|
Plagegeister aller Art und deren Bekämpfung: Datenverkehrslämpchen am Modem leuchtet wie verrücktWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.06.2008, 13:50 | #31 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrückt Hast Du da eine Beschreibung zum Sinowal? Vllt eine eine kurze Erklärung, warum der ein Neuaufsetzen überleben kann?
__________________ Logfiles bitte immer in CODE-Tags posten |
17.06.2008, 14:00 | #32 | |
> MalwareDB | Datenverkehrslämpchen am Modem leuchtet wie verrückt Die Antwort steht bei Dir im Quote
__________________Zitat:
Informationen1 Informationen2 Informationen3
__________________ |
17.06.2008, 14:12 | #33 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrückt Danke für die Links! Das wird aber ne Zeit brauchen bis ich die gelesen habe, zudem ist jetzt erstmal Essen angesagt...
__________________Kurz auf den Punkt gebracht: Wie wird man diesen Schädling im MBR los? Wenn bei der Neuinstallation der Schädling überlebt, wie kann man mit ner anderen Maßnahme sicherstellen einen neuen sauberen MBR zu schreiben? fdisk /mbr? fixmbr? Oder muß sogar ein Linux dafür herhalten weils mit Windows (manuell) nicht möglich ist? Daß man von sauberen Notfallmedien booten muß, dürfte eigentlich klar sein.
__________________ |
17.06.2008, 14:16 | #34 |
> MalwareDB | Datenverkehrslämpchen am Modem leuchtet wie verrückt fimbr funktioniert bei der bisheerigen Varianten, BlackLight und GMER erkennen den Befall, löschen ihn auch. Da Sinwal meist mit andern Schädlingen kommt (Torpig, ZBot) ist ein Neuaufsetzen zu raten. Da man den Befall in den Griff bekommen kann, ist ein Bereinigen aber denoch möglich.
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
17.06.2008, 14:45 | #35 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrückt Ok, danke für die Infos. Für einen sauberen MBR müssen also fixmbr, Blacklight oder GMER her. Obwohl ich hier eher zu fixmbr tendieren würde.
__________________ Logfiles bitte immer in CODE-Tags posten |
17.06.2008, 14:52 | #36 |
> MalwareDB | Datenverkehrslämpchen am Modem leuchtet wie verrückt Lies Dir allein die Thread hier im Tb durch und Du wirst merken, dass es nicht so einfach ist.
__________________ --> Datenverkehrslämpchen am Modem leuchtet wie verrückt |
17.06.2008, 15:30 | #37 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrücktZitat:
Wenn man aber nun vor dem Neuaufsetzen in der Wiederherstellungskonsole (von der XP-CD gebootet) nun fixmbr und fixboot ausführt und dann unmittelbar danach neu startet um erneut von der XP-CD zu booten (für das Neuaufsetzen) sollte es doch erledigt sein?
__________________ Logfiles bitte immer in CODE-Tags posten |
17.06.2008, 22:49 | #38 |
| Datenverkehrslämpchen am Modem leuchtet wie verrückt Hallo Zuerst ne Frage: Was hat das Log-file von GMER ausgesagt ? Den Virus hat der Guard gefunden, ich hatte Avira nicht extra laufen lassen und finde auch kein Log-File nur diese Meldung: In der Datei 'C:\System Volume Information\_restore{66234F2B-C93E-4D94-8BDB-1899CBBA9319}\RP295\A0065962.sys' wurde ein Virus oder unerwünschtes Programm 'TR/Rootkit.Gen' [trojan] gefunden. Ausgeführte Aktion: Datei löschen So nun hier der Inhalt der Datei: modgreper.txt: Code:
ATTFilter ? f7af8000 - f7afa000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS ? f3939000 - f3951000 : \SystemRoot\System32\Drivers\dump_atapi.sys Gruß |
18.06.2008, 01:07 | #39 |
> MalwareDB | Datenverkehrslämpchen am Modem leuchtet wie verrückt Dein GMER Log sieht furchtbar aus, aber nur weil Schutzprogramme der beste grund fürs Neuaufsetzen sind. Die graben sich auch so fies ins System. Daneben haben wir dann die Reste vom Rustock. Um ein Neuaufsetzen wirs Du nicht herumkommen, allerdings möchte ich die Sinowal Meldung verifiziert haben. Dafür stelle Dein Avira wie hier beschrieben ein und lasse scannen, den Bericht poste hier.
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
19.06.2008, 19:19 | #40 |
| Datenverkehrslämpchen am Modem leuchtet wie verrückt Hallo, hier der Bericht von Avira: Anmerkung, ich habe allerdings Combofix und die betr. Pfade noch nicht gelöscht, weil er Meldungen aus diesen Pfaden gebracht hat. Code:
ATTFilter Avira AntiVir Personal Erstellungsdatum der Reportdatei: Donnerstag, 19. Juni 2008 19:19 Es wird nach 1292849 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Boot Modus: Normal gebootet Benutzername: xxx Computername: COMPUTER-xxx Versionsinformationen: BUILD.DAT : 8.1.00.296 16479 Bytes 29.04.2008 10:47:00 AVSCAN.EXE : 8.1.2.12 311553 Bytes 27.05.2008 05:08:14 AVSCAN.DLL : 8.1.1.0 57601 Bytes 27.05.2008 05:08:14 LUKE.DLL : 8.1.2.9 151809 Bytes 27.05.2008 05:08:14 LUKERES.DLL : 8.1.2.0 12545 Bytes 27.05.2008 05:08:14 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 14:27:15 ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07.03.2008 05:08:15 ANTIVIR2.VDF : 7.0.4.53 1848832 Bytes 17.05.2008 05:08:15 ANTIVIR3.VDF : 7.0.4.95 243712 Bytes 26.05.2008 05:08:15 Engineversion : 8.1.0.46 AEVDF.DLL : 8.1.0.5 102772 Bytes 27.05.2008 05:08:15 AESCRIPT.DLL : 8.1.0.33 266618 Bytes 27.05.2008 05:08:15 AESCN.DLL : 8.1.0.18 119156 Bytes 27.05.2008 05:08:15 AERDL.DLL : 8.1.0.20 418165 Bytes 27.05.2008 05:08:15 AEPACK.DLL : 8.1.1.5 364918 Bytes 27.05.2008 05:08:15 AEOFFICE.DLL : 8.1.0.18 192890 Bytes 27.05.2008 05:08:15 AEHEUR.DLL : 8.1.0.29 1253750 Bytes 27.05.2008 05:08:15 AEHELP.DLL : 8.1.0.14 115063 Bytes 27.05.2008 05:08:15 AEGEN.DLL : 8.1.0.21 303477 Bytes 27.05.2008 05:08:15 AEEMU.DLL : 8.1.0.6 430451 Bytes 27.05.2008 05:08:15 AECORE.DLL : 8.1.0.29 168311 Bytes 27.05.2008 05:08:15 AVWINLL.DLL : 1.0.0.7 14593 Bytes 27.05.2008 05:08:14 AVPREF.DLL : 8.0.0.1 25857 Bytes 27.05.2008 05:08:14 AVREP.DLL : 7.0.0.1 155688 Bytes 16.04.2007 13:16:24 AVREG.DLL : 8.0.0.0 30977 Bytes 27.05.2008 05:08:14 AVARKT.DLL : 1.0.0.23 307457 Bytes 27.05.2008 05:08:14 AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 27.05.2008 05:08:14 SQLITE3.DLL : 3.3.17.1 339968 Bytes 27.05.2008 05:08:15 SMTPLIB.DLL : 1.2.0.19 28929 Bytes 27.05.2008 05:08:15 NETNT.DLL : 8.0.0.1 7937 Bytes 27.05.2008 05:08:14 RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 27.05.2008 05:08:13 RCTEXT.DLL : 8.0.32.0 86273 Bytes 27.05.2008 05:08:13 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Lokale Laufwerke Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\alldrives.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, O:, P:, G:, H:, I:, J:, K:, D:, E:, Durchsuche Speicher..............: ein Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: aus Archiv Smart Extensions..........: ein Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, Makrovirenheuristik..............: ein Dateiheuristik...................: hoch Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR, Beginn des Suchlaufs: Donnerstag, 19. Juni 2008 19:19 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'BrMfcMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'BrMfcWnd.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'OSA.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hardcopy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SMPSYS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLSched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ULCDRSvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'GoogleUpdaterService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLMLService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HidService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLMLServer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLCapSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Brmfrmps.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'guard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'schedul2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'a2service.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'brss01a.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'brsvc01a.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Smc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'incdsrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '44' Prozesse mit '44' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! [WARNUNG] Das Gerät ist nicht bereit. Masterbootsektor HD2 [INFO] Es wurde kein Virus gefunden! [WARNUNG] Das Gerät ist nicht bereit. Masterbootsektor HD3 [INFO] Es wurde kein Virus gefunden! [WARNUNG] Das Gerät ist nicht bereit. Masterbootsektor HD4 [INFO] Es wurde kein Virus gefunden! [WARNUNG] Das Gerät ist nicht bereit. Masterbootsektor HD5 [INFO] Es wurde kein Virus gefunden! [WARNUNG] Das Gerät ist nicht bereit. Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'O:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'P:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'G:\' [INFO] Im Laufwerk 'G:\' ist kein Datenträger eingelegt! Bootsektor 'H:\' [INFO] Im Laufwerk 'H:\' ist kein Datenträger eingelegt! Bootsektor 'I:\' [INFO] Im Laufwerk 'I:\' ist kein Datenträger eingelegt! Bootsektor 'J:\' [INFO] Im Laufwerk 'J:\' ist kein Datenträger eingelegt! Bootsektor 'K:\' [INFO] Im Laufwerk 'K:\' ist kein Datenträger eingelegt! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '27' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <HDD> C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Dokumente und Einstellungen\Andreas\Desktop\ComboFix.exe [FUND] Enthält Erkennungsmuster der Anwendung APPL/Tool.NirCmd.D [FUND] Enthält Erkennungsmuster der Anwendung APPL/Rmadmin.131072 [FUND] Enthält Erkennungsmuster des SPR/Tool.PV-Programmes [WARNUNG] Die Datei wurde ignoriert. C:\PTC\Crack.exe [FUND] Enthält verdächtigen Code: HEUR/Crypted [HINWEIS] Der Fund wurde als verdächtig eingestuft. [WARNUNG] Die Datei wurde ignoriert. C:\QooBox\Quarantine\catchme2008-06-16_ 95047,59.zip [0] Archivtyp: ZIP --> sywtdxaz.sys [FUND] Ist das Trojanische Pferd TR/Rootkit.Gen [WARNUNG] Die Datei wurde ignoriert. C:\QooBox\Quarantine\C\WINDOWS\system32\sywtdxaz.sys.vir [FUND] Ist das Trojanische Pferd TR/Rootkit.Gen [WARNUNG] Die Datei wurde ignoriert. Beginne mit der Suche in 'O:\' <LW-Partition-1> Beginne mit der Suche in 'P:\' <LW-Partition-2> Beginne mit der Suche in 'G:\' Der zu durchsuchende Pfad G:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'H:\' Der zu durchsuchende Pfad H:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'I:\' Der zu durchsuchende Pfad I:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'J:\' Der zu durchsuchende Pfad J:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'K:\' Der zu durchsuchende Pfad K:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'D:\' Der zu durchsuchende Pfad D:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Beginne mit der Suche in 'E:\' Der zu durchsuchende Pfad E:\ konnte nicht geöffnet werden! Das Gerät ist nicht bereit. Ende des Suchlaufs: Donnerstag, 19. Juni 2008 20:02 Benötigte Zeit: 43:07 min Der Suchlauf wurde vollständig durchgeführt. 8227 Verzeichnisse wurden überprüft 543173 Dateien wurden geprüft 5 Viren bzw. unerwünschte Programme wurden gefunden 1 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 543168 Dateien ohne Befall 8644 Archive wurden durchsucht 11 Warnungen 1 Hinweise Gruß |
19.06.2008, 19:29 | #41 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrückt C:\PTC\Crack.exe Was ist das für ein Ordner PTC? Und was soll das für ne crack.exe sein? Vllt kommt Deine Infektion ja durch diesen Schädling.
__________________ Logfiles bitte immer in CODE-Tags posten |
19.06.2008, 22:53 | #42 |
| Datenverkehrslämpchen am Modem leuchtet wie verrückt Nö, die Datei ist müßte in Ordnung sein, die gehört zu einem CAD-Programm und der Ordner auch. Die Datei hat ein Datum vom 28.11.2004 Hab die Datei auch noch scannen lassen, ist in Ordnung. Also, ich danke euch mal recht herzlich. |
19.06.2008, 23:05 | #43 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Datenverkehrslämpchen am Modem leuchtet wie verrückt Achso. Und Du hast zu dem CAD-Programm gleich den passenden Crack besorgt... Wer dubiose Software einsetzt muß mit solchen Konsequenzen rechnen.
__________________ Logfiles bitte immer in CODE-Tags posten |
20.06.2008, 12:31 | #44 |
/// caddy ☀ | Datenverkehrslämpchen am Modem leuchtet wie verrückt PTC CoCreate Modeling Personal Edition Die kostenlose Version reicht wohl nicht Edit: O.K. Ob es die auch schon 2004 kostenlos gab, hab ich jetzt überhaupt keine Lust nachzusehen, jedenfalls ist diese Version legal! und Du könntest den Crack/sonstigen Mist entsorgen.
__________________ Investiere keine Zeit in Jemand oder eine Sache, für die/den du oder die für dich nur eine Option unter Vielen ist Jede Hilfestellung erfolgt ohne Gewähr und Haftung Geändert von cad (20.06.2008 um 12:41 Uhr) |
21.06.2008, 20:16 | #45 |
| Datenverkehrslämpchen am Modem leuchtet wie verrückt Hallo cad Wie meinst du kann oder soll ich die Datei Crack.exe einfach löschen ??? Hat die Datei was ?? Gruß |
Themen zu Datenverkehrslämpchen am Modem leuchtet wie verrückt |
als startseite, diverse, files, firewall, folge, folgendes, google, griff, helfen, interne, internet, manuell, modem, phänomen, problem, seite, service, shared, startseite, sygate, system, system32, trojaner, verbindung, verrückt, versuche, windows |