WinFuture-Forum.de: Trojaner Zlob.k.2 - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
Seite 1 von 1

Trojaner Zlob.k.2 kann nicht komplett entfernt werden


#1 Mitglied ist offline   Marcb1219 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 10. Mai 06
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:07

Hallo erstmal!
Ich brauch dringend Hilfe!
Ich habe mir irgendwo den Trojaner Zlob.K.2 eingefangen und krieg ihn nicht komplett entfernt.
Das heißt eine Datei taucht immer wieder auf.
Ich habe es bereits mit A2 und Antivir versucht, leider kein Erfolg. Wenn ich Antivir meinen PC komplett durchscannen lasse, findet er immer wieder eine Datei, welche mit dem Trojaner infiziert ist, diese kann zwar gelöscht werden, taucht nach dem Neustart aber wieder auf.

Ich hatte mir bereits Threads zum ähnlichen Trojaner durchgelesen, also zlob trojaner unterschiedlicher versionen, allerdings schreibt sich dieser wahrscheinlich unter anderem Namen in die Registry-Datei.

Bitte helft mir! :imao:

PS: Ich will das Ding am besten ohne Formatierung entfernt kriegen....


EDIT: C:\WINDOWS\system32\hp31BE.tmp <-- das ist die Datei..

Dieser Beitrag wurde von Marcb1219 bearbeitet: 10. Mai 2006 - 11:09

0

Anzeige



#2 Mitglied ist offline   Urne 

  • Gruppe: Moderation
  • Beiträge: 18.082
  • Beigetreten: 12. Juni 05
  • Reputation: 394
  • Geschlecht:Männlich
  • Wohnort:BL
  • Interessen:Computer

geschrieben 10. Mai 2006 - 11:18

Dann prüfe mal den Autostart von Windows ab. Start -> Ausführen -> msconfig -> Registerreiter "Systemstart". In der Registry unter HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run kannst Du ja auch mal schauen. Eventuell auch in den Diensten.
Allerdings ist formatieren eigentlich am allerbesten.
Alkohol und Nikotin rafft die halbe Menschheit hin und nach alter Sitt und Brauch stirbt die andere Hälfte auch.
0

#3 Mitglied ist offline   Koopatrooper 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.411
  • Beigetreten: 03. Mai 04
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:18

Du solltest das Programm aus dem Autostart entfernen:

Start -> Ausführen -> Msconfig -> OK -> Systemstart

Dann im abgesicherten Modus starten und deinen Virenscanner drüberlaufen lassen.

Ich würde aber eine neue Formatierung empfehelen, da du nicht weißt, in welchen Ausmaß dein System befallen ist.
0

#4 Mitglied ist offline   linksta 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.319
  • Beigetreten: 16. Dezember 04
  • Reputation: 2

geschrieben 10. Mai 2006 - 11:22

ich würde zum formatiern raten
http://www.sophos.de.../trojzlobk.html
auf unbestimmte zeit offline
<3 Adblock
0

#5 Mitglied ist offline   Marcb1219 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 10. Mai 06
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:32

danke für die schnellen Antworten!

In dem genannten Registry-Pfad gibt es eigentlich nur eine Datei, bei der ich nicht weiß, ob die dahin gehört:
"tuloxFreeWBS"
Im System-Start sind zwei Elemente, die keinen Befehl enthalten und auch keine Bezeichnung haben, der Pfad ist der gleiche Registry-Pfad wie oben. kann man damit irgendwas anfangen?
0

#6 Mitglied ist offline   Koopatrooper 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.411
  • Beigetreten: 03. Mai 04
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:37

Lade dir HijackThis runter:

www.hijackthis.de

und lade die Dateiu hier als Anhang hoch.
0

#7 Mitglied ist offline   Marcb1219 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 10. Mai 06
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:40

im Anhang ist die hijackthis-logfile

Angehängte Datei  log.txt (5,48K)
Anzahl der Downloads: 146
0

#8 Mitglied ist offline   W@yne 

  • Gruppe: aktive Mitglieder
  • Beiträge: 889
  • Beigetreten: 20. Juli 05
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:43

[edit] Fast [/edit] nichts Verdächtiges drin... an deiner Stelle würde ich mir aber Gedanken machen, wie der Trojaner überhaupt auf dein System gelangen konnte!

Links:
Windows Sicherer Machen
Kompromittierung

Dieser Beitrag wurde von W@yne bearbeitet: 10. Mai 2006 - 11:49

0

#9 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 10. Mai 2006 - 11:46

Erstmal Herzlich Willkommen im Forum!
Jetzt zu deinem Problem:

O8 - Extra context menu item: &Search - http://kp.bar.need2find.com/KP/menusearch.html?p=KP
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -
O18 - Filter: text/html - {2AB289AE-4B90-4281-B2AE-1F4BB034B647} - C:\PROGRA~1\RXTOOL~1\sfcont.dll

Solltest du mit Hijackthis am besten im abgesicherten Modus fixen, auch wenn das nicht wirklich viel Sinn macht eigentlich!
Hier der Link zum Rest deiner Auswertung:
http://www.hijackthis.de/logfiles/fcf50bff...0f92f7f0bc.html


Dein System wurde eindeutig kompromittiert, somit ergibt sich das:
Kompromittierung

kurz gesagt, Image aufspielen bzw. Neues System aufsetzen!!

Und in Zukunft dein System absichern, soweit möglich siehe hier:
Windows Sicherer Machen

Dazu Brain.exe verwenden :imao:
Desweiteren evtl. einen guten Router mit sinnvollem Paketfilter verwenden oder eine eigene Kiste bauen, die vor deinem Hostsystem arbeitet.

Somit schliesse ich mich größtenteils den anderen an!

Edit: Ok W@yne kam mir mit manch einem Link zuvor, bleiben der Übersichthalber aber mal drin!

Dieser Beitrag wurde von ShadowHunter bearbeitet: 10. Mai 2006 - 11:49

"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#10 Mitglied ist offline   Koopatrooper 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.411
  • Beigetreten: 03. Mai 04
  • Reputation: 0

geschrieben 10. Mai 2006 - 11:47

Zitat

Nichts Verdächtiges drin...

Biste sicher, das du den richtigen Anhangerwischt hast? :imao:

O8 - Extra context menu item: &Search - http://kp.bar.need2f...earch.html?p=KP böse
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} böse
O18 - Filter: text/html - {2AB289AE-4B90-4281-B2AE-1F4BB034B647} - C:\PROGRA~1\RXTOOL~1\sfcont.dll böse

O2 - BHO: RXResultTracker Class - {59879FA4-4790-461c-A1CC-4EC4DE4CA483} - C:\PROGRA~1\RXTOOL~1\sfcont.dll (file missing) böse, auch wenn die automatische Auswertung das nicht anzeigt.

Fix die genannten Einträge, starte im abgesicherten Modus und lass Antivir und Spybot mit aktuellen Definitionen drüberlaufen.

Ich rate dir aber dringend zur Neuinstallation, das zusammenflicken bei befallenen Systemen ist fraglich.

Dieser Beitrag wurde von Koopatrooper bearbeitet: 10. Mai 2006 - 11:48

0

#11 Mitglied ist offline   Marcb1219 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 10. Mai 06
  • Reputation: 0

geschrieben 10. Mai 2006 - 12:52

hab jetzt mal alles gemacht, was du gesagt hast @Koopatrooper ;-)

Und ich sag mal vorsichtig Vielen Dank :imao:
Scheint weg zu sein, hab jetzt nach nem weiteren Neustart auch nochmal Antivir drüberlaufen lassen und es wurde nix gefunden ;D
0

#12 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 10. Mai 2006 - 12:57

Kannst du auch ausschließen, dass sonst nix verändert wurde am System anhand von Prüfsummen? Nur weil Antivir nix offensichtliches mehr findet, heisst es noch lang nicht, dass dein System wieder "sauber" ist.
Lege wirklich bald mal ein neues sauberes System an und mach dann ein Image, dann kannst du in so einem Fall dein System einfach zurückspielen ist schneller und durchaus sinnvoller.

Wie gesagt, eigentlich gilt der Grundsatz "PC kompromittiert -> es konnten weitere Veränderungen zustande gekommen sein -> System muss neu aufgesetzt werden"!
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#13 Mitglied ist offline   Marcb1219 

  • Gruppe: Mitglieder
  • Beiträge: 5
  • Beigetreten: 10. Mai 06
  • Reputation: 0

geschrieben 10. Mai 2006 - 21:27

hab jetzt doch formatiert, war mir dann doch zu unsicher, weil er doch immer wieder meldungen gebracht hat ;(

Aber vielen Dank für die schnellen, vielen Antworten - so gute Hilfe gibts nich oft ;)
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0