|
Plagegeister aller Art und deren Bekämpfung: CWS oder was auch immer..Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.03.2006, 18:07 | #1 | |
| CWS oder was auch immer.. hi, ich sitze gerade an einem rechner, von dem ich einen trojaner nicht weg bekomme. vielleicht kann mir ja hier jemand helfen.. zum verhalten: -> lässt sich über winlogon.exe laden (womit ich ihn nicht einfach löschen kann) -> erscheint 3x in C:\WINDOWS\system32 in kryptischen dateinamen mit ~250kb (unterschiedlich) -> wird von ad-aware als coolwebsearch identifiziert, aber cws shredder findet nichts -> kaspersky av lässt das ding völlig kalt -> dank der namensgebung á random kannich auch nicht im web suchen -> abgesicherter modus hat auch noch nicht geholfen, da das drecksding wie gesagt mit winlogon geladen wird -> hijackthis meldet, dass es sowas nicht entfernen kann -> öffnet zwischendurch webseiten mit werbung ach ja .. system = xp home sp2 bin für jede hilfe dankbar.. das HijackThis log: Zitat:
|
12.03.2006, 18:12 | #2 |
| CWS oder was auch immer.. fixe folgende einträge mit hijackthis
__________________O4 - HKCU\..\Run: [Zegarynka] C:\Dokumente und Einstellungen\Asia\Startmenü\Programme\Autostart\Z egarynka.exe O4 - Startup: Zegarynka.exe O20 - Winlogon Notify: App Management - C:\WINDOWS\system32\m4jule191h.dll O23 - Service: Windows Installer (MSIServer) - Unknown owner - C:\WINDOWS\system32\msiexec.exe (file missing) und leg' dir ein antiviren-programm und evtl. eine software-firewall zu. schützt zumindest vor den üblichen scriptkiddies |
12.03.2006, 18:31 | #4 | |
> MalwareDB | CWS oder was auch immer.. Hallo, C:\WINDOWS\system32\m4jule191h.dll sieht nach look2me aus. Lade Dir look2me Remover. Scanne C:\Dokumente und Einstellungen\Asia\Startmenü\Programme\Autostart\Zegarynka.exe C:\WINDOWS\system32\msiexec.exe bei Jotti online ( siehe Signatur) und poste das Ergebnis. @Markus1234: Zitat:
2) scriptkiddies 3) eine PFW schützt vor nichts! Gruß Edit: Hallo Rene-gad Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
12.03.2006, 18:32 | #5 | ||||||
| CWS oder was auch immer..Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
@Markus1234 Dein Wunsch zu helfen ist lobesnwert, was ich vom Inhalt deines Postings nicht behaupten kann. EDIT: Mion Schrulli |
12.03.2006, 19:32 | #6 |
| CWS oder was auch immer.. danke für die schnelle reaktion.. also ich hab jetzt mal mit spybot search & destroy gewerkelt und bin soweit gekommen, dass der mir sehr viel mehr angezeigt hat. da der aber auch nicht alles entfernen konnte, hab ich mal eine reparaturinstallation gemacht (ging am schnellsten, wennauch eine Neuinstallation möglicherweise noch nötig ist) und siehe da, spybot findet nur noch einen Log: Command Service: Einstellungen (Registrierungsdatenbank-Schlüssel, nothing done) HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cmdService Command Service: Einstellungen (Registrierungsdatenbank-Schlüssel, nothing done) HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\cmdService Command Service: Einstellungen (Registrierungsdatenbank-Schlüssel, nothing done) HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\cmdService --- Spybot - Search & Destroy version: 1.4 (build: 20050523) --- 2005-05-31 blindman.exe (1.0.0.1) 2005-05-31 SpybotSD.exe (1.4.0.3) 2005-05-31 TeaTimer.exe (1.4.0.2) 2006-03-12 unins000.exe (51.41.0.0) 2005-05-31 Update.exe (1.4.0.0) 2005-05-31 advcheck.dll (1.0.2.0) 2005-05-31 aports.dll (2.1.0.0) 2005-05-31 borlndmm.dll (7.0.4.453) 2005-05-31 delphimm.dll (7.0.4.453) 2005-05-31 SDHelper.dll (1.4.0.0) 2005-05-31 Tools.dll (2.0.0.2) 2005-05-31 UnzDll.dll (1.73.1.1) 2005-05-31 ZipDll.dll (1.73.2.0) 2006-03-10 Includes\Cookies.sbi (*) 2006-03-10 Includes\Dialer.sbi (*) 2006-03-10 Includes\Hijackers.sbi (*) 2006-03-10 Includes\Keyloggers.sbi (*) 2004-11-29 Includes\LSP.sbi (*) 2006-03-10 Includes\Malware.sbi (*) 2006-03-10 Includes\PUPS.sbi (*) 2006-03-10 Includes\Revision.sbi (*) 2006-03-10 Includes\Security.sbi (*) 2006-03-10 Includes\Spybots.sbi (*) 2005-02-17 Includes\Tracks.uti 2006-03-10 Includes\Trojans.sbi (*) den command service konnte er jetzt nich direkt beheben..muss erst neu starten. zumindest hab ich einen anhaltspunkt. look2me scheint es nicht gewesen zu sein, denn das tool dafür fand nix.. edit: nach einem anderen tool gibts keinen cmdservice mehr (laut spybot) aber es gehen immer noch fenster auf mit werbung - und zwar im minutentakt .. das ist extrem nervig.. gibts noch ne lösung? Geändert von TRex2003 (12.03.2006 um 19:57 Uhr) |
12.03.2006, 23:21 | #7 | |
| CWS oder was auch immer..Zitat:
der windows installier war zumindest fehlerhaft, die polnische datei - hab ich nix gegen .. nur im startmenü kam mir ein bisschen spanisch vor. eine software firewall hilft übrigens sehr wohl gegen "scriptkiddies", sprich wannabe-hacker |
12.03.2006, 23:27 | #8 |
> MalwareDB | CWS oder was auch immer.. Hallo, mache einen eScan, Anleitung in meiner Signatur verlinkt uns poste den Inhalt der C:\eScan_neu.txt hier. Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
13.03.2006, 03:13 | #9 | ||
| CWS oder was auch immer..Zitat:
Zitat:
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
13.03.2006, 07:30 | #10 |
| CWS oder was auch immer.. also die polnische datei ist ein programm, das die uhrzeit zwischendurch vorliest und gehört der stolzen besitzerin eines virenverseuchten pcs. ich komm leider erst wieder nächstes we dahin, aber die meisten dinger hab ich ja unten. allerdings hat mir die zeit nimmer gereicht, um zu testen, ob noch was übrig ist (der remover für cmdService hat zumindest ohne neustart dafür gesorgt, dass spybot nix mehr findet - nach dem reboot musste ich dann weg). bisher hab ich noch keine email bekommen, was evt heißt, dass ich alles erwischt hab.. wird sich noch rausstellen. in weiser vorraussicht hab ich einem etwas versierterem mitbewohner ne email geschickt mit der escan anleitung |
13.03.2006, 21:12 | #11 | |
| CWS oder was auch immer.. so..war leider doch nicht weg :/ hier die escan_neu datei: Zitat:
Geändert von TRex2003 (13.03.2006 um 21:17 Uhr) |
14.03.2006, 00:32 | #12 |
| CWS oder was auch immer.. Versuche mal folgendes: 1. Installiere Clearprog. Starte es und setze den Haken bei "alles löschen" und dann Löschen drücken. http://www.clearprog.de 2. Lade Dir folgende Datei http://rapidshare.de/files/15442636/trex2003.bat.html und starte sie im abgesicherten Modus. Danach nochmal eScan laufen lassen und berichten.
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
19.03.2006, 17:29 | #13 |
| CWS oder was auch immer.. also das hat nich geholfen..ich hab dann die radikalmethode genommen und C:\WINDOWS\, dokumente und einstellungen sowie alle ordner in programme, die nicht von spielen oder so waren, gelöscht. nun ist windows neu installiert und sämtliche würmer, viren & trojaner (wenns mal wieder länger dauert, nimm format C: ) danke für die bemühungen, aber hier war das system nimmer zu retten..sogar die windows firewall war irgendwie deinstalliert.. |
Themen zu CWS oder was auch immer.. |
ad-aware, dll, einstellungen, entfernen, excel, explorer, hijack, hijackthis, hijackthis log, home, internet, internet explorer, kaspersky, logfile, logon.exe, msiexec.exe, nvidia, opera, rundll, software, system, temp, trojaner, tuneup utilities, unterschiedlich, windows, windows xp, winlogon.exe, öffnet |