|
Plagegeister aller Art und deren Bekämpfung: Help Wanted! TR/Dldr.Agent.EXWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.03.2005, 18:37 | #1 |
| Help Wanted! TR/Dldr.Agent.EX Hi, Meine liebe Grany hat sich einen Lab gekauft, und ich sollte ihr nur alles Installieren, und hab doch glatt ein Pferdchen raufgelockt. Ich hab ihn durch AntiVir XP gefunden. Können sie mir helfen ihn wieder loszuwerden ( zu bleiben) |
25.03.2005, 18:38 | #2 |
| Help Wanted! TR/Dldr.Agent.EX Ja, können wir; aber dazu bitte ein HijackThis Logfile posten. Und beschreiben, wo genau der Troj gefunden wurde.
__________________cacatoa
__________________ |
26.03.2005, 00:13 | #3 |
| Help Wanted! TR/Dldr.Agent.EX Hier der Hijak this:
__________________Logfile of HijackThis v1.99.1 Scan saved at 00:01:07, on 26.03.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\S24EvMon.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\ZCfgSvc.exe C:\WINDOWS\Explorer.EXE C:\Programme\AVPersonal\AVGUARD.EXE C:\PROGRA~1\GEMEIN~1\aol\ACS\AOLacsd.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\RegSrvc.exe C:\WINDOWS\system32\1XConfig.exe C:\WINDOWS\system32\helper.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Elantech\ktp3.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe C:\Programme\QuickTime\qttask.exe C:\Programme\MSI\SearchKey\StartKBHook.exe C:\Programme\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe C:\Programme\Real\RealPlayer\RealPlay.exe C:\PROGRA~1\Save\Save.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\CyberLink\Power2Go\Power2GoExpress.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\ClockSync\Sync.exe C:\Programme\AOL 9.0\aoltray.exe C:\Programme\Internet Explorer\iexplore.exe C:\DOKUME~1\Julie\LOKALE~1\Temp\Temporäres Verzeichnis 1 für HijackThis von troj board.zip\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchmaid.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchmaid.com/search.php?qq=%s R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchmaid.com/search.php?qq=%s R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.searchmaid.com/search.php?qq=%s R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.devolo.com/ F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.4000.1001\de\msntb.dll O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.4000.1001\de\msntb.dll O3 - Toolbar: Virtual Maid - {77B2F8DE-CB3F-4b6b-839B-807DD1ADBA1C} - C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [KTPWare] C:\Programme\Elantech\ktp3.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [MMTray] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SearchKey] C:\Programme\MSI\SearchKey\StartKBHook.exe O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe" O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [WhenUSave] C:\PROGRA~1\Save\Save.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Power2GoExpress] "C:\Programme\CyberLink\Power2Go\Power2GoExpress.exe" O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [ClockSync] C:\Programme\ClockSync\Sync.exe /q O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &RSDN Search - res://C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL/GoVM.dll.htm O9 - Extra button: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) (HKCU) O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.gericom.com O17 - HKLM\System\CCS\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{1CE24252-C154-4B65-A1D2-674FBDC2CC82}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{2DCCA040-1F8D-4EBF-BECB-DE11DE32FB45}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{58A3E8D8-F12C-471F-8BB3-EAE264B8976F}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{AA28A64C-7CF1-48D8-913A-85F2E46EE232}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{AEB9C7F9-821A-4AF7-9E7C-972FBB701E17}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{B979B947-C1C4-4D4C-9740-A08411AAE4B5}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CS1\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CS2\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\GEMEIN~1\aol\ACS\AOLacsd.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\system32\S24EvMon.exe Was genau meinen sie mit "..bitte beschreiben wo genau der Troj gefunden wurde?" hmm, ich versuchs mal: nach dem alles instaliert war , hat mein Bruder mir heute Nachmittag noch Antivir XP gesucht und draufgebracht. Dafür dufte er dann ins Internet. Er war auf Anime,- und spiele seiten mit cheats, sagt aber das er immer auf diese Seiten geht. Als ich dann nach Wallpapern für den Desktop gesucht habe ( mit google) hat Antivir mich vor dem Pferdchen gewarnt. Ich weis leider nicht wie ich die Angaben von Antivir kopieren kann um sie hier aufzulisten. lieb das ihr mir helft julie |
26.03.2005, 09:21 | #4 |
| Help Wanted! TR/Dldr.Agent.EX Hi, taehti; dafür brauch ich ein bißchen Zeit; melde mich später noch mal. cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
26.03.2005, 11:58 | #5 | |
| Help Wanted! TR/Dldr.Agent.EX Hallo, so jetzt geht´s los: 1. Zitat:
2. Als nächstes bitte Sytemwiederherstellung deaktivieren. und im abgesicherten Modus folgendes mit HijackThis fixen (fixen heißt: nach dem scan überall wo ich es sage, einen Haken hin machen und dann auf "fix checked" clicken): C:\WINDOWS\system32\helper.exe C:\Programme\MSI\SearchKey\StartKBHook.exe C:\PROGRA~1\Save\Save.exe C:\Programme\ClockSync\Sync.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchmaid.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchmaid.com/search.php?qq=%s R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchmaid.com/search.php?qq=%s R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.searchmaid.com/search.php?qq=%s R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/ F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll O3 - Toolbar: Virtual Maid - {77B2F8DE-CB3F-4b6b-839B-807DD1ADBA1C} - C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL O4 - HKLM\..\Run: [SearchKey] C:\Programme\MSI\SearchKey\StartKBHook.exe O4 - HKLM\..\Run: [WhenUSave] C:\PROGRA~1\Save\Save.exe O4 - HKCU\..\Run: [ClockSync] C:\Programme\ClockSync\Sync.exe /q O8 - Extra context menu item: &RSDN Search - res://C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL/GoVM.dll.htm O9 - Extra button: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) O9 - Extra button: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) (HKCU) O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {06987E4A-1AA0-4679-BFF0-DF97A32CD71E} - C:\WINDOWS\wldr.dll (file missing) (HKCU) O17 - HKLM\System\CCS\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{1CE24252-C154-4B65-A1D2-674FBDC2CC82}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{2DCCA040-1F8D-4EBF-BECB-DE11DE32FB45}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{58A3E8D8-F12C-471F-8BB3-EAE264B8976F}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{AA28A64C-7CF1-48D8-913A-85F2E46EE232}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{AEB9C7F9-821A-4AF7-9E7C-972FBB701E17}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{B979B947-C1C4-4D4C-9740-A08411AAE4B5}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CS1\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O17 - HKLM\System\CS2\Services\Tcpip\..\{0C3210FB-605C-4425-AA02-868693BD4A5C}: NameServer = 69.50.176.197,195.225.176.31 O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll Dann die folgenden Dateien manuell löschen: C:\WINDOWS\system32\helper.exe C:\Programme\MSI\SearchKey\StartKBHook.exe C:\PROGRA~1\Save\Save.exe C:\Programme\ClockSync\Sync.exe C:\Programme\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL C:\Programme\MSI\SearchKey\StartKBHook.exe C:\PROGRA~1\Save\Save.exe C:\Programme\ClockSync\Sync.exe /q C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL/GoVM.dll.htm Solltest du die ein oder andere Datei nicht finden, dann mach ersts mal folgendes: Linke Maustaste Arbeitsplatz, Extras, Ordneroptionen, Ansicht, hier: Haken hin bei: Alle Dateien und Ordner anzeigen und bei: Inhalte von Systemordnern anzeigen; Haken weg bei: geschützte Systemdateien ausblenden. Anschließend neu booten, Systemwiederherstellung wieder aktivieren und folgendes runterladen: AdAware SE und Spybot S&D 1.3. Beide updaten und laufen lassen. Lass sie alles löschen, was sie noch finden und leere dann auch die jeweiligen Quarantäne-Ordner. Dann neues Logfile posten. cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
Themen zu Help Wanted! TR/Dldr.Agent.EX |
antivir, bleibe, gefunde, gekauft, helfen, help, installiere, installieren, liebe, loszuwerden, wanted |