Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Wurde von einem Trojaner infiziert. Bitte um Hilfe

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 10.09.2007, 12:03   #16
MeisterM
 
Wurde von einem Trojaner infiziert. Bitte um Hilfe - Standard

Wurde von einem Trojaner infiziert. Bitte um Hilfe



Ok, ich habe alle die angegebenen Dateien gefunden!
Es handelt sich einmal um "C:\Windows\Oracle", die die versteckte Datei "Scanregw.exe" enthält, zu der übrigens auch eine Prefetch-datei, nämlich "c:\windows\pf\scanregw.exe-2100f0eb.pf" gehört. Ich habe die Datei Scanen lassen und Karl hatte recht, es handelt sich scheinbar tatsächlich um ein PurityScan-Variante. Hier der Analysebericht:

Code:
ATTFilter
Ergebnis: 10/32 (31.25%)
	
Antivirus 	Version 	letzte aktualisierung 	Ergebnis
AhnLab-V3	2007.9.8.0	2007.09.10	    -
AntiVir	            7.6.0.5	2007.09.10	-
Authentium	4.93.8	2007.09.09	-
Avast	          4.7.1043.0	2007.09.10	Win32:PurityScan-AF
AVG	         7.5.0.485	2007.09.10	Adware Generic2.PCS
BitDefender	7.2	2007.09.10	-
CAT-QuickHeal	9.00	2007.09.10	(Suspicious) - DNAScan
ClamAV    	0.91.2	2007.09.10	-
DrWeb	    4.33	2007.09.10	-
eSafe	      7.0.15.0	2007.09.04	Suspicious Trojan/Worm
eTrust-Ve   31.1.5119	2007.09.08	-
Ewido	      4.0	2007.09.10	-
FileAdvisor	1	2007.09.10	-
Fortinet	3.11.0.0	2007.09.10	-
F-Prot	4.3.2.48	2007.09.09	-
F-Secure	6.70.13030.0	2007.09.10	-
Ikarus	T3.1.1.12	2007.09.10	not-a-virus:AdWare.Win32.PurityScan.fn
Kaspersky	4.0.2.24	2007.09.10	-
McAfee	5115	2007.09.07	-
Microsoft	1.2803	2007.09.10	Adware:Win32/ClickSpring.PuritySCAN
NOD32v2	2518	2007.09.10	probably a variant of Win32/Adware.PurityScan
Norman	5.80.02	2007.09.07	-
Panda	9.0.0.4	2007.09.09	Suspicious file
Prevx1	V2	2007.09.10	Trojan.NDrv
Rising	19.40.02.00	2007.09.10	-
Sophos	4.21.0	2007.09.10	-
Sunbelt	2.2.907.0	2007.09.07	VIPRE.Suspicious
Symantec	10	2007.09.10	-
TheHacker	6.1.10.183	2007.09.10	-
VBA32	3.12.2.4	2007.09.09	-
VirusBuster	4.3.26:9	2007.09.09	-
Webwasher-Gateway	6.0.1	2007.09.10	-
weitere Informationen
File size: 230912 bytes
MD5: abccb849e6e2763cdea6200e4d1fdf3a
SHA1: 3a87fda17d7ffb75c10df32cb0edc899c1cc3ff8
packers: PECompact
packers: PECOMPACT
packers: PecBundle, PECompact
         
Der Pfad "C:\DOKUME~1\ANWEND~1\SEMBLY~1\" existiert nicht mehr

Ich schätz ich sollte diese schädliche Datei nicht einfach löschen...


So mir ist gerade was neues aufgefallen: Jedesmal wenn sich der InetExplorer öffnent, warnt mich antivir vor dieser Datei "C:\Dokumente und Einstellung\...\!update.exe". Jedoch kann ich diese Datei nicht finden. Alle ähnlich lautenden sind :

"C:\Dokumente und Einstellungen\All Users\Startmenü\Windows Update"(verknüpfung)
"C:\Dokumente und Einstellungen\Michael\Userdata\MJUV4TE7\oWindowsUpdate_1_.xml"
"C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\DivX\Nach DivX Updates suchen"(verknüpfung)

Geändert von MeisterM (10.09.2007 um 12:35 Uhr) Grund: Neue Entdeckung:

Alt 10.09.2007, 19:54   #17
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Wurde von einem Trojaner infiziert. Bitte um Hilfe - Standard

Wurde von einem Trojaner infiziert. Bitte um Hilfe



Lösch mal den gefundenen Ordner mit der altbewährten Avenger-Methode, kopier aber diesmal ins Script das hier rein:

Zitat:
Folders to delete:
C:\Windows\Oracle
Mach mal danach ein etwas ausführlicheres Filelist mit diesem cmd-script - nach dem Vorgang öffnet sich der Editor mit dem ausführlicheren Filelist, du findest die Textdatei auch auch auf dem Desktop unter listing.txt. Lad die mal z.B. bei Fileupload hoch und verlink es hier, denn sie wird wohl zu groß sein, um sie hier im TB direkt zu posten.

Zitat:
C:\Dokumente und Einstellung\...\!update.exe
Wie lautet denn der der Zwischenpfad? Nur mit Punktn kann man leider wenig anfangen.

Zitat:
"C:\Dokumente und Einstellungen\All Users\Startmenü\Windows Update"(verknüpfung)
"C:\Dokumente und Einstellungen\Michael\Userdata\MJUV4TE7\oWindowsUp date_1_.xml"
"C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\DivX\Nach DivX Updates suchen"(verknüpfung)
Die Dateien sehen eher harmlos aus.
__________________

__________________

Alt 11.09.2007, 11:49   #18
MeisterM
 
Wurde von einem Trojaner infiziert. Bitte um Hilfe - Standard

Wurde von einem Trojaner infiziert. Bitte um Hilfe



Also diese Avengermethode funktioniert nicht. Wenn das Skript so kopiere, wie Du es mir geschrieben hast, kommt nach dem Neustart, die Fehlermeldung, dass der Ordner nicht existieren würde, obwohl er das aber tut. Ändere ich das Skrip, so das es die Datei "scanregw.exe" selbst gelöscht werden soll, steht nach reboot im Log, dass es Avenger nicht möglich war die Datei zu löschen.
Bei weiteren Versuchen kamen auch Fehlermeldungen von "kann Script nicht finen" bis "avenger.txt kann nicht geschriebenn werde". Keine Ahnug was los ist.

Zu "!update.exe" existiert keine genauere Pfadangabe AntiVir gibt mir den Pfad genauso an, wie wie ich ihn gepostet habe und, wie gesagt, mit der WindowsSuche finde ich nichts.

Noch jemand Ideen?

Hier ist noch die Liste, die von deinem Script erstellt wurde
Filelist
__________________

Alt 11.09.2007, 12:24   #19
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Wurde von einem Trojaner infiziert. Bitte um Hilfe - Standard

Wurde von einem Trojaner infiziert. Bitte um Hilfe



Schade, hab ich mir schon fast gedacht, dass das nicht klappt mit dem "oracle" Ordner. Das scheint wohl kein normales "O" sondern irgendein Sonderzeichen zu sein, dass dem Buchstaben "O" wohl ähnelt.

Das listing hat jedenfalls aufgedeckt, dass diese Ordner noch zumindest vorhanden sind:

Code:
ATTFilter
C:\Dokumente und Einstellungen\Michael\Anwendungsdaten\??sembly
C:\Programme\Outerinfo
C:\Windows\?racle
         
Versuch die Ordner mal manuell zu löschen wenns mit dem Avenger schon nicht klappt - stell sicher, dass du dir alle Dateien anzeigen lässt.

Hab noch weitere merkwürdige Dateien entdeckt, die sich aber nur im Prefetchordner bemerkbar machen:

Code:
ATTFilter
Verzeichnis von C:\WINDOWS\Prefetch
...
09.09.2007  13:50            11.858 YQVGGGFM.EXE-2A7C5668.pf
08.09.2007  22:46            11.924 GUTHSPDB.EXE-0BA0AD52.pf
08.09.2007  22:30            12.324 GVMMKYPQ.EXE-015F320D.pf
...
         
D.h. du könntest diesen Ordner auch mal leeren und später beobachten wir, welche Dateien sich nach ner Zeit reingeschrieben haben.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Wurde von einem Trojaner infiziert. Bitte um Hilfe
abgesicherten modus, antivir, antvir, auswerten, avast, avast!, avira, avp, bitte um hilfe, c:\windows\temp, canon, computer, ctfmon.exe, einstellungen, entfernen, firefox, gen 2, helfen, helper, hijack, hijackthis, hkus\s-1-5-18, infiziert., infizierte, infizierte datei, installation, internet, internet explorer, mozilla, mozilla firefox, rundll, s-1-5-18, server, software, trend micro, trojaner, usb, virus, virustotal.com, windows xp, windows\temp




Ähnliche Themen: Wurde von einem Trojaner infiziert. Bitte um Hilfe


  1. vermutlich von einem Trojaner infiziert - TR/Crypt.XPACK.Gen3 wurde von Antivir gefunden
    Plagegeister aller Art und deren Bekämpfung - 13.08.2013 (9)
  2. Ich wurde von einem W32 Trojaner infiziert
    Log-Analyse und Auswertung - 08.05.2013 (4)
  3. Infiziert mit einem BKA-Trojaner
    Log-Analyse und Auswertung - 29.09.2012 (8)
  4. Sie haben sich mit einem Windows Verschlüsselungs Trojaner infiziert.
    Log-Analyse und Auswertung - 18.06.2012 (9)
  5. OTL.txt ""sie haben sich mit einem windows-verschlüsselungs trojaner infiziert", ich bitte um hilfe.
    Log-Analyse und Auswertung - 10.06.2012 (3)
  6. Ich wurde von einem Windowsverschluesselungstrojaner infiziert
    Log-Analyse und Auswertung - 07.06.2012 (3)
  7. ich habe micht einem verschlüsselungs-trojaner infiziert
    Plagegeister aller Art und deren Bekämpfung - 05.06.2012 (1)
  8. Sie haben sich mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 17.05.2012 (2)
  9. sie haben sich mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 11.05.2012 (27)
  10. PC mit einem Windows-Verschlüsselungs-Trojaner infiziert ist.
    Mülltonne - 27.04.2012 (2)
  11. mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 27.04.2012 (16)
  12. mit einem Windows-Verschlüsselungs Trojaner infiziert
    Log-Analyse und Auswertung - 27.04.2012 (1)
  13. Glaube wurde mit einem Trojaner infiziert :x
    Log-Analyse und Auswertung - 31.07.2010 (8)
  14. infiziert mit Trojaner/MalewareRootkits bitte hilfe bei entfernung
    Plagegeister aller Art und deren Bekämpfung - 20.10.2008 (12)
  15. Bitte um Hilfe bei einem Trojaner.
    Plagegeister aller Art und deren Bekämpfung - 18.06.2008 (18)
  16. Ich brauche bitte Hilfe bei einem Trojaner.
    Plagegeister aller Art und deren Bekämpfung - 27.01.2007 (4)
  17. ;-( Mein Notebook ist mit einem Trojaner befallen...Bitte um Hilfe
    Log-Analyse und Auswertung - 28.12.2006 (2)

Zum Thema Wurde von einem Trojaner infiziert. Bitte um Hilfe - Ok, ich habe alle die angegebenen Dateien gefunden! Es handelt sich einmal um "C:\Windows\Oracle", die die versteckte Datei "Scanregw.exe" enthält, zu der übrigens auch eine Prefetch-datei, nämlich "c:\windows\pf\scanregw.exe-2100f0eb.pf" gehört. Ich - Wurde von einem Trojaner infiziert. Bitte um Hilfe...
Archiv
Du betrachtest: Wurde von einem Trojaner infiziert. Bitte um Hilfe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.