|
Log-Analyse und Auswertung: W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.09.2007, 22:25 | #1 | |
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Hallo, ich glaube ich habe die oben genannten Viren auf meinem Pc. Ich hab schon ein bisschen gegoogelt, deshalb komme ich auf die Vermutung. Ich finde aber keine konkreten oder für mich Anfänger verständlichen Antworten. Mein Taskmanager öffnet sich nicht mehr und Limewire öffnet sich von selbst im Minutentakt (jetzt gelöscht). Zitat:
Ich hoffe, dass ihr jetzt alles habt, ich kenne mich hiermit nicht aus. Kann mir bitte jemand helfen? Und gibt es noch andere Möglichkeiten außer den PC zu Formatieren? Ich würde mir auch ein anderes Antivirusprogram kaufen (Norton Anti Virus findet nichts...) mfg |
21.09.2007, 23:40 | #2 | |||
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Hallo
__________________da ist ja einiges auf deinem Rechner los und du sorgst selbst immer schön für immer noch mehr Nachschub Zitat:
Zitat:
Zitat:
Sorry, aber ich bin der Meinung du solltest dieser Anleitung folgen zum Neuaufsetzen des Systems und anschliessende Absicherung! Ändere nach der Neuinstallation auch alle deine Pass/Kennwörter diese musst du als bekannt betrachten. MFG |
22.09.2007, 14:22 | #3 |
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Gibt es kein Antiviren-Programmdas mir helfen kann?
__________________Wenn nicht, muss ich alle Partionen löschen oder nur C? Und welches Antiviren-Programm würdet ihr mir generell empfehlen? mfg |
23.09.2007, 05:49 | #4 | |||
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Hallo Zitat:
Ein Antivirenprogramm könnte im günstigstem Fall noch die Schaddateien in Quarantäne stellen oder diese Umbenennen, aber eventuelle Veränderungen/Manipulationen wird es an deinem System nicht rückgängig machen können. Zitat:
Zitat:
Hier --> AV-Comparatives kannst du dir unter 'Report' ein Bild davon machen, wie gut welches Programm "arbeitet". In der Anleitung zum Neuaufsetzen findest viele gute Tips und Links, nimm dir 2 Stunden Zeit und lies mal ein wenig drin. MFG |
25.09.2007, 18:41 | #5 |
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? So, ich hab jetzt Spywarefighter insatlliert und der hat ein paar Dateien (ca 260 :aplaus gelöscht. Logfile of HijackThis v1.99.1 Scan saved at 19:42:22, on 25.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\WINDOWS\Explorer.EXE C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\RunDll32.exe C:\WINDOWS\Dit.exe C:\WINDOWS\AGRSMMSG.exe C:\Programme\Home Cinema\PowerCinema\PCMService.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Windows Media Player\WMPNSCFG.exe C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\iPod\bin\iPodService.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE C:\Programme\SPYWAREfighter\spftray.exe C:\Programme\SPYWAREfighter\spfprc.exe C:\WINDOWS\system32\syrxemqa.exe C:\Programme\Opera\Opera.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\Jakob\LOKALE~1\Temp\Rar$EX09.578\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aldi.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: Norton-Symbolleiste anzeigen - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\UIBHO.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAudPropShortcut.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Dit] Dit.exe O4 - HKLM\..\Run: [CHotkey] mHotkey.exe O4 - HKLM\..\Run: [ledpointer] CNYHKey.exe O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [p2p networking] p2pnetworking.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [BearShare] "C:\Programme\BearShare\BearShare.exe" /pause O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [osCheck] "C:\Programme\Norton Internet Security\osCheck.exe" O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll" O4 - HKLM\..\Run: [GPLv3] rundll32.exe "C:\WINDOWS\system32\lamaixfx.dll",realset O4 - HKLM\..\Run: [spywarefighterguard] C:\Programme\SPYWAREfighter\spftray.exe O4 - HKLM\..\RunServices: [p2p networking] p2pnetworking.exe O4 - HKCU\..\Run: [AOLMIcon] C:\Programme\Gemeinsame Dateien\AOLSHARE\AOLMIcon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {5CF0F1D2-1D22-499D-93A1-8126F28412F4} - http://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/12b59a1dbbc2c6658a05/netzip/RdxIE601_de.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097566082250 O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Unknown owner - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe (file missing) O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Unknown owner - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe (file missing) O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing) O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing) O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing) O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\syrxemqa.exe (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - C:\Programme\Norton Internet Security\isPwdSvc.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing) O23 - Service: LiveUpdate Notice Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifEng.dll (file missing) O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: SPYWAREfighterRP - SpamFighter APS - C:\Programme\SPYWAREfighter\spfprc.exe O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Wie sieht des jetzt aus? hab ich noch Viren auf meinem PC? mfg |
25.09.2007, 19:05 | #6 | ||||
| W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Hallo Zitat:
Zitat:
Zitat:
|
25.09.2007, 20:54 | #7 | |
> MalwareDB | W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Du meldest Dich in diesem Board an, um Meinungen und Hilfestellungen einzuhohlen, es meldet sich jemand der Dir helfen will. Seinen Rat ignorierst Du, obwohl Du siehst das er in einem Kompetenzteam ist. Natürlich kannst Du nicht beurteilen, was das bedeutet, aber es steht zumindest für einen Unterscheid zu Dir als "User". Zu Spywarefighter: Es gibt noch ca. 365 andere Programme die Dir alles versprechen was Du willst, die magst Du jetzt alle ausprobieren? Zitat:
Das wird dann aber vor Ort gemacht und nicht per Fernanweisungen. In Deinem Fall Jakob, ein privat genutzter Rechner, solltest Du einfach neu aufsetzen. Falls Du das nicht machst, kann es schlimmstenfalls passieren das Dein Rechner beschlagnahmt wird, weil er Teil eines Bot-Netzes war und bei diversen Aktionen beteiligt. my2cent
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
25.09.2007, 23:08 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF?Zitat:
Nat. nur wenn die Administration nicht schlampt, eine gescheite Doku anfertigt, und die Backups nicht vernachlässigt.
__________________ Logfiles bitte immer in CODE-Tags posten |
25.09.2007, 23:11 | #9 |
> MalwareDB | W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? Der Sinn besteht darin, das der Server, dann nicht für 1/2 - 2 Tage off ist und die Firma auf den Admin wartet. Moinsen efunktion
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
25.09.2007, 23:18 | #10 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF?Zitat:
Es ist eigntlich so der ziemlichste GAU in einer Firma wenn ein Produktivsystem die Seuche hat und dann noch gleichzeitig kein Systemimage vorhanden ist Dabei existieren gute Lösungen z.B. von Acronis. Aber wenn geschlampt wird, muss der Mist irgendwann ausgebadet werden. Nur blöd falls es ein Server wäre, auf dem vertrauliche Kundendaten liegen würden. Zitat:
und proost! Eins gönng ich mir auch noch und eine Kippe
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu W32/Rbot-ZZ, Backdoor.IRC.Aladinz.L und W32/Agobot-LF? |
browser, computer, dll, einstellungen, explorer, google, helfen, hijack, hijackthis, home, internet, internet explorer, internet security, limewire, nvidia, opera, rundll, security, software, symantec, system, taskmanager, temp, urlsearchhook, viren, von selbst, windows, windows xp, öffnet |