![]() |
|
Plagegeister aller Art und deren Bekämpfung: Werde Reg-Einträge des Trojan.Vundo.H nicht losWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
| ![]() Werde Reg-Einträge des Trojan.Vundo.H nicht los Hallo erstmal, ich hoffe, hier kann auch mir geholfen werden. Auch mit Malwarebytes Anti-Malware - mehrfach gelaufen mit Reboot -werde ich die betroffenen Schlüssel nicht los. Auch manuell mit Rechteänderung klappt nicht. Änderungen werden nicht gespeichert. MalwareBytes zeigt zwar die 'zchnrto.dll' immer noch als gefunden an, aber die habe ich manuell gelöscht- mittels Win98 Bootdiskette. HijackThis sagt auch - nicht gefunden. Code:
ATTFilter Malwarebytes' Anti-Malware 1.26 Datenbank Version: 1111 Windows 5.1.2600 Service Pack 1 04.09.2008 09:17:38 mbam-log-2008-09-04 (09-17-38).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 67394 Laufzeit: 13 minute(s), 38 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{af6ec18a-e5f6-4e4a-9adf-d05bfbda5dd7} (Trojan.Vundo.H) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\jalrulkf (Trojan.Vundo.H) -> Delete on reboot. HKEY_CLASSES_ROOT\CLSID\{af6ec18a-e5f6-4e4a-9adf-d05bfbda5dd7} (Trojan.Vundo.H) -> Delete on reboot. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\windows\system32\zchnrto.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully. HijackThis: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 10:17:53, on 04.09.2008 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Alwil Software\Avast4\aswUpdSv.exe C:\Programme\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\Explorer.EXE C:\Programme\TNTWin\TNTWin.exe C:\WINDOWS\Mixer.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe E:\Borland\work\Internet\kill_activex_messagedialog\IEActiveXDialogKill.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\netdde.exe C:\WINDOWS\system32\clipsrv.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\Programme\Alwil Software\Avast4\ashWebSv.exe C:\Programme\Alwil Software\Avast4\ashMaiSv.exe D:\PM200\PLUGINS\chkme32.exe D:\PM200\PLUGINS\REMINDME.EXE C:\WINDOWS\system32\NOTEPAD.EXE I:\internet\firefox\firefox.exe I:\info\antivir\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=192.168.0.20:3128;gopher=192.168.0.20:3128;http=192.168.0.20:3128;https=192.168.0.20:3128;socks=192.168.0.20:1080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost;127.0.0.1;192.168.0.20;<local> O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: (no name) - {AF6EC18A-E5F6-4E4A-9ADF-D05BFBDA5DD7} - c:\windows\system32\zchnrto.dll (file missing) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [TNTWin] C:\Programme\TNTWin\TNTWin.exe O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [ Malwarebytes Anti-Malware (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript O4 - Startup: CheckMe für PostMe.lnk = D:\xx\PLUGINS\chkme32.exe O4 - Startup: purge.cmd O4 - Startup: RemindMe.lnk = D:\xx\PLUGINS\REMINDME.EXE O4 - Startup: Trayday.lnk = D:\wintool\TRAYDAY.EXE O4 - Startup: IEActiveXDialogKill.lnk = E:\Borland\work\Internet\kill_activex_messagedialog\IEActiveXDialogKill.exe O8 - Extra context menu item: Fenster &1024x768 - d:\wintool\1024windw.htm O8 - Extra context menu item: Fenster &800x600 - d:\wintool\800windw.htm O8 - Extra context menu item: Toggle &8-bit Display - C:\WINDOWS\web\tog_8bit.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{78DE764D-B8BA-4F4B-9AB1-5FA3A14E20E8}: NameServer = 192.168.0.1 O20 - Winlogon Notify: jalrulkf - zchnrto.dll (file missing) O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe O23 - Service: cron - nnSoft - I:\internet\cron\cron.exe O23 - Service: Jana Server 2 (Janad) - Thomas Hauck, Privat - I:\xxxx\Janad.exe O23 - Service: MySql - Unknown owner - I:/xxx/mysqld-nt.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZONELABS\vsmon.exe -- End of file - 3959 bytes Was kann ich noch tun? Gruß Inge Geändert von igel999 (04.09.2008 um 09:46 Uhr) |
Themen zu Werde Reg-Einträge des Trojan.Vundo.H nicht los |
192.168.0.2, acrobat, adobe, antivir, antivirus, avast, avast!, bho, browser, dateien, explorer, firefox, ftp, helper, internet, internet explorer, logfile, malwarebytes, malwarebytes anti-malware, malwarebytes' anti-malware, microsoft, monitor, programme, registrierungsschlüssel, software, system, system32, thomas, windows xp, winlogon |