|
Plagegeister aller Art und deren Bekämpfung: w32.Sober - eScan-log: Wie entferne ich die Malware?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
05.12.2005, 14:01 | #1 |
| w32.sober.x@mm - Computer lahm und immer wieder Virenmeldungen Hallo an alle, mein Arbeitskollege verzweifelt mit seinem Computer: 1. Er ist furchtbar lahm - ich mein jetzt den Computer ;-)) 2. NAV schmeißt eine Virenmeldung nach der anderen raus: "Norton Antivirus hat einen Viraus auf Ihrem Computer gefunden und ihn entfernt. Objektname C:\WINXP\TMP\TMP4B.TMP" Virenname: w32.sober.x@mm Aktion: Die Datei wurde automatisch gelöscht Wir haben schon das Symantec Sober Removal Tool 1.7.1 drüber laufen lassen. Die Fehlermeldungen kommen aber weiterhin und der Computer ist auch weiterhin lahm. Die Zahlenkombination hinter "TMP", hier "4B" variiert ständig. Die Dateien scheinen ständig neu produziert zu werden. Der Ort, an dem die Viren liegen sollen (Ortsangabe geht bei rollover über den Objektnamen im NAV-Popup-Fenster auf) ist der der Ordner "Portal" im NAV-Quarantäne-Ordner. Wenn ich den aufmache, finde ich aber keine Dateien (an den Optionen für Ordneransicht liegt es nicht) Wer kann mir sagen, wie wir das System von dem Plagegeist befreien? Besten Dank im Voraus! DaPo Logfile of HijackThis v1.99.1 Scan saved at 12:51:36, on 05.12.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINXP\System32\smss.exe C:\WINXP\system32\winlogon.exe C:\WINXP\system32\services.exe C:\WINXP\system32\lsass.exe C:\WINXP\system32\svchost.exe C:\WINXP\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINXP\system32\brsvc01a.exe C:\WINXP\system32\spoolsv.exe C:\WINXP\system32\brss01a.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\WINXP\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Java\jre1.5.0_05\bin\jusched.exe C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINXP\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE C:\Programme\Messenger\msmsgs.exe C:\Programme\Outlook Express\msimn.exe C:\Dokumente und Einstellungen\****\Desktop\HijackThis.exe R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://securityresponse.symantec.com/avcenter/fix_homepage R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\2.bin\MWSSRCAS.DLL O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\2.bin\MWSSRCAS.DLL O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\2.bin\MWSBAR.DLL O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programme\Norton AntiVirus\NavShExt.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\2.bin\MWSOEMON.EXE O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\2.bin\MWSOEMON.EXE O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: &Search - h**p://bar.mywebsearch.com/menusearch.html?p=ZSzeb001YYDE O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {01012101-5E80-11D8-9E86-0007E96C65AE} (SupportSoft Script Runner Class) - h**p://3w.symantec.com/techsupp/asa/ctrl/tgctlsr.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - h**p://ak.imgfarm.com/images/nocache/funwebproducts/ei-2/SmileyCentralFWBInitialSetup1.0.0.8-2.cab O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - h**p://3w.symantec.com/techsupp/asa/ctrl/LSSupCtl.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1100529825464 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B63D8ADC-DE51-466A-94F7-269D28FC345B}: NameServer = 192.168.1.15,213.148.130.11 O17 - HKLM\System\CS1\Services\Tcpip\..\{B63D8ADC-DE51-466A-94F7-269D28FC345B}: NameServer = 192.168.1.15,213.148.130.11 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINXP\system32\brsvc01a.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe |
05.12.2005, 23:19 | #2 |
| w32.Sober - eScan-log: Wie entferne ich die Malware? Hallo Dapo,
__________________Führe folgendes auf dem System Deines Kollegen aus: Deinstalliere über Systemsteuerung/Software --> Mywebsearch oder ähnlich luatende Software sowie weitere unbekannte Programme. Lade clearprog 1.4.1 final und nimm eine Datenträgerbereinigung vor (Programm starten Häckchen bei "Alles Löschen" und auf "Löschen" klicken). Lösche ebenfalls den Quaratäne-Ordener Deines Antivir-Programmes. Scanne dann das System mit Escan . Bitte erst aufmerkam lesen und dann scannen. Teile das Ergebnis mittels der "find.bat" mit. dartus
__________________ |
07.12.2005, 15:27 | #3 |
| w32.Sober - eScan-log: Wie entferne ich die Malware? Hallo Dartus und alle anderen,
__________________bis zum Download von escan bin ich gekommen. Aber es kam nicht als rar-archiv, sondern als Setup-Programm. Fand ich auch nicht schlimm, aber als ich es installiert hatte, war die eigentliche Anti Virus & Spyware Tookit Utility gar nicht installiert. Beim zweiten Versuch auch nicht. Habe ich einen Fehler gemacht oder versendet MicroWorld im Moment eine mehr oder weniger unbrauchbare Version, zumindest, wenn man nur auf "Trial" klickt? Viele Grüße von DaPo |
08.12.2005, 11:10 | #4 |
| w32.Sober - eScan-log: Wie entferne ich die Malware? Hallo DaPo, installiere und benutze zum Entpacken "Winrar" (Rechsklick auf "mwav.exe" -> Datei entpacken -> weitere siehe anleitung). dartus
__________________ Kein Support per PN |
08.12.2005, 16:39 | #5 |
| w32.Sober - eScan-log: Wie entferne ich die Malware? Hallo Dartus und alle anderen, hier ist das log eScan-neu.txt, das Hauis find.bat produziert hat. War für mich diesesmal ganz schön viel "Grundlagenforschung". Aber es hat geklappt... Vielen Dank im Voraus. Daniel ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Thu Dec 08 14:27:12 2005 => Total Disinfected Files: 0 Thu Dec 08 14:31:35 2005 => System found infected with funweb Spyware/Adware ({147a976f-eee1-4377-8ea7-4716e4cdd239})! Action taken: No Action Taken. Thu Dec 08 14:31:36 2005 => System found infected with ibis Spyware/Adware ({1d4db7d2-6ec9-47a3-bd87-1e41684e07bb})! Action taken: No Action Taken. Thu Dec 08 14:31:39 2005 => System found infected with cydoor.topicks.a Spyware/Adware (settings.dat)! Action taken: No Action Taken. Thu Dec 08 14:44:56 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Thu Dec 08 14:44:56 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.EXE.VIR Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.EXE.VIR Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\TMP56.TMP.VIR Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\TMP56.TMP.VIR infected by "Trojan-Downloader.Win32.IstBar.dh" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR tagged as "not-a-virus:AdWare.Win32.BargainBuddy.n". Action Taken: No Action Taken. Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\MSEXREG.EXE.VIR Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR tagged as "not-a-virus:AdWare.Win32.180Solutions". Action Taken: No Action Taken. Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.VIR Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.001 Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.002 Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.003 Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.TMP.VIR Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.004 Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.005 Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.VIR Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:57 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV32.TMP.VIR Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV32.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.006 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.007 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCA.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCC.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV17.TMP.VIR Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV17.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.008 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV24.TMP.VIR Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV24.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.009 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP3.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP117.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP122.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC2.TMP.VIR Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV14.TMP.VIR Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV14.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.010 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP1.TMP.001 Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV21.TMP.VIR Thu Dec 08 14:44:58 2005 => File C:\Programme\AVPersonal\INFECTED\NAV21.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:58 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV96.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV96.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVBC.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAVBC.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVC8.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAVC8.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.001 Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV27.TMP.001 infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.011 Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV37.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV37.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.012 Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.013 Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.014 Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP4.TMP.VIR Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV108F.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV108F.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP119.TMP.VIR Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV173B.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\NAV173B.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP812.TMP.VIR Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WBK36.TMP.VIR Thu Dec 08 14:44:59 2005 => File C:\Programme\AVPersonal\INFECTED\WBK36.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kd" Virus! Action Taken: No Action Taken. Thu Dec 08 14:44:59 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\A0151856.EXE.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\A0151856.EXE.VIR infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\10000008.ZIP.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\10000008.ZIP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC3.TMP.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC3.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC6.TMP.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC6.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.015 Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP2.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP203.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP209.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP354.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP357.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP472.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC3.TMP.001 Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\CC3.TMP.001 infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.016 Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP7.TMP.VIR Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVEE2.TMP.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\NAVEE2.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVEEB.TMP.VIR Thu Dec 08 14:45:00 2005 => File C:\Programme\AVPersonal\INFECTED\NAVEEB.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:00 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVF10.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAVF10.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAVF15.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAVF15.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV402.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV402.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV409.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV409.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV558.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV558.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV581.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV581.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP357.TMP.001 Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP479.TMP.VIR Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CC4D.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\CC4D.TMP.VIR infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\NAV59.TMP.VIR Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\NAV59.TMP.VIR infected by "Email-Worm.Win32.Sober.y" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP81.TMP.VIR Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP839.TMP.VIR Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\CCA.TMP.001 Thu Dec 08 14:45:01 2005 => File C:\Programme\AVPersonal\INFECTED\CCA.TMP.001 infected by "Trojan-Spy.HTML.Bankfraud.kx" Virus! Action Taken: No Action Taken. Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP0.TMP.017 Thu Dec 08 14:45:01 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP3.TMP.001 Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP240.TMP.VIR Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP252.TMP.VIR Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP314.TMP.VIR Thu Dec 08 14:45:02 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\AP322.TMP.VIR Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063265.CAB infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken. Thu Dec 08 15:09:15 2005 => File C:\WINDOWS\nsdb\hosts infected by "Trojan.Win32.Qhost.y" Virus! Action Taken: No Action Taken. Thu Dec 08 15:14:57 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GVH72IRH\wbkEA.tmp infected by "Exploit.HTML.Iframe.FileDownload" Virus! Action Taken: No Action Taken. Thu Dec 08 15:27:22 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VAS7NL4X\connect[1].html infected by "Trojan-Downloader.JS.Small.ac" Virus! Action Taken: No Action Taken. Thu Dec 08 15:27:51 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\U9J81WZ2\WinTS[1].cab infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken. Thu Dec 08 15:27:55 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\U9J81WZ2\connect[1].html infected by "Trojan-Downloader.JS.Small.ac" Virus! Action Taken: No Action Taken. Thu Dec 08 15:28:55 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\S3TRAMND\WinTA[1].cab infected by "Trojan-Downloader.Win32.Wintool.a" Virus! Action Taken: No Action Taken. Thu Dec 08 15:33:30 2005 => File C:\FOUND.025\FILE0000.CHK infected by "Trojan-Downloader.Win32.Wintool.d" Virus! Action Taken: No Action Taken. Thu Dec 08 16:03:28 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\ANGELEX.EXE.VIR tagged as "not-a-virus:AdWare.Win32.BargainBuddy.n". Action Taken: No Action Taken. Thu Dec 08 14:44:57 2005 => File C:\Programme\AVPersonal\INFECTED\UVSH.EXE.VIR tagged as "not-a-virus:AdWare.Win32.180Solutions". Action Taken: No Action Taken. Thu Dec 08 14:54:44 2005 => File C:\RECYCLED\NPROTECT\00063634.idf tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken. Thu Dec 08 14:54:44 2005 => File C:\RECYCLED\NPROTECT\00063641.VXD tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken. Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063249.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken. Thu Dec 08 14:54:55 2005 => File C:\RECYCLED\NPROTECT\00063260.CAB tagged as "not-a-virus:AdWare.Win32.Wintol.p". Action Taken: No Action Taken. Thu Dec 08 14:54:59 2005 => File C:\RECYCLED\NPROTECT\00063459.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken. Thu Dec 08 14:55:01 2005 => File C:\RECYCLED\NPROTECT\00063731.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken. Thu Dec 08 14:55:30 2005 => File C:\RECYCLED\NPROTECT\00062526.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken. Thu Dec 08 14:58:29 2005 => File C:\WINDOWS\system32\f3pssavr.scr tagged as "not-a-virus:AdWare.Win32.MyWebSearch". Action Taken: No Action Taken. Thu Dec 08 14:58:30 2005 => File C:\WINDOWS\system32\msbe.dll tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken. Thu Dec 08 14:58:35 2005 => File C:\WINDOWS\system32\mac80ex.idf tagged as "not-a-virus:AdWare.Win32.BargainBuddy.l". Action Taken: No Action Taken. Thu Dec 08 14:58:35 2005 => File C:\WINDOWS\system32\netut80ex.vxd tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken. Thu Dec 08 15:04:13 2005 => File C:\WINDOWS\HKNTDLL.dll tagged as not-a-virus:Monitor.Win32.Hooker.e. No Action Taken. Thu Dec 08 15:10:32 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\Toolbar_.cab tagged as "not-a-virus:AdWare.Win32.WebSearch.o". Action Taken: No Action Taken. Thu Dec 08 15:27:03 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VAS7NL4X\WinTB[1].cab tagged as "not-a-virus:AdWare.Win32.Wintol.o". Action Taken: No Action Taken. Thu Dec 08 15:28:19 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\5VBJXXOE\WToolsA[1].cab tagged as "not-a-virus:AdWare.Win32.Wintol". Action Taken: No Action Taken. Thu Dec 08 15:28:49 2005 => File C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\S3TRAMND\Toolbar[1].cab tagged as "not-a-virus:AdWare.Win32.WebSearch.o". Action Taken: No Action Taken. Thu Dec 08 15:32:25 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151855.exe tagged as "not-a-virus:AdWare.Win32.WebSearch.h". Action Taken: No Action Taken. Thu Dec 08 15:32:26 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151858.exe tagged as "not-a-virus:AdWare.Win32.Wintol.p". Action Taken: No Action Taken. Thu Dec 08 15:32:26 2005 => File C:\System Volume Information\_restore{DA89C7DE-9468-4184-AD96-89CA22E57F22}\RP488\A0151859.vxd tagged as "not-a-virus:AdWare.Win32.BargainBuddy.j". Action Taken: No Action Taken. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "offending" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\focusinteractive !!! Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\fun web products !!! Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\funwebproducts !!! Thu Dec 08 14:31:37 2005 => Offending Key found: HKLM\Software\mywebsearch !!! Thu Dec 08 14:31:38 2005 => Offending Folder found: C:\Programme\sidefind Thu Dec 08 14:31:38 2005 => Offending Folder found: C:\Programme\funwebproducts Thu Dec 08 14:31:39 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users.WINXP\Anwendungsdaten\symantec\common client\settings.dat ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Thu Dec 08 14:27:12 2005 => Total Virus(es) Found: 0 Thu Dec 08 16:03:28 2005 => Total Virus(es) Found: 69 Thu Dec 08 14:27:12 2005 => Total Errors: 0 Thu Dec 08 16:03:28 2005 => Total Errors: 59 Thu Dec 08 14:27:12 2005 => Time Elapsed: 00:00:11 Thu Dec 08 16:03:28 2005 => Time Elapsed: 01:31:43 Thu Dec 08 14:27:12 2005 => Total Objects Scanned: 95 Thu Dec 08 16:03:28 2005 => Total Objects Scanned: 128486 Thu Dec 08 14:26:37 2005 => Virus Database Date: 2005/12/08 Thu Dec 08 14:27:12 2005 => Virus Database Date: 2005/12/08 Thu Dec 08 14:28:05 2005 => Virus Database Date: 2005/12/08 Thu Dec 08 16:03:28 2005 => Virus Database Date: 2005/12/08 Thu Dec 08 16:12:24 2005 => Virus Database Date: 2005/12/08 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ |
08.12.2005, 23:53 | #6 |
| w32.Sober - eScan-log: Wie entferne ich die Malware? Hallo DaPo, Du hast einiges nicht ausgeführt. Lade Dir clearprog 1.4.1 final. Deinstalliere über Systemsteuerung/Sioftware --> "Sidefind" und "funwebproducts". Leere den Quarantäne-Ordner von "Anti-Vir". Wechsel in den abgesicherten Modus bei deaktivierter Systemwiederherstellung http://www.systemwiederherstellung-d...indows-xp.html. Lösche manuell: C:\WINDOWS\nsdb <- Ordner C:\WINDOWS\system32\f3pssavr.scr C:\FOUND.025 <- Ordner C:\WINDOWS\system32\msbe.dll C:\WINDOWS\system32\mac80ex.idf C:\WINDOWS\system32\netut80ex.vxd C:\WINDOWS\HKNTDLL.dll C:\Programme\sidefind <- Ordner C:\Programme\funwebproducts <- Ordner Starte clearprog --> Häckchen bei alles Löschen und auf Löschen klicken Papierkorb leeren Neustart --> Systemwiederherstellung kann wieder aktiviert werden dartus
__________________ --> w32.Sober - eScan-log: Wie entferne ich die Malware? |
14.12.2005, 13:38 | #7 |
| Sober und Malware losgeworden! :aplaus: Hallo Dartus, Vielen Dank für die Hilfe. Das Problem ist behoben! Ich hatte Clearprog tatsächlich vorher schon geladen und drüber laufen lassen. Das Programm hat hunderte MB an temporären Dateien gelöscht. Aber egal, habe alles nochmal so gemacht, wie du geschrieben hast und auch zwischendurch noch zweimal das Sober Removal-Tool von Symantec scannen lassen. Und beide Male hat es noch ein paar Sober-infizierte Dateien gefunden. Außerdem habe ich Adaware geladen, und auch das hat noch 40 kritische Risiken gefunden und beseitigt. Jetzt haben das Sober Removal-Tool von Symantec und Adaware nichts mehr aufgespürt. Nochmal vielen Dank und einen virenfreien Advent. DaPo |
Themen zu w32.Sober - eScan-log: Wie entferne ich die Malware? |
adobe, antivirus, bho, computer, desktop, drivers, einstellungen, email, explorer, firewall, google, hijack, hijackthis, immer wieder, internet, internet explorer, keine dateien, monitor, neu, ordner, outlook express, programme, protection center, security, settings manager, software, symantec, system, urlsearchhook, windows, windows xp, yahoo |