|
Plagegeister aller Art und deren Bekämpfung: vermutlich ein ablegger von sasserWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.09.2006, 14:12 | #1 |
| vermutlich ein ablegger von sasser jo freude spass und glück zusammen :> zu allererst, es handelt sich bei dem gerät um einen Laptop mit Windows XP Home Edition SP2 ohne irgendwelchen weiteren sicherheits updates. Also anscheinend hab ich mir nen ableger von Sasser eingefangen. Er hatt ähnliche Eigenschaften wie Sasser aber die sasser typischen dateien sind nicht vorhanden. Also ich fang einfach mal an zu listen: - pc is unglaublich lahm weil ram verstopft etc etc. übliches halt - bei jedem start kommt dieses tolle fenster, pc wird in xx sekunden heruntergefahren wg isass.exe blablabla also ab in die eingabeaufforder und und shutdown -a, damit hatt sich das soweit so also soweit bin ich mit hilfe von google und eigenem wissen gekommen aber jetz komm ich nich weiter: das problem is das der quälgeist jegliche verbindungswege vom oder zum laptop unterbindet heisst: - blockt internet oder jegliche lan verbindungen - wehrt usb sticks/externe platten/handys/mp3player (schlicht alle externen speichermedien) erfolgreich ab, der lt erkennt sie zwar, ich kann aber nich auf sie zugreifen - cd rom/dvd wird ebenfalls unterbunden -- von cd starten geht nich, dan sagt er der user acc. hatt keine rechte dazu (ist aber admin) -- daten von cd auf lt zu kopieren geht nich, copy/paste funzt einfach nich, gegenstände verschieben auch nich ==> drum kann ich euch leider keinen HijackThis log o.ä machen soweit zu kommunikation n paar system interne dinge blockiert er auch mal die liste: - abgesicherter modus nicht möglich (sobald die willkommensseite erscheint kommt das der pc in xx sekunden aufgrund einer datei heruntergefahren wird (ich weiss grad nich wie die heisst kann ich aber auf bedarf nachguggen) ich kann mich aber nich als benutzer anmelden komme also nich an die eingabeaufforderung) - netwerkverbindungen geht gar nich, keine anzeige, nichts - interne suchfunktion: f3 macht er gar nichts, wen ich in nem ordner oben auf suchen klicke erscheint zwardas typische suchen feld aber das such eingabe feld erscheint nich. So also ich hab nich viel versucht eben weil ich kaum was machen kann. Bin somit mit meinem Latein am ende, also wäre schön wen mir wer helfen kann. mfg sYpHx PS: damit keiner fragt "wen du kein inet hast wie schreibste dan" (ja ham mich im irc echt schon n paar gefragt) es handelt sich bei dem gerät um en lt von meiner schwester und ich schreib von meinem PC aus. |
16.09.2006, 14:53 | #2 |
| vermutlich ein ablegger von sasser Moin,
__________________guckst du hier: http://www.wiwi-treff.de/home/index.php?mainkatid=1&ukatid=13&sid=52&artikelid=1904&pagenr=0 würde ich dir empfehlen. LG Haengdichweg |
03.10.2006, 15:30 | #3 |
| vermutlich ein ablegger von sasser Habe in etwa dasselbe Problem, kann einer helfen? Der Link oben hilft mir nicht weiter, sorry...
__________________Hier mein Log: Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\Programme\avmwlanstick\wlangui.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\RAM Idle LE\RAM_XP.exe C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Lexmark X1100 Series\lxbkbmon.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\avmwlanstick\WlanNetService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\svchost.exe C:\Dokumente und Einstellungen\Melmoth\Desktop\HijackThis.exe O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [RAM Idle Professional] C:\Programme\RAM Idle LE\RAM_XP.exe O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
03.10.2006, 15:38 | #4 |
Administrator > Competence Manager | vermutlich ein ablegger von sasser @Melmoth bitte erstell für dein Problem einen eigenen Beitrag, da es sonst zu unübersichtlich werden könnte. Und poste dort dein Hijacklog nochmal, und dieses mal vollständig bitte. Gruß Sunny
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
03.10.2006, 16:12 | #5 |
| vermutlich ein ablegger von sasser Ok, mach ich gleich. Aber was genau ist denn unvollständig an dem Log? Mehr hat das Prog nicht ausgespuckt... |
03.10.2006, 16:16 | #6 |
| vermutlich ein ablegger von sasser Der Kopf fehlt, dort stehen die Infos zum OS und die Version des HJT-Logs.
__________________ --> vermutlich ein ablegger von sasser |
03.10.2006, 16:16 | #7 | |
Administrator > Competence Manager | vermutlich ein ablegger von sasserZitat:
Sieh nochmal genau nach, das sollte eigentlich mit erstellt werden...
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
Themen zu vermutlich ein ablegger von sasser |
abgesicherter modus nicht möglich, anmelden, anzeige, blockiert, dateien, down, freude, google, handel, helfen, hijack, hijackthis, hijackthis log, home, internet, isass.exe, lahm, lan, laptop, log, nicht möglich, ordner, problem, sekunden, shutdown, speichermedien, starten, suche, system, usb, windows, windows xp |