|
Log-Analyse und Auswertung: das Trojanische Pferd TR/Dldr.Rameh.FWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.12.2004, 23:44 | #1 |
| das Trojanische Pferd TR/Dldr.Rameh.F Hallo Leute, neulich habe ich AntiVir meinen Rechner scannen lassen. AntiVir fand auch gleich einen Trojaner namens "ATPartners.dll" bzw. "TR/Dldr.Rameh.F" Für gewöhnlich liesen sich bei mir mit AntiVir alle Viren löschen, doch leider funktionierte es bei dem hier nicht. Nach etwas forschen habe ich dann HijackThis gefunden, nur leider kann ich selber mit der logfile nicht viel anfangen. Ich hoffe deshalb das ihr mir helfen könnt. Hier meine logfile: ************************************* Logfile of HijackThis v1.99.0 Scan saved at 23:24:51, on 28.12.2004 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\rmctrl.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE C:\Programme\AntiVir\AVGNT.EXE C:\Programme\AntiVir\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\Programme\AntiVir\AVGUARD.EXE D:\Programme\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Online O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe O4 - HKLM\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /O6 "USB001" /M "Stylus C84" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1101044341765 O17 - HKLM\System\CCS\Services\Tcpip\..\{0113F4C2-B06E-457E-9BAD-7A176E529986}: NameServer = 192.168.2.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{0113F4C2-B06E-457E-9BAD-7A176E529986}: NameServer = 192.168.2.1 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe ***************************************** Ich dank euch schon mal im Voraus! p.s.: weiß nicht ob euch das hilft aber das war der Report von Antivir: \Dokumente und Einstellungen\User1\Lokale Einstellungen\Temporary Internet Files\Content.IE5\IA6O3M6S ATPartners[1].cab ArchiveType: CAB (Microsoft) --> ATPartners.dll [FUND!] Ist das Trojanische Pferd TR/Dldr.Rameh.F |
28.12.2004, 23:48 | #2 |
| das Trojanische Pferd TR/Dldr.Rameh.F Hi, Dein Logfile ist sauber.
__________________Was antivir gefunden hat, war in den temporary internet files und offensichtlich nicht aktiv. Wenn Du schon den IE benutzt, dann leere die temp files regelmäßig nach jeder Inet-Sitzung; am besten mit clearprog 1.4.1 final. Noch besser wäre es, firefox oder opera als browser zu nutzen (natürlich auch hier den cache leeren!) cacatoa
__________________ |
29.12.2004, 00:58 | #3 |
| das Trojanische Pferd TR/Dldr.Rameh.F Hi cacatoa,
__________________Danke für deine schnelle Antwort und diesen Tipp! Hab die Temp Internetfiles mit Clearprog gereinigt und siehe da, nach erneutem AntiVir scan war alles wieder in Ordnug. Danke nochmal für die Hilfe!!! wünsche außerdem einen guten Rutsch ins neue Jahr! |
Themen zu das Trojanische Pferd TR/Dldr.Rameh.F |
adobe, antivir, antivir update, avg, bho, content.ie5, drivers, einstellungen, excel, explorer, helfen, hijack, hijackthis, internet, internet explorer, logfile, löschen, microsoft, nvcpl.dll, nvidia, programme, rundll, scan, software, system, tcpip, trojaner, usb, viren, windows, windows messenger, windows xp |