|
Plagegeister aller Art und deren Bekämpfung: Brauche Hilfe bei Trojan.WimadWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.08.2008, 15:50 | #1 |
| Brauche Hilfe bei Trojan.Wimad nach dem herunterladen ein datei wurde mit gesagt das der trojaner gefunde wurde aber in der "action" direkt neben den namen wurde deleted angezeigt..jetzt bin ich verwirrt un weiß jetzt nicht wie ich weiter vorzugehen habe..bitte deshalt um hilfe! hier der log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:44:51, on 20.08.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16705) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\IDT\WDM\sttray.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe C:\Programme\Symantec AntiVirus\DefWatch.exe C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe C:\WINDOWS\system32\nvsvc32.exe c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe C:\Programme\Symantec AntiVirus\Rtvscan.exe C:\Programme\Symantec AntiVirus\vpc32.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.partyfans.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [SysTrayApp] %ProgramFiles%\IDT\WDM\sttray.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe O4 - HKLM\..\Run: [BearShare] "C:\Dokumente und Einstellungen\computer\Desktop\***\Bär\BearShare.exe" /pause O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Eraser] C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe -hide O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe O23 - Service: GhostStartService - Symantec Corporation - C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Audio Service (STacSV) - IDT, Inc. - c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe -- End of file - 5722 bytes |
20.08.2008, 15:57 | #2 |
/// TB-Ausbilder | Brauche Hilfe bei Trojan.Wimad Hi,
__________________wie hieß die Datei? Wer hat sie bemängelt (ich vermute mal Symantec) Was hast du mit der Datei gemacht, bevor sie bemängelt wurde? Ich schau mir mal dein Log an. lg myrtille
__________________ |
20.08.2008, 16:25 | #3 |
| Brauche Hilfe bei Trojan.Wimad weiß nich mehr wie die datei hieß...hab ziemlich viele zur fast gleichen zeit runtergeladen
__________________ja, symantic hat sie bemängelt.. Ich hab die datei (video) zum glück nich geöffnet.hatte auch nur 800kb oder so..könnt mir selber in den arsch beißen das mich das nicht stutzig gemacht hat. hoffe das hat was gebracht das ich sie nich geöffnet hab.. Geändert von WhitePawn (20.08.2008 um 16:33 Uhr) |
20.08.2008, 16:57 | #4 |
/// TB-Ausbilder | Brauche Hilfe bei Trojan.Wimad Hi, wenn du die Datei nicht ausgeführt hast, dürfte nichts passiert sein. Trojan.Wimad ist ein Trojaner der sich in Musik/Videoateien befindet und beim abspielen versucht entweder über Schwachstellen im WMP weitere bösartige Dateien nachzuladen oder den Benutzer zu überzeugen, einen alternativen (infizierten) Player herunterzuladen. Wenn du die Datei nciht abgespielt hast, dürfte ncihts passiert sein. Dein HijackThis log sieht sauber aus. Mach zur Kontrolle bitte noch ein Log mit Malwarebytes und poste es hier. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
20.08.2008, 18:52 | #5 |
| Brauche Hilfe bei Trojan.Wimad also ich wollt das video schon abspiele, da hatter der aber i-wie probleme un hat mir gesagt ob ich das video "trotzdem" abspiele will..un dann hab ich nein gedrückt. aber ich denke das gilt auch als nicht ausgeführt oder?! auch bin ich mir ja nicht sicher obs gerade das video war..aber die anderen hatten immer mb-größe un hatten kein problem beim abspielen. kommts beim trojaner überhaupt auf die größe an oder kann der in allen dateien drin sein? hier der log mit Malwarebytes: Malwarebytes' Anti-Malware 1.25 Datenbank Version: 1071 Windows 5.1.2600 Service Pack 3 19:52:08 20.08.2008 mbam-log-08-20-2008 (19-52-08).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 70662 Laufzeit: 15 minute(s), 29 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
20.08.2008, 19:08 | #6 |
/// TB-Ausbilder | Brauche Hilfe bei Trojan.Wimad Hi, der Trojaner ist selten größer als 800kb, aber wie der Name schon andeutet, versteckt sich der schädliche Code häufig in anderen Dateien, die theoretisch jede Größe haben können. Womit hast du die Dateien denn abgespielt? lg myrtille
__________________ --> Brauche Hilfe bei Trojan.Wimad |
20.08.2008, 19:14 | #7 |
| Brauche Hilfe bei Trojan.Wimad mit dem bearshare-player^^ und abgepielt hab ich es ja auch nich richtig..aber hab ich ja schon erklärt |
20.08.2008, 19:39 | #8 |
/// TB-Ausbilder | Brauche Hilfe bei Trojan.Wimad Bearshare ist jetzt auch nicht die Unschuld in Person. Aber ich vermute mal, dass du dich nicht infiziert hast. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
20.08.2008, 21:00 | #9 |
| Brauche Hilfe bei Trojan.Wimad ja^^ so ich hoffe mal das du richtig liegst und bedanke mich recht herzlich für deine bemühungen.. was würde denn in nächster zeit passieren, wenn ich "befallen" wäre? |
20.08.2008, 21:37 | #10 | |
Brauche Hilfe bei Trojan.WimadZitat:
PS: Verabschiede dich von Bearshare. Wird erstens polizeilich überwacht und ist zweitens eine Virenschleuder. mfg
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
20.08.2008, 22:05 | #11 |
/// TB-Ausbilder | Brauche Hilfe bei Trojan.Wimad Hi, Wird der Wimad ausgeführt, dann versucht er Kontakt zu einer bestimmten Website aufzunehmen um von dort weitere Websiten auszulesen, von denen unterschiedliche Viren heruntergeladen werden könnten. Wenn dir also etwas komisch vorkommt in nächster Zeit, solltst du den Rechner nochmal genauer überprüfen. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
Themen zu Brauche Hilfe bei Trojan.Wimad |
adobe, antivirus, bho, brauche hilfe, computer, desktop, dll, drivers, einstellungen, eraser, excel, explorer, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, log, nvidia, pdf, programme, rundll, software, symantec, system, trojaner, windows, windows xp, windows xp sp3, xp sp3 |