|
Plagegeister aller Art und deren Bekämpfung: AntivirusGold -> Trojaner Smitfraud.cWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.07.2005, 11:02 | #1 |
| AntivirusGold -> Trojaner Smitfraud.c Wer kann einen armen Computer unwissenden Bauingenieur helfen??? Ich werd wahnsinnig. Kann mir jemand helfen mein System wiederherzustellen. Habe den Trojaner AVGold und habe schon selbst versucht ihn mit hilfe verschiedener Forenbeiträge zu eleminieren. Erfolg - Ja der nervige hintergrund ist gewichen und nun blinkt er in anderen tolen Farben. Kann mich mal jemand an die Hand nehmen und das System wieder in einem vernümpftigen Zustand zu versetzen????? Bitte!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! |
16.07.2005, 11:21 | #3 |
| AntivirusGold -> Trojaner Smitfraud.c Hey,
__________________danke das du antwortest. Du wärst die Rettung........... Ich hab diese angegebenen Dateien alle nicht.......... also hier deraktuelle HJT Auszug.......... Logfile of HijackThis v1.99.1 Scan saved at 12:19:22, on 16.07.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\CyberLink\PowerCinema\PCMService.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe C:\Programme\Real\RealPlayer\RealPlay.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Java\jre1.5.0_01\bin\jusched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\AOL 9.0\aoltray.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\ANDREM~1\LOKALE~1\Temp\Rar$EX00.656\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\dppuz.dll/sp.html#12047 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\dppuz.dll/sp.html#12047 R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Class - {19A73732-1F85-26F6-C172-27E2A9BAC68E} - C:\WINDOWS\crnk.dll (file missing) O2 - BHO: Class - {4D7C2D84-2B00-146D-CAF2-38E8743204A2} - C:\WINDOWS\system32\appfi.dll (file missing) O2 - BHO: SafeGuard Protect PCShield - {564FFB73-9EEF-4969-92FA-5FC4A92E2C2A} - C:\WINDOWS\system32\sfg_79c0.dll O2 - BHO: Class - {5E65334F-4A8E-5584-E1F6-0343F53BC932} - C:\WINDOWS\system32\apizf.dll (file missing) O2 - BHO: Class - {8B9B4C67-045B-2559-03A4-FD879036D7DA} - C:\WINDOWS\system32\atlyw.dll (file missing) O2 - BHO: Class - {9587458B-C662-68ED-2E2F-EE430E16D852} - C:\WINDOWS\system32\iegh.dll (file missing) O2 - BHO: Class - {9685124C-677C-1767-C3A5-755871176F54} - C:\WINDOWS\system32\sdkjh32.dll (file missing) O2 - BHO: Class - {9FF525C4-DA3A-A482-0793-0178BE517407} - C:\WINDOWS\atlxz32.dll (file missing) O2 - BHO: Class - {B661A0E7-C97A-0ADF-8F52-33BDC0152123} - C:\WINDOWS\atlez32.dll (file missing) O2 - BHO: Class - {BCA178BC-5AD4-DCEB-94A8-FF1675B55B89} - C:\WINDOWS\system32\crci32.dll (file missing) O2 - BHO: Class - {D9BAC98A-ED81-38BB-D853-817F97AEB84B} - C:\WINDOWS\system32\appzg32.dll (file missing) O2 - BHO: Class - {DEFC684A-30AD-8E93-CC49-E8F76A63D101} - C:\WINDOWS\system32\apili32.dll (file missing) O2 - BHO: Class - {E7AA2123-F861-3DBC-2EB3-83E9404719B4} - C:\WINDOWS\apijv.dll (file missing) O2 - BHO: Class - {E9125959-C0B8-678A-E0B8-139867622A9B} - C:\WINDOWS\javagd32.dll (file missing) O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [KTPWare] C:\Programme\Elantech\ktp3.exe O4 - HKLM\..\Run: [AntivirusRegistration] C:\Programme\CA\Etrust Antivirus\Register.exe O4 - HKLM\..\Run: [PCMService] "C:\Programme\CyberLink\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [PCShield] regsvr32 /s "C:\WINDOWS\system32\sfg_79c0.dll" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe O4 - HKLM\..\Run: [iexplore.exe] C:\Programme\Internet Explorer\iexplore.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [winyt.exe] C:\WINDOWS\winyt.exe O4 - HKLM\..\Run: [NAVNet] "C:\ms32.exe" /m O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [PCShield] regsvr32 /s "C:\WINDOWS\system32\sfg_79c0.dll" O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O12 - Plugin for .mpeg: C:\Programme\Internet Explorer\PLUGINS\npqtplugin3.dll O14 - IERESET.INF: START_PAGE_URL=http://www.targa.de O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1107729013234 O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\netje32.exe (file missing) O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe Kannst du damit was anfangen??? |
16.07.2005, 11:52 | #4 | |
| AntivirusGold -> Trojaner Smitfraud.cZitat:
Lade LspFix Lade Dir Spybot-S&D und Ad-Aware und update beide Programme. Deinstalliere unter Systemsteuerung/Software Programme wie NewNet oder NewdotNet Lade Dir http://cwshredder.net/bin/CWShredder.exe und mache einen Doppelklick darauf. Nun findest Du auf deinem Desktop ein neues CWSshredder icon. Lade AboutBuster5 http://www.malwarebytes.biz/ Dann startest Du CWS Shredder und lass es alles machen was es will. Dann startest Du about:buster und läßt es laufen. --> boote in den abgesicherter Modus , deaktiviere die Systemwiederherstellung , und fixe dann mit Hijack This (Häk'chen setzen und auf Fix Checked klicken ) Anleitung folgende Einträge: O2 - BHO: Class - {19A73732-1F85-26F6-C172-27E2A9BAC68E} - C:\WINDOWS\crnk.dll (file missing) O2 - BHO: Class - {4D7C2D84-2B00-146D-CAF2-38E8743204A2} - C:\WINDOWS\system32\appfi.dll (file missing) O2 - BHO: SafeGuard Protect PCShield - {564FFB73-9EEF-4969-92FA-5FC4A92E2C2A} - C:\WINDOWS\system32\sfg_79c0.dll O2 - BHO: Class - {5E65334F-4A8E-5584-E1F6-0343F53BC932} - C:\WINDOWS\system32\apizf.dll (file missing) O2 - BHO: Class - {8B9B4C67-045B-2559-03A4-FD879036D7DA} - C:\WINDOWS\system32\atlyw.dll (file missing) O2 - BHO: Class - {9587458B-C662-68ED-2E2F-EE430E16D852} - C:\WINDOWS\system32\iegh.dll (file missing) O2 - BHO: Class - {9685124C-677C-1767-C3A5-755871176F54} - C:\WINDOWS\system32\sdkjh32.dll (file missing) O2 - BHO: Class - {9FF525C4-DA3A-A482-0793-0178BE517407} - C:\WINDOWS\atlxz32.dll (file missing) O2 - BHO: Class - {B661A0E7-C97A-0ADF-8F52-33BDC0152123} - C:\WINDOWS\atlez32.dll (file missing) O2 - BHO: Class - {BCA178BC-5AD4-DCEB-94A8-FF1675B55B89} - C:\WINDOWS\system32\crci32.dll (file missing) O2 - BHO: Class - {D9BAC98A-ED81-38BB-D853-817F97AEB84B} - C:\WINDOWS\system32\appzg32.dll (file missing) O2 - BHO: Class - {DEFC684A-30AD-8E93-CC49-E8F76A63D101} - C:\WINDOWS\system32\apili32.dll (file missing) O2 - BHO: Class - {E7AA2123-F861-3DBC-2EB3-83E9404719B4} - C:\WINDOWS\apijv.dll (file missing) O2 - BHO: Class - {E9125959-C0B8-678A-E0B8-139867622A9B} - C:\WINDOWS\javagd32.dll (file missing) O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [PCShield] regsvr32 /s "C:\WINDOWS\system32\sfg_79c0.dll" O4 - HKLM\..\Run: [iexplore.exe] C:\Programme\Internet Explorer\iexplore.exe O4 - HKLM\..\Run: [winyt.exe] C:\WINDOWS\winyt.exe O4 - HKLM\..\Run: [NAVNet] "C:\ms32.exe" /m O4 - HKCU\..\Run: [PCShield] regsvr32 /s "C:\WINDOWS\system32\sfg_79c0.dll" O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O10 - Hijacked Internet access by New.Net O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\netje32.exe (file missing) lösche von Hand folgende Dateien: C:\WINDOWS\system32\sfg_79c0.dll C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NewDotNetStartup -s --> den kompletten Ordner löschen wenn noch vorhanden C:\WINDOWS\system32\sfg_79c0.dll C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\winyt.exe C:\ms32.exe scanne jetzt nacheinander mit Ad-aware und Spybot und lösche alle Funde neu booten neues HJT posten, solltest du Probleme haben ins Netz zu kommen repariere mit LspFix Eigentlich wäre eine Neuinstallation besser und schneller, na mal sehen... _____________ Anm. Aus urheberrechtlichen Gründen sollte nach dem Zitat eine Quellenangabe folgen! Achte bitte zukünftig darauf. Danke! LG Cidre S-Mod TB Geändert von Cidre (18.07.2005 um 15:51 Uhr) |
18.07.2005, 15:29 | #5 |
| AntivirusGold -> Trojaner Smitfraud.c Hey, hat alles nichts genützt. Kam am Ende nicht mehr ins Internet. Aber Tausend Dank für deine Mühe................... MfG A.Meyer |
Themen zu AntivirusGold -> Trojaner Smitfraud.c |
andere, anderen, beiträge, bli, blink, blinkt, compu, computer, erfolg, farbe, helfen, hintergrund, nervige, system, troja, trojaner, unwissende, unwissenden, verschiedener, versuch, versucht |