Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner, Datei gelöscht, scheint aber noch aktiv

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 22.09.2006, 00:13   #16
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



*gerettet werden will*

Alt 22.09.2006, 00:25   #17
ordell1234
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



hmm, kenne mich mit Win98 leider überhaupt nicht aus. Versuche dies: http://www.microsoft.com/downloads/d...displaylang=en

edit: oder hier

2. edit: Bevor wir uns am silentrunners festbeißen, mache einen Onlinescan mit Ewido (geht nur mit dem Internet Explorer) und poste das log.
__________________


Geändert von ordell1234 (22.09.2006 um 00:39 Uhr)

Alt 22.09.2006, 00:39   #18
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Ist es das was Du haben möchtest?
"Silent Runners.vbs", revision 48, http://www.silentrunners.org/
Operating System: Windows 98
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"avgctrl" = ""C:\Programme\AntiVir PersonalEdition Classic\avgctrl.exe" /min" ["Avira GmbH"]
"Real Spy Monitor" = ""C:\PROGRAMME\WINRAR\FORMATS\RSM\WINRSM.exe"" [file not found]
"Srv32Win" = "C:\PROGRAMME\WINRAR\FORMATS\SAS\SPYAGENT4.EXE" [null data]
"TkBellExe" = ""C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot" ["RealNetworks, Inc."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\ {++}
"schedm" = ""C:\Programme\AntiVir PersonalEdition Classic\schedm.exe"" ["Avira GmbH"]
"SchedulingAgent" = "mstask.exe" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{31FF080D-12A3-439A-A2EF-4BA95A3148E8}\(Default) = (no title provided)
-> {HKLM...CLSID} = "bho2gr Class"
\InProcServer32\(Default) = "C:\Programme\Tools\GetRight\xx2gr.dll" ["Headlight Software, Inc."]
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
-> {HKLM...CLSID} = "AcroIEHlprObj Class"
\InProcServer32\(Default) = "C:\PROGRAMME\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX" ["("]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{2E9D3540-211C-11d0-A5F2-00A0248C37BE}" = "Nero Shell Extension Property Sheet"
-> {HKLM...CLSID} = "Nero Shell Extension Property Sheet"
\InProcServer32\(Default) = "C:\Programme\Ahead\Nero\neroshx.dll" ["ahead software gmbh im stoeckmaedle 6 76307 karlsbad, germany Fax: ++49-7248-911-888 e-mail: info@ahead.de"]
"{f802f260-519b-11d1-bb5d-0060974c6013}" = "ICQ Shell Extension"
-> {HKLM...CLSID} = "ICQ Shell Extension"
\InProcServer32\(Default) = "C:\Programme\ICQ\ICQShell.dll" [null data]
"{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
-> {HKLM...CLSID} = "RealOne Player Context Menu Class"
\InProcServer32\(Default) = "C:\PROGRAMME\REAL\REALPLAYER\RPSHELL.DLL" ["RealNetworks, Inc."]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\PROGRAMME\WINRAR\rarext.dll" [null data]
"{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice Property Sheet Handler"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\PROGRAMME\OPENOFFICE.ORG1.1.5\PROGRAM\SHLXTHDL.DLL" ["Sun Microsystems, Inc."]

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\PROGRA~1\TOOLS\PACKER\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\PROGRAMME\WINRAR\rarext.dll" [null data]
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
-> {HKLM...CLSID} = "Shell Extension for Malware scanning"
\InProcServer32\(Default) = "C:\PROGRAMME\ANTIVIR PERSONALEDITION CLASSIC\SHLEXT.DLL" ["H+BEDV Datentechnik GmbH"]
ICQMenu\(Default) = "{f802f260-519b-11d1-bb5d-0060974c6013}"
-> {HKLM...CLSID} = "ICQ Shell Extension"
\InProcServer32\(Default) = "C:\Programme\ICQ\ICQShell.dll" [null data]

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\PROGRA~1\TOOLS\PACKER\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\PROGRAMME\WINRAR\rarext.dll" [null data]
ICQMenu\(Default) = "{f802f260-519b-11d1-bb5d-0060974c6013}"
-> {HKLM...CLSID} = "ICQ Shell Extension"
\InProcServer32\(Default) = "C:\Programme\ICQ\ICQShell.dll" [null data]

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\PROGRA~1\TOOLS\PACKER\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\PROGRAMME\WINRAR\rarext.dll" [null data]
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
-> {HKLM...CLSID} = "Shell Extension for Malware scanning"
\InProcServer32\(Default) = "C:\PROGRAMME\ANTIVIR PERSONALEDITION CLASSIC\SHLEXT.DLL" ["H+BEDV Datentechnik GmbH"]


Active Desktop and Wallpaper:
-----------------------------

Active Desktop is enabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\Eigene Dateien\CREA\higrue\blau_hellblasen.jpg"


Enabled Scheduled Tasks:
------------------------

"Programmstart beschleunigen" -> launches: "walign" [MS]
"FRU Task #Hewlett-Packard#hp psc 1100 series#1115472366" -> launches: "C:\PROGRAMME\HEWLETT-PACKARD\DIGITAL IMAGING\BIN\hpqfrucl.exe -I "#Hewlett-Packard#hp psc 1100 series#1115472366"" ["0"]
"Wartung - Programme defragmentieren" -> launches: "C:\WINDOWS\DEFRAG.EXE /SAGERUN:0" [MS]
"Wartung - ScanDisk" -> launches: "C:\WINDOWS\SCANDSKW.EXE /SAGERUN:0 /ALL /N" [MS]
"Wartung - Datenträgerbereinigung" -> launches: "C:\WINDOWS\CLEANMGR.EXE /SAGERUN:0" [MS]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "C:\WINDOWS\SYSTEM\rnr20.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
00000000000#\PackedCatalogItem (contains) DLL [Company Name], (at) # range:
C:\WINDOWS\SYSTEM\mswsosp.dll [MS], 1
C:\WINDOWS\SYSTEM\msafd.dll [MS], 2 - 4
C:\WINDOWS\SYSTEM\rsvpsp.dll [MS], 5 - 6


Toolbars, Explorer Bars, Extensions:
------------------------------------

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Konsole"
"CLSIDExtension" = "{CAFEEFAC-0015-0000-0001-ABCDEFFEDCBC}"
-> {HKLM...CLSID} = "Java Plug-in 1.5.0_01"
\InProcServer32\(Default) = "C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll" ["Sun Microsystems, Inc."]
__________________

Alt 22.09.2006, 01:03   #19
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



So, um halb 2 ist meine Nacht zuende, und mir fallen jetzt definitiv die Augen zu.

Ich hab die Häkchen in den 3 Kästchen im abgesicherten Modus gesetzt. Hab dann wieder normal gestartet.


Die Datei die ich suchen sollte war nicht da und auch nirgendwo sonst.

Dann hab ich ja jetzt eben den log gepostet. HJT geht im normalbetrieb immernoch nicht an.
Es rattert noch und die PW Abfrage geht auch noch an.
Bei mir geht heut abend nix mehr an, nur rattern tuts schon im Hirn.

Ich danke euch, und lese dann morgen wieder rein.

*heia*

Alt 22.09.2006, 01:05   #20
ordell1234
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Yep. Manchmal is man bekloppt und sieht den Wald vor lauter Bäumen nicht . Ich dachte, Spyagent gehört zu Steganos . Muß dich nicht weiter interessieren...
Jedenfalls deinstalliere Spyagent (schau mal unter Start - Einstellungen - Systemsteuerung- Software).

Lasse dir alle versteckten Dateien anzeigen und gehe sicher, dass die Ordner
C:\PROGRAMME\WINRAR\FORMATS\RSM
C:\PROGRAMME\WINRAR\FORMATS\SAS

leer sind. Lösche ggf. den Rest.

Öffne den Registryeditor (Start-Ausführen-regedit-enter) und hangel die zu dem Schlüssel: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

entferne die Einträge
Real Spy Monitor" = ""C:\PROGRAMME\WINRAR\FORMATS\RSM\WINRSM.exe
und sofern vorhanden
"Srv32Win" = "C:\PROGRAMME\WINRAR\FORMATS\SAS\SPYAGENT4.EXE "

Führe ccleaner aus. Berichte, was rattert und erstelle ein neues HJT-log. Gruß


Alt 22.09.2006, 01:14   #21
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



ich habe einen SA und einen SAS ordner in Formats.
Da is ohne Ende zeug drin.
ua: noserver.exe ; spyanywhere.exe ( das im Sa Ordner)
SAS: deploy.exe nostealth.exe; spyagent4.exe; spyRename.exe;

Beide Ordner leermachen? komplett? einfach löschen?

aber versteckte dateien anzeigen is schon eingestellt und das häkchen vor systemdateien ausblenden is auch schon weg gewesen.

schlaf schön

Geändert von Linaaahh (22.09.2006 um 01:21 Uhr)

Alt 22.09.2006, 01:21   #22
ordell1234
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



besser wäre, spyagent zunächst über die systemsteuerung - software zu deinstallieren.Lösche die Reste nach einem Neustart manuell. Wenn das nicht funktioniert, lösche die Ordner SA, SAS, nutze notfalls die Killbox. Was befindet sich den sonst noch in dem ominösen Ordner Winrar/Formats?

Alt 22.09.2006, 01:26   #23
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



inner systemsteuerung is nix drin!

wart, ich lad eben 2 screenshots hoch von den Ordnern
http://img86.imageshack.us/img86/9149/sasok9.png
http://img178.imageshack.us/img178/6349/sabm5.png

und der vollständigkeit halber noch eins von dm formats ordner:
http://img165.imageshack.us/img165/914/formatskb9.png

Geändert von Linaaahh (22.09.2006 um 01:44 Uhr)

Alt 22.09.2006, 01:49   #24
ordell1234
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



So, ich hab mal nach Spyagent gegoogelt und du darfst deinem Ex beste Grüße von mir bestellen, er ist ein A..... Offenbar läßt sich das Ding nicht ohne weiteres entfernen. Also lösche die Ordner mit der Killbox (delete on reboot) und entferne die genannten Regitryeinträge. Führe CCleaner aus, mache danach einen Onlinescan mit ewido (IE nutzen!). Poste das log. Sollte HJT funktionieren, weißte ja, was du zu tun hast.

PS: Vielleicht hat MightyMarc noch einen Vorschlag, der weniger umständlich ist.

@Linaaahh: Ja, lösche den gesamten Ordner Formats.

Alt 22.09.2006, 01:54   #25
MightyMarc
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Zitat:
Zitat von ordell1234
Vielleicht hat MightyMarc noch einen Vorschlag, der weniger umständlich ist.
Äh nein. Es wäre schon schön wenn das Ding so einfach verschwindet. Beim letzten Beziehungsdrama das hier im Forum endete, kamen böse Rootkittechniken zum Einsatz.
Und so umständlich ist das ja gar nicht. Killbox und die zwei Autostarteinträge sind ja in 3 min entfernt (regdelnull wäre vllt noch interessant).
__________________
When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one.

Alt 22.09.2006, 01:55   #26
BataAlexander
> MalwareDB
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Hallo,

hier findest Du die Verzeichnisse die von dem Preogramm benutzt werden.
Generell solltet Du nach der entferung alle Zugangsdaten ändern.
Je nachdem, wie und ob Du weiter gegen den Installator vorgehen willst, solltest Du an dem System aber keine Änderungen vornehmen, sondern ihn so belassen und an die entsprechenden Behörden weitergeben.

Gruß

Schrulli
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 22.09.2006, 01:55   #27
Linaaahh
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



erstaunlich, sonst ist er in keinster Weise gründlich gewesen, aber nungut.
die killbox läuft ncih...
F8?

Alt 22.09.2006, 02:03   #28
MightyMarc
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Zitat:
Zitat von Linaaahh
die killbox läuft ncih...
F8?
Ja, versuch's mal. Suche nach folgenden Dateien und packe sie, sofern sie zu finden sind, noch mit in die Killbox:

KeyCaptor.exe
NoStealth.exe
kcopts.dat
NTInvisible.dll
SystemSA32.dll
unvise32.exe
spysplash.dat
__________________
When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one.

Alt 22.09.2006, 02:09   #29
ordell1234
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



So langsam habe ich an dem Vorhaben meine Zweifel. Spyagnet scheint nicht weit von Rootkittechniken entfernt zu sein
Zitat:
Manche Pseudo-Rootkits wie der SpyTech SpyAgent verstecken sich nur vor dem Windows Task-Manager. Mit jedem anderen Prozess-Viewer kann man sie sehen. Der SpyAgent benutzt dazu eine peinlich schlechte DLL-Injection.
Quelle: http://c-ko.blogspot.com/2006/05/einfhrung-in-icesword-process.html

@Linaaahh: Wäre ein Neuaufsetzen deines Systems sehr schmerzhaft? Daten kannst du vorher sichern. Sämtliche Passwörter und Zugangsdaten mußt du ändern.

Alt 22.09.2006, 02:13   #30
MightyMarc
 
Trojaner, Datei gelöscht, scheint aber noch aktiv - Standard

Trojaner, Datei gelöscht, scheint aber noch aktiv



Zitat:
Zitat von ordell1234
So langsam habe ich an dem Vorhaben meine Zweifel.
Och komm. Das Ding ist so panne, dass es schon mit HJT lokalisierbar ist. Ein Bereinigungsversuch tut nicht weh.
__________________
When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one.

Antwort

Themen zu Trojaner, Datei gelöscht, scheint aber noch aktiv
abfrage, aktiv, anschlag, antivirguard, datei, datei gelöscht, dateien, fenster, freund, gelöscht, genutzt, highjack, highjackthis, installier, nichts, ordner, schei, speicher, speichert, strg, taste, troja, trojaner, versucht, win, wirklich




Ähnliche Themen: Trojaner, Datei gelöscht, scheint aber noch aktiv


  1. Win32 Anyprotect gelöscht, aber Kernel32.dll anscheinend noch infiziert
    Log-Analyse und Auswertung - 13.04.2015 (5)
  2. Als Trojaner identifizierte Datei aus Quarantäne gelöscht. Ist noch etwas auf meinem System?
    Log-Analyse und Auswertung - 17.03.2015 (3)
  3. PUP.Nextlive.a mit MAM erfolgreich gelöscht, aber noch in der Systemkonfig vorhanden
    Plagegeister aller Art und deren Bekämpfung - 09.06.2014 (11)
  4. Immer Ärger mit dem Anwalt- .zip Datei gespeichert, aber nicht entpackt und dann gelöscht
    Plagegeister aller Art und deren Bekämpfung - 15.04.2014 (24)
  5. avi Datei kann weder gelöscht noch umbenannt werden
    Alles rund um Windows - 12.10.2013 (4)
  6. Trojaner und Malware gefunden, wurden gelöscht, Pc-Probleme sind aber noch da
    Plagegeister aller Art und deren Bekämpfung - 06.09.2013 (18)
  7. ca.exe verschwunden aber noch aktiv?
    Plagegeister aller Art und deren Bekämpfung - 25.01.2013 (5)
  8. VGU Trojaner gelöscht, aber noch Fehlermeldung!
    Log-Analyse und Auswertung - 03.01.2013 (16)
  9. GUV Trojaner noch aktiv?
    Plagegeister aller Art und deren Bekämpfung - 29.08.2012 (21)
  10. Antimalware Doctor erfolgreich gelöscht aber noch weitere Probleme
    Plagegeister aller Art und deren Bekämpfung - 13.09.2010 (18)
  11. Trojaner gelöscht aber PC hängt noch
    Diskussionsforum - 11.09.2010 (1)
  12. Trojaner PROCESSWATCH.EXE von McAffe erkannt, gelöscht, existiert aber immer noch
    Plagegeister aller Art und deren Bekämpfung - 16.07.2010 (3)
  13. lsp.dll gelöscht, aber Trojaner noch da...
    Log-Analyse und Auswertung - 05.09.2009 (14)
  14. Trojaner noch aktiv???
    Log-Analyse und Auswertung - 05.05.2007 (28)
  15. ZoneAlarm deinstalliert aber trotzdem noch Aktiv!!!???
    Log-Analyse und Auswertung - 23.09.2006 (10)
  16. W32/parite gelöscht aber trotzdem noch da!
    Plagegeister aller Art und deren Bekämpfung - 04.08.2004 (5)
  17. Datei gelöscht, Computer noch immer infiziert
    Plagegeister aller Art und deren Bekämpfung - 11.04.2003 (14)

Zum Thema Trojaner, Datei gelöscht, scheint aber noch aktiv - *gerettet werden will* - Trojaner, Datei gelöscht, scheint aber noch aktiv...
Archiv
Du betrachtest: Trojaner, Datei gelöscht, scheint aber noch aktiv auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.