|
Log-Analyse und Auswertung: Trojan.Win32.Gorshok.a - Jetzt "sauber"?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.12.2007, 14:56 | #1 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Hallo, mein G Data hat leider gerade während der Virenprüfung Alarm geschlagen, dass versucht wurde, auf eine infizierte Datei zuzugreifen und hat auch sofort die Internetverbindung gekappt. Trojan.Win32.Gorshok.a Ließ sich dann problemlos in Quarantäne verschieben. Nun hab ich gerad mal versucht, über Google etwas über den Trojaner rauszufinden, aber das einzige was ich finden konnte war, dass Kaspersky den wohl gestern um 16:04 entdeckt hat... Die Virusliste von G Data funzt gerad irgendwie net... Interessant ist wohl noch, dass bei meinem Virencheck gestern nix gefunden wurde... Auch sonst gab es keinerlei Auffälligkeiten. Nun meine Fragen: Kann mir irgendjemand wat über den Trojaner sagen? Muss er mir sehr große Sorge bereiten? Mag mal jemand auf mein HJT schauen? Bitte? Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:14:25, on 18.12.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16574) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\Programme\Adobe\Adobe Photoshop Lightroom 1.2\apdproxy.exe C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe C:\Programme\G DATA InternetSecurity\GUI\avkis.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\WinRAR\WinRAR.exe C:\Programme\G DATA InternetSecurity\AVK\AVK.exe C:\Dokumente und Einstellungen\Dajana\Desktop\abc123.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.arcor.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.arcor.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,c:\programme\g data internetsecurity\avkkid\avkcks.exe O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Adobe Photoshop Lightroom 1.2\apdproxy.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [GDFirewallTray] C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: G DATA Firewall Tray.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1185122620140 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{E5D300F9-19A7-4B36-82A5-7DD798B466D6}: NameServer = 195.50.140.114 195.50.140.252 O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 7725 bytes Vielen Dank schonmal im Vorraus!!! |
18.12.2007, 16:05 | #2 | |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Hallo,
__________________Hast du ein Programm namens "abc123.com" - oder kennst du die seite? Wenn nicht, bitte folgendes fixen: Zitat:
Ansonsten einmal diese Programme durchlaufen lassen, und Berichte posten. • eScan • Combofix
__________________ |
18.12.2007, 16:56 | #3 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? hallo,
__________________habe das selbe problem. allerdings habe ich voll die schwierigkeiten in internet zu kommen. beim einwählen klappt es nie sofort. dann werde ich aus dem netz geschmissen. hat jemand schon eine lösung? |
18.12.2007, 17:01 | #4 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Hallo, @ lakenludwig Bitte neues Thema erstellen, und hier nicht so einfach reinplatzen - DANKE
__________________ Gruß 11Boy |
18.12.2007, 19:23 | #5 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Hey, also abc123.com ist nicht das Problem, das ist bloß mein HJT. Aber nach dem eScan kann ich mir Combofix scheinbar sparen... ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: MINIMAL eScan Version: 9.6.2 Sprache: German Virus-Datenbank Datum: 12/18/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({2a652f47-a8ce-414c-bbb4-203a59031056})! Action taken: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({517f778c-078d-4d33-953b-afbf1720c947})! Action taken: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({76d230aa-fc0c-4dd4-bf9e-4032d60369f1})! Action taken: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({a06d036f-984f-4482-ad5c-ebd11a638b4c})! Action taken: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({a434ac6f-7286-42c3-982b-20f00263501b})! Action taken: Keine Aktion vorgenommen. System found infected with spyware.imfmonitor Spyware/Adware ({fbd42940-b837-40eb-bdb4-86ae00e1d0d1})! Action taken: Keine Aktion vorgenommen. System found infected with savenow Adware (C:\WINDOWS\system32\unrar.dll)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP204\A0008378.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP204\A0008404.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP206\A0008416.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP209\A0008449.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP210\A0008462.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP211\A0008464.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP212\A0008473.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP213\A0008480.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP221\A0008700.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP225\A0008777.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP226\A0008793.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP227\A0008809.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP228\A0008817.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP229\A0008833.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP229\A0008847.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP232\A0008901.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP232\A0008913.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP233\A0008921.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP234\A0008929.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP234\A0008936.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP235\A0008943.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008951.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008958.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008966.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP238\A0008985.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP239\A0008992.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP240\A0009017.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP241\A0009027.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP242\A0009035.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP243\A0009057.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP243\A0009066.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP244\A0009073.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP245\A0009080.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP247\A0009086.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009092.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009107.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009113.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP250\A0009121.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP254\A0009137.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP255\A0009144.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP255\A0009188.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP256\A0009213.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP257\A0009219.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP258\A0009225.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP260\A0009273.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP261\A0009302.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP261\A0009309.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP262\A0009316.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP263\A0009322.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP266\A0009328.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP269\A0009406.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP269\A0010349.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP270\A0010355.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP271\A0010357.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP273\A0010452.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP273\A0010470.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP275\A0010476.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP276\A0010482.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP277\A0010497.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP281\A0010722.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\WINDOWS\system32\unrar.dll ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\Dokumente und Einstellungen\Dajana\Anwendungsdaten\icq\bart\1024 Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\k-lite codec pack\tools Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\k-lite codec pack\tools ~~~~~~~~~~~ Registry ~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ Invalid Entry DllName = appmgmts.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}). Deleting Registry Key {c6dc5466-785a-11d2-84d0-00c04fb169f7}... ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ C:\Programme\QuickTime\QTSystem\QuickTimeAudioSupport.Resources\ko.lproj\QuickTimeAudioSupportLocalized.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: C:\WINDOWS\System32\drivers\etc\hosts : ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Gescannte Dateien: 100599 Gefundene Viren: 70 Anzahl der desinfizierten Dateien: 0 Umbenannte Dateien: 0 Anzahl der gelöschten Dateien: 0 Anzahl Fehler: 59 Dauer des Scans bisher: 02:18:00 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 19:10:30,06 Batchende: 19:10:40,78 Oder sieht da etwa noch jemand eine Chance, NICHT neu aufsetzen zu müssen...? |
18.12.2007, 19:52 | #6 |
> MalwareDB | Trojan.Win32.Gorshok.a - Jetzt "sauber"? Das Problem liegt hier, das diese Meldung gestern um kurz nach elf erst endeckt wurde. Es gibt bisher im Netz keine Informationen, was diese Infektion so tut. Sichers Mittel ist neuaufsetzen. Anderes Mittel ist die Datei aus der Quarantäne zu löschen und die Systemwiederherstellung zu deaktivieren. Den Rechner dann neu starten. SWH kann wieder eingeschaltet werden. Mal sehen ob sich unter der Haube was finden läßt ModGreper * Lade Modgreper von hier. * Entpacke es nach c:\ * Lade die mg.bat von hier . * Speicher diese auf dem Desktop * Klicke die mg.bat an, ein schwarzes Fenster erscheint * nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz * dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen * poste den Inhalt der modgreper.txt im Forum ---- modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden. GMER - Rootkit Detection * Lade GMER von hier * entpacke es auf den Dektop * Dopperlklicke die gmer.exe * Der Reiter Rootkit oben ist schon angewählt * Entferne die Häckchen rechts bei -System, -Section, -IAT/EAT, -Devices, -Module, -Processes, -Threads, -Libraries * Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern * nach Beendigung des Scan, drücke "Copy" * nun kannst Du das Ergebnis hier posten * Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden. |
18.12.2007, 19:58 | #7 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Jippieh! Doch noch jemand da der sich auskennt!!! Ich hab nämlich gerad noch ne ganz andere Entdeckung über Google zu diesem Virus gemacht... In einem anderen Forum wird da gerade diskutiert, dass dieser Virus eine Falschmeldung sei...??? 2 Leutz haben da angeblich sogar schon bei GData angerufen und hätten dies bestätigt bekommen... Habs nun selbst auch gerad versucht, komm aber gerad nicht durch. Ich weiß nicht, ob ich den Link hier setzen darf? Aber dann versteh ich net, warum eScan dat als Virus meldet??? Was hältst du davon? |
18.12.2007, 20:05 | #8 |
> MalwareDB | Trojan.Win32.Gorshok.a - Jetzt "sauber"? Fehlermeldung möchte ich noch nicht bestätigen. Im Falle dessen, ist es aber nicht verwunderlich, das eScan diese auch ausgibt. eScan verwendet die Kaspersky Scan Engine, die ist auch in einigen GDATA Versionen enthalten. Wenn Du eine Nachricht von Gdata bekommst, stell sie bitte hier rein, ansonsten kannst DU wie beschrieben vorgehen. |
18.12.2007, 20:11 | #9 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Alles klar, versuch da gleich nochmal anzurufen. Unterdessen hab ich hier schon mal das Ergebnis von Modgreeper: ? ee512000 - ee52a000 : \SystemRoot\System32\Drivers\dump_atapi.sys ? f8a67000 - f8a69000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS |
18.12.2007, 20:13 | #10 |
> MalwareDB | Trojan.Win32.Gorshok.a - Jetzt "sauber"? Keine Auffälligkeiten im modgreper |
18.12.2007, 20:29 | #11 |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? So einmal für alle, die dasselbe Problem haben: Ich hab gerade mit G Data telefoniert und es handelt sich tatsächlich definitiv um eine FEHLERMELDUNG!!! Soll angeblich spätestens morgen mit einem Virenupdate behoben werden! UND ICH HATTE SCHON FAST MEINEN RECHNER PLATT GEMACHT!!! Ach ja, Gmer hat demnach auch nix gefunden... Aber vielen vielen Dank!!! Geändert von danira (18.12.2007 um 20:36 Uhr) |
18.12.2007, 20:44 | #12 | |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"? Obwohl.... *grübel* Sollte ich mir hierüber Zitat:
|
18.12.2007, 20:52 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Gorshok.a - Jetzt "sauber"? Unter "Infektionsmeldungen" werden bei MWAV/escan leider immer sehr viele (fast nur!) Fehlalarme erzeugt...
__________________ Logfiles bitte immer in CODE-Tags posten |
18.12.2007, 21:01 | #14 | |
| Trojan.Win32.Gorshok.a - Jetzt "sauber"?Zitat:
Dann bin ich also (zumindest Augenscheinlich) wirklich sauber oder? Achja, und nochmal ne ganz doofe Frage... Was mach ich denn nun mit der "Fehlermeldung" in der Quarantäne??? Geändert von danira (18.12.2007 um 21:08 Uhr) |
18.12.2007, 21:18 | #15 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Gorshok.a - Jetzt "sauber"?Zitat:
Die kannst du doch einfah aus der Quarantäne wieder befreien. Was ist denn das für eine Datei?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojan.Win32.Gorshok.a - Jetzt "sauber"? |
adobe, antivirus, bho, bonjour, computer, desktop, downloader, einstellungen, firefox, frage, g data, google, hijack, hijackthis, hkus\s-1-5-18, home, infizierte datei, internet explorer, kaspersky, mozilla, mozilla firefox, object, quara, rundll, s-1-5-18, security, shockwave, software, system, trend micro, trojaner, userinit.exe, windows, windows xp |