|
Plagegeister aller Art und deren Bekämpfung: TR/Dldr.ConHook.Gen unsterblich?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.10.2007, 13:50 | #1 | |
| TR/Dldr.ConHook.Gen unsterblich? Hallo Leute, habe mit TR/Dldr.ConHook.Gen Trojaner schon seit 3 Tagen das Vergnügen, diese Forum nach artverwandten Leiden durchforstet und alle Gegenmaßnahmen ausprobiert.Ohne Erfolg. Die befallene Datei liegt immer im system32 Verzeichnis, ändert allerdings immer den Namen und ist selbst mit deaktivierten Ordneransichtoptionen nicht sichtbar. Habe ein Hijackthis.log (Hijackthis.exe umbenannt) erstellt und schon im Forum negativ bekannte Dienste im abgesicherten Modus gefixt. CleanUP! findet ständig neue temporäre Dateien, auch dieses App verwende ich seitdem öfters. Mich wundert das die Beiträge im Forum zu besagtem Thema schon ein paar Monate alt sind und sich die Mods heute mit anderen Sachen herumplagen. Mein Rechner bekommt die neuesten Updates (WIN XP Prof SP2 (WinNT 5.01.2600)) und ich halte auch mein Antivir täglich auf dem neuesten Stand, lade nix herunter und öffne auch keinen SPAM. Antivir springt bei Befall an, findet beim Systemscan aber nichts.Hinter der Meldung des TR/Dldr.ConHook.Gen steht noch eine zweite Meldung über eine befallene Datei css[4]1 (ohne Dateierweiterung) Vielen Dank für eure Mühe, LG Kirsche Hier das log: Zitat:
|
10.10.2007, 16:50 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Dldr.ConHook.Gen unsterblich? Hallo.
__________________Im HJT-Logfile seh ich keine Schädlinge. Führ mal bitte folgende Tools bzw. Anleitungen aus und poste die Logfiles: - eScanUnd mach bitte ein Filelist: 1. Lade das filelist.zip auf deinen Desktop herunter.
__________________ |
11.10.2007, 12:20 | #3 | |
| TR/Dldr.ConHook.Gen unsterblich? Hallo cosinus,
__________________anbei die Ergebnisse des eScans: eScan: Zitat:
|
11.10.2007, 12:21 | #4 | |
| TR/Dldr.ConHook.Gen unsterblich? SilentRunner: Zitat:
|
11.10.2007, 12:25 | #5 | |
| TR/Dldr.ConHook.Gen unsterblich? Jetzt die filelist der verschiedenen Verzeichnisse der letzten 30 Tage: Zitat:
LG Kirsche |
11.10.2007, 22:26 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Dldr.ConHook.Gen unsterblich? werte diese Dateien mal online bei Virusotal aus: Code:
ATTFilter C:\WINDOWS\system32\ssqpn.dll C:\WINDOWS\system32\byxyayy.dll Code:
ATTFilter HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{C91D0A87-3744-445B-8A0E-29942831DC9C}
__________________ --> TR/Dldr.ConHook.Gen unsterblich? |
12.10.2007, 00:22 | #7 |
| TR/Dldr.ConHook.Gen unsterblich? Hallo, hier die Ergebnisse des Scans bei Virustotal, zuerst die Datei byxyayy.dll: Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2007.10.12.0 2007.10.11 - AntiVir 7.6.0.20 2007.10.11 - Authentium 4.93.8 2007.10.11 - Avast 4.7.1051.0 2007.10.11 - AVG 7.5.0.488 2007.10.11 Generic8.JOX BitDefender 7.2 2007.10.12 - CAT-QuickHeal 9.00 2007.10.11 - ClamAV 0.91.2 2007.10.11 - DrWeb 4.44.0.09170 2007.10.12 - eSafe 7.0.15.0 2007.10.10 - eTrust-Vet 31.2.5203 2007.10.11 - Ewido 4.0 2007.10.11 - FileAdvisor 1 2007.10.12 - Fortinet 3.11.0.0 2007.10.11 - F-Prot 4.3.2.48 2007.10.11 - F-Secure 6.70.13030.0 2007.10.11 Vundo.gen42 Ikarus T3.1.1.12 2007.10.11 - Kaspersky 7.0.0.125 2007.10.12 - McAfee 5139 2007.10.11 - Microsoft 1.2908 2007.10.12 - NOD32v2 2586 2007.10.11 - Norman 5.80.02 2007.10.11 Vundo.gen42 Panda 9.0.0.4 2007.10.11 - Prevx1 V2 2007.10.12 SpywareQuake Rising 19.44.32.00 2007.10.11 - Sophos 4.22.0 2007.10.11 Virtumundo Sunbelt 2.2.907.0 2007.10.11 - Symantec 10 2007.10.12 - TheHacker 6.2.8.086 2007.10.11 - VBA32 3.12.2.4 2007.10.11 - VirusBuster 4.3.26:9 2007.10.11 - Webwasher-Gateway 6.0.1 2007.10.11 Win32.UPXpacked.gen (suspicious) weitere Informationen File size: 35840 bytes MD5: 694cb931f4295da31a343116764f377e SHA1: b718895ba550219d3c690ccc5c8003447011c6a0 Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=F20184F30094D4678C900063FC8FE400CFB38266 und die Datei ssqpn.dll Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2007.10.12.0 2007.10.11 - AntiVir 7.6.0.20 2007.10.11 - Authentium 4.93.8 2007.10.11 - Avast 4.7.1051.0 2007.10.11 - AVG 7.5.0.488 2007.10.11 - BitDefender 7.2 2007.10.12 - CAT-QuickHeal 9.00 2007.10.11 - ClamAV 0.91.2 2007.10.11 - DrWeb 4.44.0.09170 2007.10.12 - eSafe 7.0.15.0 2007.10.10 - eTrust-Vet 31.2.5203 2007.10.11 - Ewido 4.0 2007.10.11 - FileAdvisor 1 2007.10.12 - Fortinet 3.11.0.0 2007.10.11 - F-Prot 4.3.2.48 2007.10.11 - F-Secure 6.70.13030.0 2007.10.11 Vundo.gen41 Ikarus T3.1.1.12 2007.10.11 - Kaspersky 7.0.0.125 2007.10.12 - McAfee 5139 2007.10.11 - Microsoft 1.2908 2007.10.12 - NOD32v2 2586 2007.10.11 - Norman 5.80.02 2007.10.11 Vundo.gen41 Panda 9.0.0.4 2007.10.11 - Prevx1 V2 2007.10.12 - Rising 19.44.32.00 2007.10.11 - Sophos 4.22.0 2007.10.11 - Sunbelt 2.2.907.0 2007.10.11 - Symantec 10 2007.10.12 - TheHacker 6.2.8.086 2007.10.11 - VBA32 3.12.2.4 2007.10.11 - VirusBuster 4.3.26:9 2007.10.11 - Webwasher-Gateway 6.0.1 2007.10.11 Win32.Malware.dam (suspicious) weitere Informationen File size: 32440 bytes MD5: 8c7d28f18b7aa9766491e9447f043d95 SHA1: 46420390e8f10a42684ce6fa01b218bf3ac01f36 packers: PE_Patch Insgesamt also 10 Funde, das ist heftig... Den Registrierungsschlüssel hab ich mit regedit gelöscht, kann ich das mit den oben genannten Dateien auch machen oder sind das wichtige Systemdateien? Dann bleibt nur noch Neuaufsetzen... Vielen Dank für deine Mühe, ist schon beeindruckend wie du die Schweine am Gang erkennst. LG Kirsche |
12.10.2007, 15:40 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Dldr.ConHook.Gen unsterblich?Zitat:
VundofixFühr danach escan nochmal aus, aber poste diesmal das richtige Logfile (Anleitung beachten mit der find.bat!). Lad die auch dieses script auf dem Desktop herunter und führ es aus - er erscheint die "listing.txt" im Editor (auch aufm Desktop), lad es bei rapidshare oder so hoch und verlink es hier (listing.txt ist zu groß für ein Beitrag).
__________________ Logfiles bitte immer in CODE-Tags posten |
15.10.2007, 21:47 | #9 |
| TR/Dldr.ConHook.Gen unsterblich? Hallo cosinus, war am Wochenende bei meiner Schwester zum Geburtstag, kein Internet deswegen die Funkstille.Habe das Vundofix ausgeführt ohne Funde, auch bei eScan war alles sauber. Habe auch die beiden infizierten Dateien im system32 zu Fuß gelöscht, seitdem ist himmlische Ruhe.Das Script habe ich ausgeführt und werde es nach Anmeldung bei rapidshare hier posten. Ich bedanke mich bei dir und bei dem Forum für die geleistete Arbeit, ohne diese Hilfe wäre ich ganz schön aufgeschmissen gewesen.Außerdem hab ich ordentlich was gelernt und werde auch andere Leute beim Kampf gegen die Plagegeister unterstützen. MfG Kirsche |
Themen zu TR/Dldr.ConHook.Gen unsterblich? |
abgesicherten modus, ad-aware, antivir, antivirus, antivirus scan, asus, avira, dateien, download, explorer, hijack, hkus\s-1-5-18, hotkey, internet, internet explorer, logfile, maßnahme, microsoft, namen, object, programme, s-1-5-18, senden, shockwave, software, symantec, system, temporäre dateien, trend micro, trojaner, tuneup utilities, updates, win xp prof, windows, windows xp |