Gigabyte GA-G73PVM-S2H, Intel Core2Duo 2180 @ 2800 GHz, 2048 MB (DDR2-800 DDR2 SDRAM) Muskin 991533, Sapphire HD2400 XT 256MB, Samsung HD321KJ 320GB SATA, DVD-Laufwerk: LG H20NS 10 SATA black
0

#5 Mitglied ist offline   Strom 

  • Gruppe: aktive Mitglieder
  • Beiträge: 558
  • Beigetreten: 21. Februar 09
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 30. Mai 2009 - 10:03

@ caracas
Danke für den tipp mit linux, das hatte ich sowieso vor, allerdings habe ich bammel davor, herunterzufahren bzw neuzustarten weil ich den trojaner unter linux nicht mehr finde, er konnte sich ja schnell mal umbenennen oder so, deswegen werde ich wahrscheinlich vorsichtshalber den stecker ziehen, ohne herunterzufahren.

[edit]
na toll, jetzt habe ich den salat. nachdem ich VundoFix durchlaufen lassen habe, findet antivir nichts mehr, allerdings hatte vundofix nicht gefunden?!!!

Dieser Beitrag wurde von Strom bearbeitet: 30. Mai 2009 - 10:03

Computer sind dazu da, uns die Arbeit zu erleichtern, die wir ohne sie gar nicht hätten.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Mein Notebook: Alienware 17 R3
OS: Win10 Pro x64 CPU: Intel Core I7 6700HQ Graka: GeForce GTX970M Ram: 4x4GB
SSD: Samsung 950Pro
0

#6 Mitglied ist offline   Strom 

  • Gruppe: aktive Mitglieder
  • Beiträge: 558
  • Beigetreten: 21. Februar 09
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 30. Mai 2009 - 13:26

Also irgendwie ist er verschwunden, vielleicht durch VundoFix. Ich scanne gerade nochmal mit meinem zweitsystem nach viren, aber es scheint, als hätte sich das problem erledigt.
danke für eure Hilfe
Computer sind dazu da, uns die Arbeit zu erleichtern, die wir ohne sie gar nicht hätten.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Mein Notebook: Alienware 17 R3
OS: Win10 Pro x64 CPU: Intel Core I7 6700HQ Graka: GeForce GTX970M Ram: 4x4GB
SSD: Samsung 950Pro
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0