Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: TR/Urbin.C.1 bis C.3

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 03.07.2005, 12:16   #1
Sopetran
 
TR/Urbin.C.1 bis C.3 - Standard

TR/Urbin.C.1 bis C.3



Kennt jemand TR/Urbin.C.1, C.2 oder C.3

Als ich gestern früh den Rechner anmachte, erhielt ich gleich beim hochfahren diese Meldung von Antivir und dann im LAufe noch ein paar weitere, bevor ich im Netz war.


02.07.2005,08:57:18 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.3!
C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\HOOKLIB.DLL
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,09:11:51 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1!
C:\MEMWIN.EXE
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,09:15:38 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.2!
C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\LOADSVC.EXE
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,13:23:28 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1!
C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013719.EXE
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,18:31:23 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.3!
C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013862.DLL
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,21:25:19 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.1!
C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013868.EXE
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!
02.07.2005,23:45:49 [WARNUNG] Ist das Trojanische Pferd TR/Urbin.C.2!
C:\SYSTEM VOLUME INFORMATION\_RESTORE{FF147265-BF71-4147-9152-1EA01A13C696}\RP96\A0013869.EXE
[INFO] Die Datei wurde in das Quarantäneverzeichnis verschoben!



Ich konnte leider in keiner Datenbank oder in einem Forenbeitrag etwas darüber finden, darum frage ich mal hier nach, ob jemand etwas darüber weiß.
Ich bedanke mich für alle Hinweise.

Sopetran

Alt 03.07.2005, 20:47   #2
chaosman
 
TR/Urbin.C.1 bis C.3 - Standard

TR/Urbin.C.1 bis C.3



@Sopetran
infos gibt es hier
http://www.sophos.com/virusinfo/anal...rojurbina.html

lasse diese dateien
C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\HOOKLIB.DLL
C:\WINDOWS\SYSTEM32\PROTECTED EXCHANGE\LOADSVC.EXE
hier http://virusscan.jotti.org/de/
oder hier http://www.malwareupload.com/
überprüfen und poste das ergebnis.

deaktivieren die systemwiederherstellung, neu booten, systemwiederherstellung aktivieren.

chaosman
__________________

__________________

Alt 03.07.2005, 22:07   #3
Sopetran
 
TR/Urbin.C.1 bis C.3 - Standard

TR/Urbin.C.1 bis C.3



Danke.
Da die Dateien ja schon im Quarantäneverzeichnis waren, konnte ich sie nur dort scannen, hier die Ergebnisse:
Auf der Infoseite wurde ja ein registry-Eintrag erwähnt, dieser ist bei mir nicht (mehr?) vorhanden.



Auslastung:
0% 100%
Datei: HOOKLIB.DLL.VIR
Status:
INFIZIERT/MALWARE
Entdeckte Packprogramme:
-

AntiVir TR/Urbin.C.3 gefunden
ArcaVir Keine Viren gefunden
Avast Keine Viren gefunden
AVG Antivirus Keine Viren gefunden
BitDefender Trojan.Urbin.C gefunden
ClamAV Trojan.Clicker.Delf-8 gefunden
Dr.Web Trojan.Urbin gefunden
F-Prot Antivirus Keine Viren gefunden
Fortinet W32/Urbin.C-tr gefunden
Kaspersky Anti-Virus Trojan.Win32.Urbin.c gefunden
NOD32 Keine Viren gefunden
Norman Virus Control Keine Viren gefunden
UNA Keine Viren gefunden
VBA32 Keine Viren gefunden



Datei: LOADSVC.EXE.VIR
Status:
INFIZIERT/MALWARE
Entdeckte Packprogramme:
-

AntiVir TR/Urbin.C.2 gefunden
ArcaVir Keine Viren gefunden
Avast Keine Viren gefunden
AVG Antivirus Keine Viren gefunden
BitDefender Trojan.Urbin.C gefunden
ClamAV Trojan.Clicker.Delf-8 gefunden
Dr.Web Trojan.Urbin gefunden
F-Prot Antivirus Keine Viren gefunden
Fortinet Keine Viren gefunden
Kaspersky Anti-Virus Trojan.Win32.Urbin.c gefunden
NOD32 Keine Viren gefunden
Norman Virus Control Keine Viren gefunden
UNA Keine Viren gefunden
VBA32 Keine Viren gefunden

PS: Was soll das mit der Wiederherstellung bedeuten, einfach den Rechner runterfahren mit ausgeschalteter Wiederherstellung ohne eine besondere Aktion?
__________________

Alt 03.07.2005, 22:21   #4
dartus
 
TR/Urbin.C.1 bis C.3 - Standard

TR/Urbin.C.1 bis C.3



Hallo,

das Deaktivieren der Systemwiederherstellung mit einem gleichzeitigen Neustart bewirkt, dass sämtliche Wiederherstellungspunkte gelöscht werden.
Das ist immer dann sinnvoll, wenn Wiederherstellungspunkte infiziert sind.

dartus
__________________
Kein Support per PN

Alt 05.07.2005, 10:25   #5
Sopetran
 
TR/Urbin.C.1 bis C.3 - Standard

TR/Urbin.C.1 bis C.3



Ich habe die systemwiederherstellung ausgeschaltet gehabt, dies hat nun aber zur Folge, dass mein rechner lahm wie sau ist. Ich benötige rund eine halbe Minute, damit ich bei den Windows-Programmpfaden an den vierten Ast komme, oder wenn ich zwischen zwei offenen Tabs im browser wechseln will, oder zwei kleinen offenen Programmen, vom Programm öffnen möchte ich lieber gar nicht reden.
Ich habe die autostart Einträge überprüft, die registry gereinigt und auch einen Festplattenreiniger drüber gejagt und mehrmals neu gestartet.
Aber nix hat sich verbessert, es liegt auch nicht an einem Programm, sondern die gesamte Kapizität geht im Leerlaufprozess verloren.
Kann mir da jemand weiterhelfen?
Danke

PS: Ich kann immer nur eine aktion ausführen wie neuen Programpfad öffnen, neue seite öffnen, neuen Tab öffnen, Fenster wechseln bevor der PC wieder sagt, ne ich will nicht weiter und dies mehrere Sekunden bis zu rund ner halben Minute durchhält, selbst jetzt beim Schreiben dieses PS' hat er zwei Mal blockiert.


Geändert von Sopetran (05.07.2005 um 10:58 Uhr)

Antwort

Themen zu TR/Urbin.C.1 bis C.3
antivir, beitrag, c:\windows, datei, datenbank, exchange, formation, frage, gestern, hochfahren, information, meldung, pferd, quara, rechner, restore, system, system volume information, system32, trojanische, trojanische pferd, verschoben, volume, warnung, windows, _restore





Zum Thema TR/Urbin.C.1 bis C.3 - Kennt jemand TR/Urbin.C.1, C.2 oder C.3 Als ich gestern früh den Rechner anmachte, erhielt ich gleich beim hochfahren diese Meldung von Antivir und dann im LAufe noch ein paar weitere, - TR/Urbin.C.1 bis C.3...
Archiv
Du betrachtest: TR/Urbin.C.1 bis C.3 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.