|
Log-Analyse und Auswertung: Wurm Bagle !! HIlfe ""Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.08.2007, 10:07 | #1 |
| Wurm Bagle !! HIlfe "" Hallo habe heute morgen mal Antivir laufen lassen und der hat folgende Datei gefunden. hldrrr.exe. Dort soll der wurm Worm/Bagle.HD drinne sein. Wie kann ich den am besten löschen ohne das System neu aufzusetzen? die datei taucht zur Zeit nicht im Taskmanager auf. Heist das das der noch nicht aktiv ist ? Einen versteckten Ordner gibt es unter "dokumente und Einstellungen\[dein Username]\anwendungsdaten\hidires\" auch nicht . Hab die Datei durch VirusTotal - Free Online Virus and Malware Scan auch schon prüfen lassen. Alle sagen das das ein Wurm Win32/Bagle.worm.7431 ist. (jeder hat da ja seine eigene Bezeichung ) hier noch ein paar " Win32:Trojan-gen. {Other} ; I-Worm/Bagle ; Win32.Bagle.GX@mm ; (Suspicious) - DNAScan ; Win32/Glieder.EG ; W32/Mitglieder.VJ!tr ; Worm:Win32/Bagle.gen!encrypted ") Muss in der Registy auch was stehen? Wenn ja wo finde ich den Eintrag? Ich hab die Registry durchsucht und hab nur unter Hkey_user/Dann ne lange Zahl S XXX/Software/Microsoft/Windows/CurrentVersion/Explorer/ComDLG3/ schlüssel "a" wert "C:\WINDOWS\system32\hldrrr.exe" in dem ordner ist noch ein Schlüssel "MRUList" mit wert "a" was kann ich tun? Gruß Marcool EDIT: HIer meine AV log Konfiguration für den aktuellen Suchlauf: Job Name.........................: Lokale Festplatten Konfigurationsdatei..............: C:\Programme\AntiVir PersonalEdition Classic\alldiscs.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: aus Durchsuche Bootsektoren..........: ein Bootsektoren.....................: D:, Durchsuche Speicher..............: ein Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Abweichende Gefahrenkategorien...: +GAME,+JOKE,+PCK,+SPR, Beginn des Suchlaufs: Samstag, 25. August 2007 08:03 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Dot1XCfg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LVComSer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'razerofa.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LVComSer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'razertra.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Rainlendar.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RMClock.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'atitray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'razerhid.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EOUWiz.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LVPrcSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '41' Prozesse mit '41' Modulen durchsucht Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [HINWEIS] Es wurde kein Virus gefunden! Bootsektor 'D:\' [HINWEIS] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '17' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\hldrrr.exe [FUND] Enthält Signatur des Wurmes WORM/Bagle.HD [WARNUNG] Die Datei wurde ignoriert. C:\WINDOWS\system32\drivers\atapi.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\dtscsi.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\sptd.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'D:\' Ende des Suchlaufs: Samstag, 25. August 2007 11:21 Benötigte Zeit: 3:18:28 min Der Suchlauf wurde vollständig durchgeführt. 12732 Verzeichnisse wurden überprüft 505963 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 davon wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 4 Dateien konnten nicht durchsucht werden 505962 Dateien ohne Befall 4390 Archive wurden durchsucht 5 Warnungen 75 Hinweise 0 Versteckte Objekte wurden gefunden Geändert von Marcool (25.08.2007 um 10:44 Uhr) |
25.08.2007, 15:15 | #2 |
| Wurm Bagle !! HIlfe "" Hab mich schlau gemacht und die Datei mit antivir in Quarantäne geschoben. Dann hab ich 2 Einträge gelöscht in der Registry. Bis jetzt keine Probleme und die Datei tauchte nicht nochmal auf. War auch nur irgendwie die Datei.
__________________ |
25.08.2007, 16:38 | #3 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Wurm Bagle !! HIlfe "" Ich glaube ein HJT-Logfile hattest du schon gepostet, da sah m.E. sauber aus.
__________________Auf ein neues HJT-Logfile kommen wir aber später nochmal zurück. Folge bitte mal den Escan-Link in meiner Signatur und acker das hier ab: 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp
__________________ |
Themen zu Wurm Bagle !! HIlfe "" |
(suspicious) - dnascan, antivir, avgnt.exe, avscan.exe, bagle, crypted, dateien, drivers, einstellungen, encrypted, explorer.exe, festplatte, logon.exe, lsass.exe, löschen, malware, modul, neu, online virus, ordner, programme, prozesse, prüfen, quara, registry, scan, sched.exe, services.exe, suchlauf, svchost.exe, system, system neu, taskmanager, versteckte objekte, verweise, virus gefunden, warnung, windows\system32\drivers, winlogon.exe, wurm |