|
Plagegeister aller Art und deren Bekämpfung: WORM/IRCBot.NW.36Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.02.2006, 18:03 | #1 |
| WORM/IRCBot.NW.36 hallo, liebes forum, hoffe ihr könnt mir helfen, einen ungebetenen gast loszuwerden. der name steht im threadtitel, laut antivir hält er sich an verschiedenen orten auf, mal ist er im "system32", dann in "C:\Dokumente und Einstellungen\xxx\Lokale Einstellungen\Temp", auch im "System Volume Information" war er schon, ich hab keine ahnung wie ich den wegbringe, in quarantäne verschieben und dann löschen hilft nix, den kompletten name im google eingegeben ergibt nur 1 suchergebnis und das is eine auflistung einer vdf-history, siehe hier hier mal noch mein hjt-logfile _________________________________________________________________ C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\htpatch.exe C:\WINDOWS\system32\RunDll32.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\system\smss.exe C:\Programme\AntiVir PersonalEdition Classic\GUARDGUI.EXE C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe C:\Programme\Skype\Phone\Skype.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Nikon\PictureProject\NkbMonitor.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\xxx\Eigene Dateien\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O4 - Global Startup: NkbMonitor.exe.lnk = C:\Programme\Nikon\PictureProject\NkbMonitor.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138146594656 O16 - DPF: {BE833F39-1E0C-468C-BA70-25AAEE55775E} (System Requirements Lab) - http://www.systemrequirementslab.com/sysreqlab.cab O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe _______________________________________________________________ ich hoffe, jemand kann mir damit weiterhelfen schonmal vielen dank im voraus gruß piratte |
27.02.2006, 18:23 | #2 |
Moderator, a.D. | WORM/IRCBot.NW.36 IRCBot == Backdoor == Neu aufsetzen!
__________________Anleitung in der Signatur genau beachten! Nein, es gibt keine andere Möglichkeit. Gruß Yopie |
27.02.2006, 18:27 | #3 | |
| WORM/IRCBot.NW.36 @piratte
__________________Zitat:
EDIT:@servus Yopie |
27.02.2006, 18:31 | #4 |
Moderator, a.D. | WORM/IRCBot.NW.36 Doppelt hält besser. |
28.02.2006, 07:53 | #5 |
| thx habt vielen dank, ich hätt zwar gern was anderes gehört/gelesen, aber naja, nu weiß ich wenigstens, woran ich bin... alsdann, gehabt euch wohl, bis zum näxten virus *g* bye piratte |
28.02.2006, 08:30 | #6 | |
Moderator, a.D. | WORM/IRCBot.NW.36Zitat:
Gruß Yopie |
01.03.2006, 08:21 | #7 |
| WORM/IRCBot.NW.36 Hallo! Ich habe das gleiche Mistding auf meinem PC. Nun habe ich erstmal stundenlang gebraucht um alle Daten zu sichern und auf CD zu brennen *heul* Ich hätte noch eine Frage zum Festplatte teilen: kann mir jemand schnell einen Tipp geben, wie das für mich am besten passen würde? Ich arbeite zum Teil an Videobearbeitung, sonst nur HP basteln, Internet surfen oder Emails schreiben. Wieviele Partitionen sollte ich da erstell? zur Zeit habe ich 2. Eben C und D. Ich will als Betriebssystem nur Windows XP nutzen. Gruß, Imke |
01.03.2006, 08:31 | #8 | |
| WORM/IRCBot.NW.36Zitat:
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
01.03.2006, 09:47 | #9 |
Moderator, a.D. | WORM/IRCBot.NW.36 Ich würde zwei Partitionen wählen. Eine für das Betriebssystem und Programme, und die zweite für den kompletten Ordner "Dokumente und Einstellungen". Du musst aber ein bisschen fuckeln, damit das geht: http://www.wintotal.de/Tipps/Eintrag...D=555&URBID=11 der dritte Tip! Ansonsten spezielle Partitionen für Musik und/oder Videos nach Gutdünken. Gruß Yopie |
Themen zu WORM/IRCBot.NW.36 |
adobe, adobe reader, antivir, bho, boot, computer, dateien, dll, drivers, einstellungen, google, helfen, helper, hijack, internet, internet explorer, keine ahnung, löschen, microsoft, nvidia, pdf, programme, quara, rundll, software, system, system volume information, system32, temp, vielen dank, windows, windows\system32\drivers |