Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: WMA.Wimad.N eingefangen ?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.05.2008, 08:31   #1
Daether
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Moin,
habe heute morgen eine MP3 erhalten und wollte diese abspielen. Daraufhin hat sich allerdings nur ein Browser geöffnet und wollte eine Datei herunterladen. Ich hab auf Abbrechen geklickt und die Datei abgelehnt. Nach dem ich mich etwas informiert habe und den Virus bei Virustotal analysieren lassen hab, kam folgender Trojaner dabei heraus :
WMA.Wimad.N
Nun bin ich etwas verwirrt, da AntiVir sich nicht gemeldet hat, nachdem ich die MP3-Datei ausgeführt habe.
Ist der Trojaner die MP3-Datei, oder die EXE die diese MP3-Datei herunterladen wollte ?
Was mich außerdem etwas verunsichert ist, dass ich die MP3-Datei nicht sofort löschen konnte. Habe einen Neustart gemacht, danach konnte ich die Datei löschen.

Hab ich mir nun den Trojaner eingefangen ?
Sollte ich meine Windows-Partition neu installieren ?

Hoffe ihr könnt mir helfen.
MfG Daether

Alt 20.05.2008, 08:50   #2
undoreal
/// AVZ-Toolkit Guru
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Halli hallo Deather.

Der Neustart hat deinem rechner unter Umständen das Genick gebrochen. In solchen Fällen gilt: Erst bereinigen, dann neustarten!

Poste bitte ein HijackThis log.


Zitat:
Nun bin ich etwas verwirrt, da AntiVir sich nicht gemeldet hat, nachdem ich die MP3-Datei ausgeführt habe.
Av-Progs finden nur den Bruchtiel aller Schädlinge!
__________________

__________________

Alt 20.05.2008, 09:00   #3
Daether
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Hier mal das Logfile :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:58:13, on 20.05.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\SlySoft\CloneCD\CloneCDTray.exe
C:\Programme\ASUS\ASUS Remote\RemoteControlAppl.exe
C:\Programme\CyberLink\PowerCinema\PCMService.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\CyberLink\Shared files\RichVideo.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Adobe\Reader 8.0\Reader\AcroRd32.exe
D:\loader\RSD\RSD 0.560 CES\RSD.exe
c:\programme\avira\antivir personaledition classic\avcenter.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avscan.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\ASUS\ASUS Remote\RemoteControlAppl.exe
O4 - HKLM\..\Run: [PCMService] "C:\Programme\CyberLink\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://appldnld.apple.com.edgesuite....x/qtplugin.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1207982191812
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe

--
End of file - 6634 bytes








Habs auf HijackThis Logfileauswertung schoneinmal analysieren lassen, nichts auffälliges wurde da angezeigt.
Habe 2 Partitionen, eine mit Daten, die andere mit dem Betriebsystem. Reicht es eigendlich, wenn ich die Betriebssystem-Partition neu installiere ?
Auf die Daten-Partition kann ich nicht verzichten ...

Achja, nochwas:
Wieso hab ich meinem Rechner das Genick bebrochen wenn ich das mache ? Wenn meine Windows-Partition im Arsch ist, kratzt mich das normalerweise nicht im geringsten :P . Neuinstallation ist zwar nervig, doch alle wichtigen Daten liegen auf einer anderen Partition.
__________________

Alt 20.05.2008, 10:41   #4
undoreal
/// AVZ-Toolkit Guru
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Viele Schädlinge nutzen den ersten Neustart nach der Infizierung um sich es sich so richtig gemütlich zu machen.
Und wenn du was wirklich fieses (der Wimad gehört dazu) auf der Platte hast dann nützt es garnichts nur die Systempartition platt zu machen.

Scanne deinen Rechner bitte mit MWAV
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 20.05.2008, 15:47   #5
Daether
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Werde ich heute machen, sobald ich zu Hause bin. Denke ich schaffe das bis 18:30.

Nur für mich zum Verständnis, kann eine MP§-Datei schon den eigendlichen Trojaner enthalten ?
Wenn ich das richtig verstanden habe ( laut internet ) öffnet dieser "Virus" nur eine Internetseite, die mir einen Trojaner zum Download sofort anbietet.
Sprich der eigendliche Trojaner wäre doch nur die Exe, wenn ich diese gezogen hätte, oder ?

Log werde ich dann gleich nachher posten !


Alt 20.05.2008, 15:51   #6
undoreal
/// AVZ-Toolkit Guru
 
WMA.Wimad.N eingefangen ? - Standard

WMA.Wimad.N eingefangen ?



Zitat:
kann eine MP§-Datei schon den eigendlichen Trojaner enthalten ?
Ja. Das ist durchaus möglich.
Beim Wimand soll das wohl nicht so sein aber sicher wäre ich mir da nicht!
__________________
--> WMA.Wimad.N eingefangen ?

Antwort

Themen zu WMA.Wimad.N eingefangen ?
analysieren, antivir, ausgeführt, browser, datei, eingefangen, erhalte, erhalten, exe, folge, folgender, gefangen, gen, heute, installieren, löschen, morgen, mp3, neustart, sofort, troja, trojaner, trojaner eingefangen, virus, virustotal, wma.wimad.n




Ähnliche Themen: WMA.Wimad.N eingefangen ?


  1. EXP/Wimad.J
    Log-Analyse und Auswertung - 13.09.2012 (9)
  2. Mehrfacher Befall (Spy.BANKER.RS - EXP/Wimad.J - JS/Expack.VS)
    Log-Analyse und Auswertung - 20.07.2012 (12)
  3. Trojaner - TR/Dldr.WMA.Wimad.X
    Plagegeister aller Art und deren Bekämpfung - 23.08.2009 (1)
  4. wma.wimad.n. - unter vista einmal anders!?
    Plagegeister aller Art und deren Bekämpfung - 09.02.2009 (2)
  5. Trojan downloader WMA.Wimad.k eingefangen und brauche Hilfe
    Log-Analyse und Auswertung - 17.09.2008 (9)
  6. Brauche Hilfe bei Trojan.Wimad
    Plagegeister aller Art und deren Bekämpfung - 20.08.2008 (10)
  7. Riesenproblem mit Trojan.Wimad
    Mülltonne - 20.08.2008 (0)
  8. Hartneckiger MultiTrojaner TR/Dldr.WMA.Wimad.N
    Mülltonne - 27.07.2008 (5)
  9. Trojaner gefunden : TR/Wimad.A.Gen - Trojan
    Log-Analyse und Auswertung - 27.06.2008 (11)
  10. Trojan.Wimad
    Plagegeister aller Art und deren Bekämpfung - 05.06.2008 (6)
  11. TR/Dldr.WMA.Wimad.N
    Log-Analyse und Auswertung - 06.05.2008 (33)
  12. Trojaner TR/wimad.A.Gen Bitte Logfile lesen
    Log-Analyse und Auswertung - 07.10.2007 (2)
  13. TR/Wimad.A.Gen
    Log-Analyse und Auswertung - 12.05.2007 (3)
  14. TR/WMA.Wimad.D.1
    Plagegeister aller Art und deren Bekämpfung - 21.11.2006 (1)
  15. TR/WMA.Wimad.D.1 infiziert
    Plagegeister aller Art und deren Bekämpfung - 11.09.2006 (9)
  16. TR/WMA.Wimad.D1 !!! Wie kille ich den??
    Plagegeister aller Art und deren Bekämpfung - 28.07.2006 (4)
  17. Trojaner TR/WMA.Wimad.D.1 entdeckt!
    Plagegeister aller Art und deren Bekämpfung - 16.07.2006 (8)

Zum Thema WMA.Wimad.N eingefangen ? - Moin, habe heute morgen eine MP3 erhalten und wollte diese abspielen. Daraufhin hat sich allerdings nur ein Browser geöffnet und wollte eine Datei herunterladen. Ich hab auf Abbrechen geklickt und - WMA.Wimad.N eingefangen ?...
Archiv
Du betrachtest: WMA.Wimad.N eingefangen ? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.