|
Plagegeister aller Art und deren Bekämpfung: TR/Urbin.C.1 bis C.3Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.07.2005, 12:16 | #1 |
| TR/Urbin.C.1 bis C.3 Kennt jemand TR/Urbin.C.1, C.2 oder C.3 Als ich gestern früh den Rechner anmachte, erhielt ich gleich beim hochfahren diese Meldung von Antivir und dann im LAufe noch ein paar weitere, bevor ich im Netz war. 02.07.2005,08:57:18 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.3! C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\HOOKLIB.DLL [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,09:11:51 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1! C:\MEMWIN.EXE [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,09:15:38 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.2! C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\LOADSVC.EXE [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,13:23:28 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1! C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013719.EXE [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,18:31:23 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.3! C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013862.DLL [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,21:25:19 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1! C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013868.EXE [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! 02.07.2005,23:45:49 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.2! C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013869.EXE [INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben! Ich konnte leider in keiner Datenbank oder in einem Forenbeitrag etwas darüber finden, darum frage ich mal hier nach, ob jemand etwas darüber weiß. Ich bedanke mich für alle Hinweise. Sopetran |
03.07.2005, 20:47 | #2 |
| TR/Urbin.C.1 bis C.3 @Sopetran
__________________infos gibt es hier http://www.sophos.com/virusinfo/anal...rojurbina.html lasse diese dateien C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\HOOKLIB.DLL C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\LOADSVC.EXE hier http://virusscan.jotti.org/de/ oder hier http://www.malwareupload.com/ überprüfen und poste das ergebnis. deaktivieren die systemwiederherstellung, neu booten, systemwiederherstellung aktivieren. chaosman
__________________ |
03.07.2005, 22:07 | #3 |
| TR/Urbin.C.1 bis C.3 Danke.
__________________Da die Dateien ja schon im Quarantäneverzeichnis waren, konnte ich sie nur dort scannen, hier die Ergebnisse: Auf der Infoseite wurde ja ein registry-Eintrag erwähnt, dieser ist bei mir nicht (mehr?) vorhanden. Auslastung: 0% 100% Datei: HOOKLIB.DLL.VIR Status: INFIZIERT/MALWARE Entdeckte Packprogramme: - AntiVir TR/Urbin.C.3 gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Trojan.Urbin.C gefunden ClamAV Trojan.Clicker.Delf-8 gefunden Dr.Web Trojan.Urbin gefunden F-Prot Antivirus Keine Viren gefunden Fortinet W32/Urbin.C-tr gefunden Kaspersky Anti-Virus Trojan.Win32.Urbin.c gefunden NOD32 Keine Viren gefunden Norman Virus Control Keine Viren gefunden UNA Keine Viren gefunden VBA32 Keine Viren gefunden Datei: LOADSVC.EXE.VIR Status: INFIZIERT/MALWARE Entdeckte Packprogramme: - AntiVir TR/Urbin.C.2 gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Trojan.Urbin.C gefunden ClamAV Trojan.Clicker.Delf-8 gefunden Dr.Web Trojan.Urbin gefunden F-Prot Antivirus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Trojan.Win32.Urbin.c gefunden NOD32 Keine Viren gefunden Norman Virus Control Keine Viren gefunden UNA Keine Viren gefunden VBA32 Keine Viren gefunden PS: Was soll das mit der Wiederherstellung bedeuten, einfach den Rechner runterfahren mit ausgeschalteter Wiederherstellung ohne eine besondere Aktion? |
03.07.2005, 22:21 | #4 |
| TR/Urbin.C.1 bis C.3 Hallo, das Deaktivieren der Systemwiederherstellung mit einem gleichzeitigen Neustart bewirkt, dass sämtliche Wiederherstellungspunkte gelöscht werden. Das ist immer dann sinnvoll, wenn Wiederherstellungspunkte infiziert sind. dartus
__________________ Kein Support per PN |
05.07.2005, 10:25 | #5 |
| TR/Urbin.C.1 bis C.3 Ich habe die systemwiederherstellung ausgeschaltet gehabt, dies hat nun aber zur Folge, dass mein rechner lahm wie sau ist. Ich benötige rund eine halbe Minute, damit ich bei den Windows-Programmpfaden an den vierten Ast komme, oder wenn ich zwischen zwei offenen Tabs im browser wechseln will, oder zwei kleinen offenen Programmen, vom Programm öffnen möchte ich lieber gar nicht reden. Ich habe die autostart Einträge überprüft, die registry gereinigt und auch einen Festplattenreiniger drüber gejagt und mehrmals neu gestartet. Aber nix hat sich verbessert, es liegt auch nicht an einem Programm, sondern die gesamte Kapizität geht im Leerlaufprozess verloren. Kann mir da jemand weiterhelfen? Danke PS: Ich kann immer nur eine aktion ausführen wie neuen Programpfad öffnen, neue seite öffnen, neuen Tab öffnen, Fenster wechseln bevor der PC wieder sagt, ne ich will nicht weiter und dies mehrere Sekunden bis zu rund ner halben Minute durchhält, selbst jetzt beim Schreiben dieses PS' hat er zwei Mal blockiert. Geändert von Sopetran (05.07.2005 um 10:58 Uhr) |
Themen zu TR/Urbin.C.1 bis C.3 |
antivir, beitrag, c:\windows, datei, datenbank, exchange, formation, frage, gestern, hochfahren, information, meldung, pferd, quara, rechner, restore, system, system volume information, system32, trojanische, trojanische pferd, verschoben, volume, warnung, windows, _restore |