|
Plagegeister aller Art und deren Bekämpfung: W32.Sober.N@mm entfernen ???Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.04.2005, 09:46 | #1 |
| W32.Sober.N@mm entfernen ??? Hallo, hab ne Junk-Mail bekommen, welche den trojaner "W32.Sober.N@mm" enthält. Mein AV-Programm Bitdefender erkennt diesen Trojaner, doch kann es ihn nicht löschen? Mein Rechner wird manchmal seeehr langsam..? Hab da ne Anleitung von Symantec gefunden: Systemwiederherstellung deaktivieren und dann im Abgesicherten Modus den Trojaner löschen. Doch wenn ich das so mache, hängt sich Bitdefender auf und ich muss den Rechner reseten. Dann startet Windows nicht mehr, weil irgendwelche Dateien fehlen. hab das jetzt schon zwei mal gemacht und weiss echt nicht mehr weiter? Windows hab ich wieder zum laufen gebracht, doch der Trojaner welcher sich auf einer anderen Partition befindet, lässt sich nicht löschen! Removal Tools hab ich nur für Sober A-L gefunden? Wäre für jeden tipp sehr dankbar!!! hier noch mein hijackthis.log: Logfile of HijackThis v1.99.1 Scan saved at 10:23:42, on 20.04.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\SYSTEM32\GEARSEC.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programme\Raxco\PerfectDisk\PDSched.exe C:\WINDOWS\Explorer.EXE C:\Programme\Medion\PowerCinema\My_TV\Agent.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\Dit.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe C:\WINDOWS\system32\rmctrl.exe C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe C:\Programme\Softwin\BitDefender8\bdoesrv.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\DitExp.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Teledat\TelFax32.exe C:\Programme\Teledat\TelFon32.exe C:\WINDOWS\system32\javaw.exe C:\Programme\Rufident_Januar_2004\pimktel.exe C:\Programme\Mozilla Sunbird\SunTray.exe C:\Programme\Mozilla Thunderbird\TBTray.exe C:\Programme\Mozilla Sunbird\sunbird.exe C:\Programme\Mozilla Thunderbird\thunderbird.exe C:\Programme\T-DSL SpeedManager\tsmsvc.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe C:\Programme\Softwin\BitDefender8\vsserv.exe c:\progra~1\softwin\bitdef~2\bdmcon.exe C:\Dokumente und Einstellungen\aecht\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe O4 - HKLM\..\Run: [Dit] Dit.exe O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\system32\rmctrl.exe O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe" O4 - HKLM\..\Run: [BDMCon] c:\progra~1\softwin\bitdef~2\bdmcon.exe O4 - HKLM\..\Run: [BDOESRV] C:\Programme\Softwin\BitDefender8\\bdoesrv.exe O4 - HKLM\..\Run: [BDNewsAgent] c:\progra~1\softwin\bitdef~2\bdnagent.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [EPSON Stylus C86 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0R2.EXE /P23 "EPSON Stylus C86 Series" /O6 "USB001" /M "Stylus C86" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit O4 - Startup: autostart pimktel.exe.lnk = C:\Programme\Rufident_Januar_2004\pimktel.exe O4 - Startup: SunTray.lnk = C:\Programme\Mozilla Sunbird\SunTray.exe O4 - Startup: TBTray.lnk = C:\Programme\Mozilla Thunderbird\TBTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Fax.lnk = C:\Programme\Teledat\TelFax32.exe O4 - Global Startup: Fon.lnk = C:\Programme\Teledat\TelFon32.exe O4 - Global Startup: PowerISDNMonitor 4.1.3.lnk = C:\Programme\PowerISDNMonitor\pimjava.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1096888004750 O17 - HKLM\System\CCS\Services\Tcpip\..\{6BC86EE4-FFF3-49AD-A3D0-10108A1FBD3F}: NameServer = 192.168.121.252,192.168.121.253 O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing) O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programme\Softwin\BitDefender8\vsserv.exe O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing) -------------------------------------- -------------------------------------- Vielen Dank! howd |
20.04.2005, 11:31 | #2 |
| W32.Sober.N@mm entfernen ??? @howd
__________________In deinem Log ist nichts Schlimmes zu sehen. Versuche mal BitDefender-Support zu kontaktieren oder installiere das Programm neu. |
20.04.2005, 17:18 | #3 | |
Moderator, a.D. | W32.Sober.N@mm entfernen ???Zitat:
Gruß Yopie |
20.04.2005, 18:16 | #4 |
W32.Sober.N@mm entfernen ??? Hast Du 'nur' die Mail in Deinen Briefkasten gelassen, oder auch den Anhang ausgeführt? Ich tippe mal aufgrund Deiner Beschreibungen auf ersteres. Dann sollte es ausreichen, dass Du die entsprechende Mail löscht - auch aus dem Papierkorb des Mailprogramms und anschließend -je nach verwendetem Mailprogramm- alle Ordner kommprimierst...
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
21.04.2005, 07:23 | #5 | ||
| W32.Sober.N@mm entfernen ??? Moin, mein System läuft jetzt wieder! Zitat:
Zum dem Vorschlag, den Order zu komprimieren, bin ich leider nicht mehr gekommen... Zitat:
den Junk-Ordner konnte ich manuell im Abgesicherten Modus löschen. Dann lief erstmal gar nichts mehr. Musste Windows neu installieren und alle meinen Daten waren verloren(Lesefehler), sowie auch die Sicherung auf einer externen Festplatte die gerade eingeschaltet war. Nach einem Neustart hat XP meine Partition mit den Daten 2h lang repariert und die waren dann zum Glück wieder vorhanden! Jetzt läuft alles wieder bis auf die externe Festplatte. Wird zwar im Arbeitsplatz erkannt, bringt beim öffnen aber einen Lesefehler und lässt sich auch nicht mehr formatieren? War zwar alles etwas umständlich, aber zum Glück läuft der Rechner wieder und ich hab meine Daten wieder. Zudem hab ich daraus gelernt, zukünftig regelmäßige Backups zu ziehen! Danke an Alle! howd |
21.04.2005, 11:58 | #6 | |
Moderator, a.D. | W32.Sober.N@mm entfernen ???Zitat:
Guß Yopie |
Themen zu W32.Sober.N@mm entfernen ??? |
abgesicherten modus, adobe, bho, defender, desktop, dll, drivers, einstellungen, ellung, entfernen, explorer, file missing, firefox, hijack, hängt, internet, internet explorer, löschen?, monitor, mozilla, mozilla firefox, mozilla thunderbird, nvcpl.dll, nvidia, rundll, server, software, symantec, trojaner, usb, virus, windows, windows messenger, windows xp |