![]() |
|
Plagegeister aller Art und deren Bekämpfung: TR/Clicker.Agent.N.1.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() TR/Clicker.Agent.N.1. hier das letzte aus der avguard.log (die unter WordPat nicht zum anzeigen geht( habs aber mit WinWord öffnen können) 28.02.2005 22:22:36: AntiVir Guard 9x wurde gestartet. 01.03.2005 18:28:10: AntiVir Guard 9x 6.29.0.16 (c) 1999-2005 H+BEDV Datentechnik GmbH 01.03.2005 18:28:12: AntiVir Guard 9x wurde gestartet. 01.03.2005 18:28:59: Die Datei "C:\WINDOWS\MSHCCI.DLL" ist infiziert mit dem Virus "PMS/Toolbar.Twocc" 01.03.2005 18:29:17: Die Datei wurde gel”scht. 01.03.2005 18:29:17: Der Zugriff wird nicht erlaubt. ich mache jetzt mal den Fullscan ... |
![]() | #2 |
![]() ![]() ![]() | ![]() TR/Clicker.Agent.N.1. @ MaryJo5001
__________________ich glaube bald da ist noch mehr auf Deinem System, deshalb würde ich vorschlagen scanne mal mit eScan siehe Beschreibung unten Erstelle für den eScan einen neuen Ordner (=Verzeichnis) "bases" auf "c:\". Lade den eScan runter, entpacke ihn mit einem Zip-Programm in diesen neuen Ordner. Beachte dazu die Anleitung . Update den eScan online (siehe Anleitung) und führe ihn offline im abgesicherten Modus aus. Der eScan braucht ca 1 Stunde. Die gefundenen Viren werden von hand gelöscht. Wir geben am Forum Anleitung dazu. --> Teile uns bitte mit: wieviel Viren auf Deinem Rechner gefunden wurden - es sieht so aus: => Total Files Scanned: => Total Virus(es) Found: => Total Disinfected Files: => Total Files Renamed: => Total Deleted Files: => Total Errors: => Time Elapsed: => Virus Database Date: => Virus Database Count: =>Total Number of Files Scanned: =>Total Number of Virus(es) Found: ***** Scanning complete. ***** --> Wie die Viren heißen, möchten wir auch wissen: "öffne die mwav.log (oder die mwXface.log) -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Cidre zitiert)
__________________ |
![]() | #3 |
![]() | ![]() TR/Clicker.Agent.N.1. wie groß ist denn die updatedatei ?
__________________ich lade schon seit ?ca. 45 Min die updatedatei ... (habe leider nur ein 56 k modem ...) |
![]() | #4 |
![]() ![]() ![]() | ![]() TR/Clicker.Agent.N.1. bei 56k musst du etwas gedult haben bis alle runter sind, die letzte ist glaube ich X-files.avc |
![]() | #5 |
![]() | ![]() TR/Clicker.Agent.N.1. so, bin soweit fertig, hier das ergebnis: Virus Log Information: File C:\WINDOWS\msgmfb.dll infected by "not-a-virus:AdWare.Toolbar.Twocc" Virus. Action Taken: No Action Taken. File C:\WINDOWS\hh.htt infected by "Trojan.JS.Zapchast.a" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\092FO12F\stats[1].php infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GD6NOLQJ\installer[1].htm infected by "Trojan-Downloader.JS.Small.d" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GD6NOLQJ\stats[1].php infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GD6NOLQJ\in[2].js infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GD6NOLQJ\fantaporn[1].htm infected by "Trojan-Clicker.JS.Linker.h" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\stats[1].php infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\gol[1].html infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\a[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\counter[3].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\fuck[1].htm infected by "Exploit.HTML.ObjData" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\oldman[1].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\stats[1].php infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\hetro3[1].htm infected by "Trojan.JS.NoClose.c" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\11225[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\installer[1].htm infected by "Trojan-Downloader.JS.Small.d" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\20647[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\95B79OZ4\stats[1].php infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINDOWS\TEMPOR~1\CONTENT.IE5\95B79OZ4\fuck[1].htm infected by "Exploit.HTML.ObjData" Virus. Action Taken: No Action Taken. File scanned: Tue Mar 01 22:36:46 2005 => ***** Scanning INI Files ***** Tue Mar 01 22:36:46 2005 => ***** Scanning StartUp Folders ***** Tue Mar 01 22:36:46 2005 => ***** Scanning C:\WINDOWS\Startmenü\Programme\Autostart Folder ***** Tue Mar 01 22:36:46 2005 => Scanning Folder: C:\WINDOWS\Startmenü\Programme\Autostart\*.* Tue Mar 01 22:36:47 2005 => ***** Scanning C:\WINDOWS\All Users\Startmenü\Programme\Autostart Folder ***** Tue Mar 01 22:36:47 2005 => Scanning Folder: C:\WINDOWS\All Users\Startmenü\Programme\Autostart\*.* Tue Mar 01 22:36:47 2005 => ***** Scanning Service Files ***** Tue Mar 01 22:36:47 2005 => Scanning HKLM\SYSTEM\CurrentControlSet\Services Tue Mar 01 22:36:47 2005 => Scanning HKLM\SYSTEM\CurrentControlSet\Services\VxD Tue Mar 01 22:36:47 2005 => ***** Scanning System32 Folders ***** Tue Mar 01 22:36:47 2005 => Scanning C:\WINDOWS Directory Tue Mar 01 22:36:47 2005 => Scanning Folder: C:\WINDOWS\*.* Tue Mar 01 22:37:37 2005 => Scanning C:\WINDOWS\SYSTEM Directory Tue Mar 01 22:37:37 2005 => Scanning Folder: C:\WINDOWS\SYSTEM\*.* Tue Mar 01 22:40:20 2005 => Scanning C:\WINDOWS\TEMP Directory Tue Mar 01 22:40:20 2005 => Scanning Folder: C:\WINDOWS\TEMP\*.* Tue Mar 01 22:40:20 2005 => Scanning Folder: C:\WINDOWS\TEMP\msoclip1\*.* Tue Mar 01 22:40:20 2005 => Scanning Folder: C:\WINDOWS\TEMP\msoclip1\01\*.* Tue Mar 01 22:40:20 2005 => Scanning Folder: C:\WINDOWS\TEMP\~EXB0000\*.* Tue Mar 01 22:40:21 2005 => Scanning Folder: C:\WINDOWS\TEMP\msie5\*.* Tue Mar 01 22:40:23 2005 => Scanning Folder: C:\WINDOWS\TEMP\FrontPageTempDir\*.* Tue Mar 01 22:40:30 2005 => Scanning Folder: C:\WINDOWS\TEMP\VBE\*.* Tue Mar 01 22:40:31 2005 => Scanning Folder: C:\WINDOWS\TEMP\IXP000.TMP\*.* Tue Mar 01 22:41:01 2005 => Scanning Folder: C:\WINDOWS\TEMP\IXP001.TMP\*.* Tue Mar 01 22:41:30 2005 => Scanning Folder: C:\WINDOWS\TEMP\PPT10.0\*.* Tue Mar 01 22:41:39 2005 => Scanning Folder: C:\WINDOWS\TEMP\Download\*.* Tue Mar 01 22:41:39 2005 => Scanning Folder: C:\WINDOWS\TEMP\Bases\*.* Tue Mar 01 22:41:40 2005 => Scanning Folder: C:\WINDOWS\TEMP\KAV Updater update files\*.* Tue Mar 01 22:41:40 2005 => Scanning C:\WINDOWS\TEMPOR~1\CONTENT.IE5 Directory Tue Mar 01 22:41:40 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\*.* Tue Mar 01 22:41:41 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\092FO12F\*.* Tue Mar 01 22:42:23 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GD6NOLQJ\*.* Tue Mar 01 22:43:03 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\HPAQCTPF\*.* Tue Mar 01 22:43:44 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\85UJKD2J\*.* Tue Mar 01 22:44:32 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\95B79OZ4\*.* Tue Mar 01 22:45:14 2005 => Scanning Folder: C:\WINDOWS\TEMPOR~1\CONTENT.IE5\GDIN4HM3\*.* Tue Mar 01 22:45:45 2005 => Please Wait Exiting Application... Tue Mar 01 22:45:46 2005 => Total Files Scanned: 13292 Tue Mar 01 22:45:46 2005 => Total Virus(es) Found: 20 Tue Mar 01 22:45:46 2005 => Total Disinfected Files: 0 Tue Mar 01 22:45:46 2005 => Total Files Renamed: 0 Tue Mar 01 22:45:46 2005 => Total Deleted Files: 0 Tue Mar 01 22:45:46 2005 => Total Errors: 0 Tue Mar 01 22:45:46 2005 => Time Elapsed: 00:09:05 Tue Mar 01 22:45:46 2005 => ***** Scanning complete. ***** Tue Mar 01 22:45:46 2005 => Virus Database Date: 2005/03/01 Tue Mar 01 22:45:46 2005 => Virus Database Count: 119869 Tue Mar 01 22:45:46 2005 => Scan Completed. Ich hoffe, das hilft weiter. Die mwav.log datei hat 1168 Seiten ... anscheinend 20 Vieren .... wie muß ich weiter verfahren ? kann ich den jeweiligen Pfad inkl. der datei einfach löschen ? oder hilft bei mir nur noch "format C:" ??? vielen dank schon mal bis hier her ... |
![]() | #6 | |
![]() ![]() ![]() | ![]() TR/Clicker.Agent.N.1. lade dieKillbox lade Clearprog foldende Datei im abgesicherten Modus mit Killbox löschen: File C:\WINDOWS\msgmfb.dll Datei laden rotes Kreuz drücken Clearprog starten Haken bei alles löschen und auf ok Zitat:
Also nochmal scannen. Escan dauert ca. 1Stunde
__________________ --> TR/Clicker.Agent.N.1. |
![]() | #7 |
![]() | ![]() TR/Clicker.Agent.N.1. Hier das ergebnis: Wed Mar 02 14:10:23 2005 => Checking for Sobig.e Virus... Wed Mar 02 14:10:23 2005 => Checking for Winupie Virus... Wed Mar 02 14:10:23 2005 => Checking for Swen Virus... Wed Mar 02 14:10:24 2005 => Checking for JS.Fortnight Virus... Wed Mar 02 14:10:24 2005 => Checking for Novarg Virus... Wed Mar 02 14:10:24 2005 => Checking for Pagabot Virus... Wed Mar 02 14:10:24 2005 => Checking for Parite.b Virus... Wed Mar 02 14:10:24 2005 => Checking for Parite.a Virus... Wed Mar 02 14:10:24 2005 => ***** Scanning complete. ***** Wed Mar 02 14:10:24 2005 => Total Files Scanned: 11771 Wed Mar 02 14:10:24 2005 => Total Virus(es) Found: 7 Wed Mar 02 14:10:24 2005 => Total Disinfected Files: 0 Wed Mar 02 14:10:24 2005 => Total Files Renamed: 0 Wed Mar 02 14:10:24 2005 => Total Deleted Files: 0 Wed Mar 02 14:10:24 2005 => Total Errors: 0 Wed Mar 02 14:10:24 2005 => Time Elapsed: 00:38:18 Wed Mar 02 14:10:24 2005 => Virus Database Date: 2005/03/01 Wed Mar 02 14:10:24 2005 => Virus Database Count: 119869 Wed Mar 02 14:10:24 2005 => Scan Completed. Virus Log Information File C:\WINDOWS\hh.htt infected by "Trojan.JS.Zapchast.a" Virus. Action Taken: No Action Taken. File C:\WINDOWS\COMMAND\EBD\EBD.CAB tagged as not-a-virus:Tool.DOS.Restart. No Action Taken. File C:\WINDOWS\WEB\tips.ini infected by "Trojan.JS.Zapchast.a" Virus. Action Taken: No Action Taken. File C:\WINDOWS\hh.htt infected by "Trojan.JS.Zapchast.a" Virus. Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\aolback\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Programme\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\!Submit\msgmfb.dll infected by "not-a-virus:AdWare.Toolbar.Twocc" Virus. Action Taken: No Action Taken. Hab ich jetzt noch 3 oder 7 Viren ? (auf jeden Fall schon mal besser als die vorherigen 20 !;-)) Wie soll ich die restlichen löschen ? Hilft es für die zukunft einen anderen benutzer zu hinterlegen mit eingeschränkten rechten und/oder die sicherheitsstufe im IE auf hoch statt mittel zu setzen ??? |
![]() | #8 |
![]() | ![]() TR/Clicker.Agent.N.1. beim Fullscan ...: „Datei:rundlg32(1).cab Dieses Archiv enthält eine oder mehrere infizierte Dateien! Infizierte Dateien in Archiven werden nicht repariert oder gelöscht! Möchten Sie diese Meldung weiterhin für jedes Archiv mit infizierten Dateien erhalten ? ---Ja (hab ich angeklickt) ---nein dann stand in den window , in dem man den aktuellen Verlauf sehen kann (also vieviele Dateien schon überprüft, wie lange es gedauert hat usw...) Letzte Meldung: TR/Clicker.Agent.N.1. Nach Abschluß des Suchvorganges stand dann : In einem oder mehreren Archiven wurden Viren bzw. unerwünschte Programme gefunden! Infizierte Dateien in Archiven werden nicht repariert oder gelöscht! --- OK das wars !!! hier noch der Report .... ich hoffe, du kannst daraus was erkennen ( ich nämlich nicht ;-)) Avwin.log Start des Suchlaufs: Dienstag, 1. März 2005 20:30 Speichertest OK Master-Bootsektor von Festplatte HD0 OK Bootsektor von Laufwerk C: OK C:\WINDOWS msgmfb.dll Die Datei enthält Signatur des PMS/Toolbar.Twocc-Programmes und wurde vom Benutzer unterdrückt. C:\WINDOWS\TEMP Acr70B4.TMP Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! C:\WINDOWS\Temporary Internet Files\Content.IE5\95B79OZ4 shop_0_14[1].cab ArchiveType: CAB (Microsoft) --> toolbar\channels\shop\shop.html WARNUNG! Fehler beim Öffnen der Datei C:\WINDOWS\Temporary Internet Files\Content.IE5\0JXRA2BH rundlg32[1].cab ArchiveType: CAB (Microsoft) --> rundlg32.dll [FUND!] Ist das Trojanische Pferd TR/Clicker.Agent.N.1 shop_0_14[1].cab ArchiveType: CAB (Microsoft) --> toolbar\channels\shop\shop.html WARNUNG! Fehler beim Öffnen der Datei C:\ATTIC\HDMEERE\DATA MBUIL.DAT ArchiveType: UUEncoded (+.XXEncoded) --> unkwn0 HINWEIS! Unerwartetes Dateiende erreicht Ende des Suchlaufs: Dienstag, 1. März 2005 20:44 Benötigte Zeit: 14:08 min 789 Verzeichnisse wurden durchsucht 26241 Dateien wurden geprüft 3 Warnungen wurden ausgegeben 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Virus bzw. unerwünschtes Programm wurde gefunden das mit dem eSan probiere ich jetzt mal (wenn ich das hinkriege...) |
![]() |
Themen zu TR/Clicker.Agent.N.1. |
angezeigt, antivir, dll, durchlauf, edition, helfen, januar, leute, löschen, neu, nicht löschen, personal, richtig, rundll, rundll32, suchfunktion, total, troja, trojaner, verzweifel, verzweifelt, warnung, win, win98 |