|
Plagegeister aller Art und deren Bekämpfung: TR/Vundo.gen und TR/Dldr.Agent.fivWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.12.2007, 19:21 | #1 | ||
| TR/Vundo.gen und TR/Dldr.Agent.fiv Hallo zusammen, leider hat es auch mich mit den o.g. Trojanern erwischt. Habe jetzt diverse Threads schon durchgelesen und auch die erforderlichen Sachen gemacht (CCleaner, Vundo Fix, HJT) aber irgendwie werd ich die beiden leider nicht los. Vundo-Fix findet leider nichts, weder der von Atribune noch der Symantec (auch nicht im Abgesicherten Modus). HJT findet zwar die dazugehörigen .dlls aber kann diese nicht wirklich fixen. Zitat:
Zitat:
Lt. anderen Usern sollt man irgendwelche Scriptabschnitte per Avenger checken, aber was genau weiss ich leider auch nicht. Kann mir evtl. jemand helfen ?! Vielen Dank im Voraus Tim |
01.12.2007, 19:40 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Vundo.gen und TR/Dldr.Agent.fiv Hallo.
__________________1.) Lade dir das Tool Avenger, speichere es auf dem Desktop und starte es. 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Code:
ATTFilter files to delete: C:\WINDOWS\system32\khfefed.dll C:\WINDOWS\system32\ssqpo.dll folders to delete: C:\Programme\INSTAFINK\ 4.) Danach das System unverzüglich neu starten lassen 5.) Poste den Inhalt der C:\avenger.txt Datei. Geh danach mal in den abgesicherten Modus von Windows. Starte HijackThis und fixe diese Einträge: Code:
ATTFilter R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/de/ O2 - BHO: InstaFinder_K - {4E7BD74F-2B8D-469E-90F0-F66AB581A933} - C:\Programme\INSTAFINK\instafink.dll O2 - BHO: (no name) - {CDEFFD4C-B15D-4C79-8500-0ED4CF6AC68B} - C:\WINDOWS\system32\khfefed.dll O2 - BHO: (no name) - {FB5C1849-8B69-4DD2-9F90-FE12CFF74F1A} - C:\WINDOWS\system32\ssqpo.dll O20 - Winlogon Notify: khfefed - C:\WINDOWS\SYSTEM32\khfefed.dll Führ mal für weitere Analysen folgende Tools bzw. Anleitungen aus und poste die Logfiles: - eScanFalls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren: Über ein filelisting mit diesem script:Diese listing.txt z.B. bei file-upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.
__________________ |
01.12.2007, 20:58 | #3 |
| TR/Vundo.gen und TR/Dldr.Agent.fiv Hallo,
__________________bis jetzt hat alles wunderbar funktionert. Avenger hat die betreffenden Zeilen erfolgreich gelöscht und mit HJT konnte ich dann auch den rest entfernen. Logs sind gespeichert. Allerdings habe ich nun ein schwerwiegendes Problem. Ich habe das Script listing7.cmd ausgeführt und es kam zu einem Systemcrash. Nun zeigt mir der Schirm beim hochfahren an, dass eine Windows Root .dll gelöscht wurde und Windows nicht gestartet werden kann... Ich versuch das jetzt mal wieder in den Griff zu bekommen. Danke trotzdem für die Hilfe mit den Trojanern, so wie es auf den ersten Blick aussah, hat alles ohne Probleme funktioniert. Gruss Tim |
01.12.2007, 21:20 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Vundo.gen und TR/Dldr.Agent.fivZitat:
Das tut mir leid, aber bisher sind solche Probleme mit der listing7.cmd noch nicht aufgetreten, denn das script löscht keine Windows-Systemdateien. Welche Datei genau fehlt ihm?
__________________ Logfiles bitte immer in CODE-Tags posten |
01.12.2007, 21:25 | #5 |
| TR/Vundo.gen und TR/Dldr.Agent.fiv Hmmm merkwürdig. Die Console hat sich geöffnet und ist dann runtergerattert mit irgendwelchen Dateien und hintendran stand nur...wird entfernt. Und so sind die Befehle dann bis zum Crash runtergelaufen. Nach einem Neustart fährt sich XP nicht mal mehr hoch, ich hänge daran, dass eine Windows Root\System32\xxx.dll fehlt. Genaue Bezeichnung weiss ich leider nicht mehr. Naja, denke mal es wird kein Problem sein, sowas wieder in Gang zu bekommen. Hauptsache die Viren sind weg Vielen Dank nochmal für deine Hilfe. edit: hab grad nochmal geschaut: hal.dll ist die Sache, die fehlt. |
01.12.2007, 21:47 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Vundo.gen und TR/Dldr.Agent.fiv Also das Script löscht nur unnötige Dateien, aber keine in system32, das wäre zu brisant. Nur im ersten Abschnitt des scripts werden Löschbefehle angwandt: Code:
ATTFilter REM ------ Tempfiles im Windows-Ordner ------ %systemdrive% cd\ cd %windir% rd temp /s /q md temp REM ------ Prefetch ------------------------- cd prefetch del *.* /s /f /q REM ------ Usertemps ------------------------ cd %temp% cd.. rd temp /s /q md temp REM ------ temp. Internetdateien (user)------ cd.. rd "temporary internet files" /s /q md "temporary internet files" REM ------ cookies löschen --- cd %userprofile% rd cookies /s /q md cookies c:\windows\temp c:\windows\prefetch %temp% (also c:\dokumente und einstellungen\<USER>\lokale einstellungen\temp Ordner für die Temporäre Internetdateien des IE IE-Cookies-Ordner Warum der die hal.dll bei dir nicht findet, weiß ich nicht aber vllt. hilft ja ein chkdsk bei dir in der Wiederherstellungskonsole.
__________________ --> TR/Vundo.gen und TR/Dldr.Agent.fiv |
01.12.2007, 21:58 | #7 |
| TR/Vundo.gen und TR/Dldr.Agent.fiv Also der Auszug aus dem Script klingt logisch. Allerdings steh ich jetzt vor dem Problem, dass ich nicht in die Wiederherstellungskonsole reinkomme. Reparieren von der XP-CD scheint irgendwie auch nicht zu funktionieren. Alles sehr sehr merkwürdig heute. Ich schau mal was sich machen lässt mit meinem Kasten und sag dann nochmal bescheid. |
Themen zu TR/Vundo.gen und TR/Dldr.Agent.fiv |
abgesicherten modus, add-on, adobe, antivir, avira, bho, desktop, einstellungen, excel, explorer, firefox, helfen, hijack, hijackthis, internet, internet explorer, mozilla, mozilla firefox, nvidia, object, rundll, software, solution, symantec, system, toolbars, tr/vundo.gen, trojaner, vundo, windows, windows xp |