|
Plagegeister aller Art und deren Bekämpfung: HilfeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
24.03.2006, 17:56 | #1 |
| Hilfe Hallo!!! Mein Zone Alarm zeigt mir an, das ich einen Virus auf dem Rechner habe mit dem Namen:Win32.SillyDI.AHM. Zone Alarm kann Ihn aber nicht löschen.Was kann ich dagegen machen??? Ich hoffe Ihr könnt mir Helfen. Danke schonmal |
24.03.2006, 17:58 | #2 |
Administrator > Competence Manager | Hilfe Hi Snareliner,
__________________bitte poste uns ein HijckThis Log, die Anleitung findest Du in meiner Signatur. Gruß Daniel
__________________ |
24.03.2006, 18:12 | #3 |
| Hilfe Wie bekomme ich den jetzt das Dokoment hier rein???
__________________ |
24.03.2006, 18:15 | #4 |
> MalwareDB | Hilfe Hallo, das sollte alles in einem Editor Fenster aufgehen. Einfach mal Strg+A, dann Strg+C drücken und dann hier im Antworten Fenster Strg+V drücken, VOILA. Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
24.03.2006, 18:22 | #5 |
| Hilfe Macht es aber nicht, hab es als WordPad datei gespeichert. Geht das auch??? |
24.03.2006, 18:27 | #6 |
Administrator > Competence Manager | Hilfe dann öffne die WORDPAD DATEI, markiere mit der Maus den gesamten Text , zweite Maus-Taste -->kopieren, öffnest hier in deinem Thread nen Beitrag, im Textfeld zweite Maustaste --> einfügen, VOILA ! EDIT: Hallo Schrulli
__________________ --> Hilfe |
24.03.2006, 18:31 | #7 |
| Hilfe So sieht es aus: Logfile of HijackThis v1.99.1 Scan saved at 18:09:43, on 24.03.2006 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\RUNDLL32.EXE C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\System32\ZoneLabs\isafe.exe C:\Security\ZoneAlarm\zlclient.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\ICQLite\ICQLite.exe C:\Internet\Azureus\Azureus.exe C:\Tools\Adobe\Reader\AcroRd32.exe C:\Programme\Internet Explorer\iexplore.exe C:\Setup´s\HijackThis.exe O2 - BHO: (no name) - {20D57A66-F7DF-467d-907B-9B7F4A118AB7} - C:\WINDOWS\System32\geebb.dll O2 - BHO: DosSpecFolder Object - {3E1BEA96-02D9-4992-B508-9B51819D9D86} - C:\WINDOWS\System32\mllmj.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Windows Update Drive] disk.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB001" /M "Stylus DX3800" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\RunServices: [Windows Update Drive] disk.exe O4 - HKCU\..\Run: [Windows Update Drive] disk.exe O4 - HKCU\..\Run: [IncrediMail] C:\Programme\IncrediMail\bin\IncMail.exe /c O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\IncrediMail\bin\resources\WebMenuImg.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {FA2012FB-5C66-429A-901A-13E188D0854B} - C:\Programme\Tools\XP Anti Spy\sponsoring\sponsor.html (file missing) (HKCU) O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {FA2012FB-5C66-429A-901A-13E188D0854B} - C:\Programme\Tools\XP Anti Spy\sponsoring\sponsor.html (file missing) (HKCU) O17 - HKLM\System\CCS\Services\Tcpip\..\{54F49ABB-1604-473B-85FE-6507214BEC12}: NameServer = 217.237.150.33 217.237.151.161 O17 - HKLM\System\CS1\Services\Tcpip\..\{54F49ABB-1604-473B-85FE-6507214BEC12}: NameServer = 217.237.150.33 217.237.151.161 O20 - Winlogon Notify: geebb - C:\WINDOWS\SYSTEM32\geebb.dll O20 - Winlogon Notify: mllmj - C:\WINDOWS\System32\mllmj.dll O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\System32\ZoneLabs\isafe.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: X10 Device Network Service (x10nets) - Unknown owner - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe (file missing) |
24.03.2006, 18:32 | #8 |
Administrator > Competence Manager | Hilfe Logfile of HijackThis v1.99.1 Scan saved at 18:09:43, on 24.03.2006 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) ??? Mal was von Sicherheitsupdates gehört? Mittlerweile schon 70 an der Zahl! Naja, ich schau dein LOG trotzdem mal durch..
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
24.03.2006, 19:56 | #9 |
Administrator > Competence Manager | Hilfe Dein Problem liegt genau hier: O20 - Winlogon Notify: geebb - C:\WINDOWS\SYSTEM32\geebb.dll O20 - Winlogon Notify: mllmj - C:\WINDOWS\System32\mllmj.dll auch WINFIXER genannt. außerdem haste noch O4 - HKLM\..\Run: [Windows Update Drive] disk.exe O4 - HKLM\..\RunServices: [Windows Update Drive] disk.exe O4 - HKCU\..\Run: [Windows Update Drive] disk.exe W32/Redesi-B Es gibt die Möglichkeit mit einem Tool zumindest den Winfixer zu entfernen, der Haken dabei ist nur das die Anleitung auf Englisch ist. Somit liegt es in deinem Ermessen ob du es versuchst oder ob du gleich dein System neu aufsetzts. Dann aber bitte sämtliche Updates und Sicherheitspatches vorab installieren! Ich rate zu letzterem.. Ansonsten hier der LINK:
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. Geändert von [Gc]Sunny (24.03.2006 um 20:05 Uhr) |
24.03.2006, 19:56 | #10 |
Administrator > Competence Manager | Hilfe Dein Problem liegt genau hier: O20 - Winlogon Notify: geebb - C:\WINDOWS\SYSTEM32\geebb.dll O20 - Winlogon Notify: mllmj - C:\WINDOWS\System32\mllmj.dll auch WINFIXER genannt. außerdem haste noch O4 - HKLM\..\Run: [Windows Update Drive] disk.exe O4 - HKLM\..\RunServices: [Windows Update Drive] disk.exe O4 - HKCU\..\Run: [Windows Update Drive] disk.exe W32/Redesi-B Es gibt die Möglichkeit mit einem Tool zumindest den Winfixer zu entfernen, der Haken dabei ist nur das die Anleitung auf Englisch ist. Somit liegt es in deinem Ermessen ob du es versuchst oder ob du gleich dein System neu aufsetzts. Dann aber bitte sämtliche Updates und Sicherheitspatches vorab installieren! Ich rate zu letzterem..
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
25.03.2006, 00:29 | #11 |
> MalwareDB | Hilfe Hallo, schöner doppelpost Sunny Ich würde mal C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe online bei Hooti und virustotal prüfen lassen, sind in meiner Signatur verlinkt, gernell gilt hier aber natürlich, dass der Patchstand des System einer Bereinigung wiederspricht. Die von Sunny angesprochene Anleitung findest Du hier. Und: Erst sauber machen, dann updaten! Und wenn möglich, den Rechner schnellstmöglich vom Netz trennen, sonst kommt da noch mehr. Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
25.03.2006, 00:40 | #12 | |
| Hilfe Hallo und kurz einmisch: Zitat:
Bei einem ungepatchten System würde mich das nicht wundern. Bereinige Dein System, indem Du es nach folgender Anleitung neuinstallierst: http://www.trojaner-board.de/showthread.php?t=12154 @Schrulli, das sind astreine Windows-Programme! dartus
__________________ Kein Support per PN |
25.03.2006, 01:03 | #13 |
> MalwareDB | Hilfe Hallo, moin datrus, warst mal wieder fix. Hätte die disk.exe gern mal bei Jotti und virustotal gescannt gehabt. W32/Redesi-B legt die Dinger ja nicht im Autostart ab. Das mit Winlogon und crss vermute ich im Zusammenspiel mit dem Patchstand nur. Woher vermutest Du das mit dem Backdoor? Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
25.03.2006, 01:14 | #14 |
| Hilfe Fangen wir an bei den 3 gleichlautenden Start-Up Einträgen... . Das ist zu 90% ein Indiz.
__________________ Only cronos endures |
Themen zu Hilfe |
alarm, hoffe, namen, rechner, schonmal, virus, win, zone, zone alarm |