|
Log-Analyse und Auswertung: WORM_RBOT.GEN in der Datei YPAGER.EXEWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.04.2005, 07:52 | #1 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE ich habe mein System mit Norton Antivirus gescannt: keine Viren gefunden. Dann habe ich das System mit Adaware gescannt: keine Viren gefunden. Auf der website www.Trendmicro.de habe ich mein System ebenfalls prüfen lassen: WORM_RBOT.GEN gefunden in der Datei HKLM...System32\YPAGER.EXE. Diese Datei kann ich allerdings nirgends finden und somit auch nicht löschen. hier mein Hijack Log: Logfile of HijackThis v1.99.1 Scan saved at 20:06:12, on 04.04.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Dokumente und Einstellungen\Manu und Reto\Lokale Einstellungen\Temp\regprot.exe C:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\Manu und Reto\Lokale Einstellungen\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.altavista.ch/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.altavista.ch/ R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O3 - Toolbar: ISTbar - {FAA356E4-D317-42a6-AB41-A3021C6E7D52} - C:\Programme\ISTbar\istbarcm.dll (file missing) O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKCU\..\Run: [IW_Drop_Icon] C:\Programme\Pinnacle\InstantCDDVD\InstantWrite\iwctrl.exe /DropDisc O4 - Startup: PowerReg Scheduler.exe O4 - Global Startup: Exif Launcher.lnk = C:\Programme\Exif Launcher\QuickDCF.exe O4 - Global Startup: HotSync Manager.lnk = C:\Palm\HOTSYNC.EXE O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O15 - Trusted Zone: http://ny.contentmatch.net (HKLM) O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?link...67&clcid=0x409 O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/tech...a/LSSupCtl.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe Vielen Dank für Eure hilfe Gruss |
06.04.2005, 08:25 | #2 | |
| WORM_RBOT.GEN in der Datei YPAGER.EXE @whynot
__________________Zitat:
scannen. Wenn Diagnose von TM sich bestätigt, folge der Anletung in meiner Signatur. |
06.04.2005, 08:57 | #3 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE Danke für die Antwort, werde das mal versuchen.
__________________was hältst du von den folgenden Einträgen im Logfile: O15 - Trusted Zone: http://ny.contentmatch.net (HKLM) O3 - Toolbar: ISTbar - {FAA356E4-D317-42a6-AB41-A3021C6E7D52} - C:\Programme\ISTbar\istbarcm.dll (file missing) R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) |
06.04.2005, 09:06 | #4 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE @whynot überprüfe erst die datei wie Rene-gad gepostet hatte. wenn das alles OK ist, dann diese einträge in abgesicherten modus mit HJT fixen: O3 - Toolbar: ISTbar - {FAA356E4-D317-42a6-AB41-A3021C6E7D52} - C:\Programme\ISTbar\istbarcm.dll (file missing) R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) dieser hier O15 - Trusted Zone: http://ny.contentmatch.net (HKLM) bekommst du hiermit weg http://www.trojaner-board.de/showthr...9&page=4&pp=10 Lutz posting funktioniert aber nur, wenn Rbot-gen nicht im system ist. dann hilft nur noch neuaufsetzen. chaosman
__________________ Bonus vir semper tiro |
06.04.2005, 09:11 | #5 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE a) gibt es ein freedownload von HJT um diese Dateien zu fixen? b) wie finde ich heraus ob Rbot im System ist oder nicht? |
06.04.2005, 09:13 | #6 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE O15 - Trusted Zone: http://ny.contentmatch.net (HKLM) bekommst du hiermit weg http://www.trojaner-board.de/showth...79&page=4&pp=10 Mit was bitte bekomme ich das weg? habe auf deinem Link nichts gefunden |
06.04.2005, 09:15 | #7 |
| WORM_RBOT.GEN in der Datei YPAGER.EXE @whynot in abgesicherten modus wechslen, HJT scannen lassen, die 2 einträge häkchen setzen, Fix checked klicken, that's it. HJT direktdownload b) wie finde ich heraus ob Rbot im System ist oder nicht? wenn du diese datei nicht findest: Im Windows-Explorer: Im Explorer->Extras->Ordneroptionen->den Reiter "Ansicht"->Versteckte Dateien und Ordner-> "alle Dateien und Ordner anzeigen" aktivieren + Im Explorer->Extras->Ordneroptionen->den Reiter "Ansicht"->Dateien und Ordner-> "Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren Zitat Haui45 und eventuell mit escan versuchen download anleitung EscanErgebnis Teile uns das Ergebnis des eScan mit: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." oder du machst was im posting 2 steht, ist einfacher und geht schneller chaosman
__________________ Bonus vir semper tiro |
Themen zu WORM_RBOT.GEN in der Datei YPAGER.EXE |
antivirus, antivirus scan, bho, drivers, einstellungen, excel, explorer, file missing, helper, hijack, hijackthis, internet, internet explorer, internet security, keine viren, log, microsoft, nvidia, programme, proxy, prüfen, rundll, security, settings manager, software, sun java, symantec, system, temp, urlsearchhook, viren, windows, windows messenger, windows xp, write |