|
Log-Analyse und Auswertung: Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
31.01.2008, 14:32 | #1 | |
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Servus Leute, also erstmal entschuldigt das ich noch einen Treat zu diesem Plagegeist aufmache, aber ich kenne mich bisher noch nicht so gut mit den angegebenen Programmen aus. Mein Problem sieht folgendermaßen aus: AntiVir meldet mir mehrfach täglich, das es den Trojaner TR/Dldr.ConHook.Gen gefunden hat. Wie euch bekannt ist, kann man diesen mit AntiVir auch nicht löschen. Auch manuell hat es keinen Sinn, die betroffenen .dll-Dateien zu löschen, kurz darauf kommt die Meldung wieder. Also habe ich beschlossen, mich näher zu informieren. Dabei bin ich in diesem Forum auf einen Link zum Programm SPYWAREfighter gestoßen. Leider habe ich diesen nicht ignoriert, und einfach weiter gelesen, stattdessen habe ich das Programm downgeloadet und installiert. Die Folge davon war, das mein Rechner sofort runtergefahren ist und versuchte zu rebooten. Allerdings erfolglos, denn sobald in der Taskleiste das Symbol (schwarzer Hut mit Augen) auftauchte, versuchte der Rechner neu zu starten. Also habe ich den Rechner im abgesicherten Modus gestartet, um das Problem zu beheben. Über Systemsteuerung\Software konnte man das Programm zunächst nicht entferen, direkt aus dem Programmmenue auch nicht löschen. Testweise versuchte ich daraufhin, das Programm auszuführen, dann allerdings versuchte es meherere Minuten mit einem Server zu kommunizieren, aber diesen Vorgang habe ich nach mehereren Minuten abgebrochen. Daraufhin bin ich direkt in den Ordner C:\Programme gegangen, um dort manuell zu löschen. bis auf zwei dll-Datein ging auch alles zu entfernen, diese beiden habe ich dann umbenannt und den Rechner neu gestartet. Als er wieder hochfuhr, sah Windows zunächst sehr "jungfräulich" aus (ist das normal, dass nach dem abgesicherten Modus einen Standarthintergrund hat und alle Verknüpfungen weg sind?). Ich konnte nun auch die beiden ehemaligen dll-Dateien löschen, da das Programm nicht in der Lage war, selbständig zu starten. Nun habe ich entsprechend der Anweisungen in einem anderen Treat zum Thema ein logfile erstellt, kann damit aber recht wenig anfangen. Deshalb poste ich es hier: Zitat:
Mit freundlichen Grüßen einer baldigen Antwort harrend, Copperhead |
31.01.2008, 15:00 | #2 |
/// TB-Ausbilder | Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Hi,
__________________führe bitte mal die beiden folgenden Anleitungen durch und melde dich dann mit den Logfiles wieder hier. Vundofix * Lade dir vundofix.exe * Doppelklick VundoFix.exe * Klicke "Scan" --> Vundo button. * Nach dem Scannen, klicke den "Remove" Vundo button. * Man wird nun gefragt, ob man "remove" will --> klicke YES * Danach werden alle Desktop-Symbole verschwinden * Dann wird man gefragt, ob der PC neustarten soll --> klicke OK. *Poste das Log hier. Sollte es sich nicht von selber öffnen, findest du es unter C:\Vundofix.txt Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp lg myrtille |
31.01.2008, 16:04 | #3 | ||
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Servus,
__________________hier die angeforderten Files. Dazu muss ich sagen, das VundoFix die folgende Datei nicht removen konnte: C:\Windows\system32\tuvsqop.dll. Zitat:
Zitat:
und was kann man da jetzt rauslesen? |
31.01.2008, 16:12 | #4 | |
/// TB-Ausbilder | Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.GenZitat:
Nein, eigentlich hätte das erste Log, also das von Vundofix gereicht um zu sehen was nicht stimmt. Leider ist ConHook nicht dasselbe wie Vundo (auhc wenn die beiden meist zusammen auftreten) und wird daher auch nicht wirklich von Vundofix entfernt. Das 2. Log listet einfach sämtliche Dateien in verschiedenen (hier hauptsächlich System)ordnern, sodass ich nen Überblick bekomme wo sich bösartige Dateien tummeln. Sehe ich das richtig, dass im system32-Ordner zwischen dem 30.12 und dem 16.01 keine Dateien angelegt wurden, oder hast du da Ausversehen etwas abgeschnitten? lg myrtille |
31.01.2008, 16:29 | #5 | ||
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Servus, zu deiner Frage Zitat:
Zitat:
|
31.01.2008, 16:39 | #6 | |
/// TB-Ausbilder | Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Ok. Wollte nur sichergehen. Nicht, dass wir jetzt die Dateien entfernen, die nachm 16. erstellt wurden und du weiterhin Probleme hast, weil irgendwo noch eine ältere Datei steckt. Dann mache noch Folgendes, das sollte das ganze eigentlich endgültig regeln: 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
4.) Danach das System unverzüglich neu starten lassen 5.) Erstelle und poste ein neues Hijackthislogfile. Poste ausserdem den Inhalt der C:\avenger.txt Datei. lg myrtille |
31.01.2008, 16:53 | #7 | ||
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Ok, hat hoffentlich gefunzt, auch wenn die Firewall etwas rumzickt Hier der Avenger-Report: Zitat:
Zitat:
Und warum sieht mein Desktop immer so ganz neu aus, seit ich mal im abgesicherten Modus war? |
31.01.2008, 17:12 | #8 | |||
/// TB-Ausbilder | Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Fragen über Fragen. Also grad noch der Schönheit halber: Hijackthis aufrufen, vor folgende Einträge einen Haken setzen und "Fix checked" anwählen: Zitat:
Danach deinstallierst du bitte über Start->Systemsteuerung->Software alle Javaversionen und installierst die http://www.trojaner-board.de/105213-java-update-einstellungen.html]aktuelle Version[/url]. Vundo verbreitet sich über Sicherheitslücken in alten Java-versionen, wahrscheinlich hast du dir den so auch eingefangen. Deswegen ist es wichtig ALLE Programme auf seinem Rechner aktuell zu halten und nicht nur die Windowsupdates einzuspielen. So, dann kommen wir mal zu deinen Fragen: Zitat:
Ein Programm (zb Vundo oder das Programm das den Zugriff auf deinen Rechner ermöglicht, nennen wir es mal A) lässt sich eigentlich immer entfernen, weil es nur ein Stück Code ist, wenn man es Nahe genug beobachtet kann man herausfinden was es tut und die Handlungen rückgängig machen. Wenn jetzt allerdings ein Mensch/beliebiges Programm B auf deinen Rechner Zugriff hatte ist dies nicht mehr möglich: Ich kann das Programm A solange studieren wie ich will, ich werde dadurch nie erfahren was B (oder der Mensch) tut und selbst wenn ich A gut genug kenne um es zu entfernen, weiß ich nihct ob B nicht mittlerweile ein Programm C mit denselben Funktionen wie A installiert hat. Aufgrund dieser Unsicherheit empfehlen wir bei Backdoorbefall ein Neuaufsetzen. Zitat:
Versteh nicht ganz was du meinst und bezweifele, dass ich da ne zufriedenstellende Antwort geben kann. EDIT: Inwiefern zickt die Firewall? lg myrtille Geändert von myrtille (31.01.2008 um 17:38 Uhr) |
31.01.2008, 17:35 | #9 | |
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen So, hab die ungültigen Registry-Einträge gelöscht und des neue Java drauf. Zu den Fragen: Die Firewall zickt eigentlich nicht rum, aber sie fragt halt jedesmal, ob desunddes Programm Zugriff auf Registry/Internet/usw bekommt. Und wenn man sich mal nen Wurm gefangen hat, wird man doppelt vorsichtig und überlegt bei jeder dieser Fragen erstmal genauer. Und die Sache mit dem Desktop hab ich ja ganz am anfang schon geschildert, siehe hier: Zitat:
Geändert von Copperhead (31.01.2008 um 17:48 Uhr) |
31.01.2008, 17:59 | #10 |
/// TB-Ausbilder | Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Nein, normal ist das nicht. Allerdings weiß ich so direkt auch nicht, was da schiefgegangen ist. Wenn dich das interessiert, kann ich mich da noch hinter klemmen, allerdings könnte das einige Tage dauern. Kannst du denn jetzt neue Icons erstellen? Bzw einen anderen Hintergrund für den Desktop auswählen, oder ist das gesperrt? lg myrtille |
31.01.2008, 18:10 | #11 |
| Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen Also ich kann schon den Hintergrund ändern und Icons erstellen, also mach dir darum keinen Kopp, des stell ich mir schon wieder alles richtig ein, sind eh nur Verknüpfungen auf andere Partitionen. Und ein ganz großes DANKE für die superschnelle und kompetente Hilfe!!! :aplaus::aplaus::aplaus: MfG, Copperhead |
Themen zu Ernsthafte Probleme bei der Bekämpfung von TR/Dldr.ConHook.Gen |
32-bit, abgesicherten modus, antivir, antivir meldet, avira, bho, bonjour, computer, desktop, einstellungen, entfernen, firefox, google, helfen, hijack, hijackthis, internet, internet explorer, logfile, monitor, mozilla, mozilla firefox, object, problem, server, software, taskleiste, trojaner, unknown file in winsock lsp, windows, windows xp |