|
Plagegeister aller Art und deren Bekämpfung: Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.01.2009, 19:41 | #1 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 Hallo! ich versuche jetzt seit eineinhalb Wochen meinen Computer wieder sauber zu kriegen (über googeln und hier und anderswo lesen und dann machen) und frag mich langsam, obs überhaupt noch was bringt oder ob ich eh alles neu aufsetzen muss? und wenn, wie ist das mit den Daten sichern? kann ich doc, jpeg, mp3, pdf und sowas einfach brennen und dann auf den neuinstallierten rechner wieder drauftun? oder sind die auch vielleicht infiziert? also hier mal sowas wie ein protokoll: Vorletzten Montag: Meldung: Sie wurden infiziert, laden Sie diese Antivir herunter! und später: System wird heruntergefahren, initiiert durch „NT-AUTORITÄT\SYSTEM“ dann Scan mit Antivir: TR/Dldr.Agent.nnx auf C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP466\A0022428.exe C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\09MD0H21\01.U[1].exe TR/Spy.Agent.sai auf C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP466\A0022446.exe C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\09MD0H21\01.UP[1].exe und ich hab nach diesem Wurm gesucht (mit so einem extra-Tool), der die Meldung zum runterfahren macht, den hatte ich aber nicht. Paar Tage später (wieder mit Antivir) TR/Dldr.Injecter.btn.1 auf C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP470\A0022887.dll C:\WINDOWS\$NtServicePackUninstall$\userinit.exe Warnung: C:\WINDOWS\system32\rnfqrekxw.exe kann nicht gelöscht werden, wird von csrss.exe verwendet Mit DrWeb vorgestern und gestern Wahrscheinlich Trojan.Packed.191 auf C:\WINDOWS\system32\rnfqrekxw.exe C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\09MD0H21\11.01.UP[1].exe C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP495\A0026906.exe Heute: Wahrscheinlich Trojan.Packed.191 auf C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP495\A0026906.exe C:\System Volume Information/_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP496\A00269010.exe Die Systemwiederherstellung hab ich heute dann mal deaktiviert, ich hoffe, das bringt was. ich hab eigentlich überhaupt keine ahnung von irgendwas und war deshalb auch ziemlich ungeschützt... hab ich jetzt natürlich nachträglich geändert, aber das is ja zu spät gewesen... ich wär total dankbar, wenn mir jemand sagen könnte, wie schlimm es ist und ob ich alles neumachen muss und wie ich dann meine bilder und dokumente und so behalten kann!!! |
21.01.2009, 19:47 | #2 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191Viren,Trojaner etc. in der Systemwiederherstellung lässt sich sehr leicht beheben Deaktiviere die Systemwiederherstellung! Code:
ATTFilter 1. --> Systemwiederherstellung deaktivieren (Wie in der Anleitung) 2. --> System neustarten (Reboot) 3. --> System von neu scannen lassen! |
21.01.2009, 21:45 | #3 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 Hallo und danke für das Willkommen!
__________________ich hatte heute nachmittag schon die idee mit der systemwiederherstellung und hab die dann auch deaktiviert gekriegt und dann einen neuen scan mit drweb gestartet, allerdings im normalen modus. dann war ich unterwegs und dabei im internet (trau mich von meinem pc aus im moment nicht mehr so recht) und hab hier geschrieben. jetzt war ich zuhause und hab geguckt, was beim scan rausgekommen ist und er hat nichts gefunden. dann wollte ich nochmal im abgesicherten modus scannen, hab also runtergefahren. und dann bin ich jetzt in den abgesicherten modus nicht mehr reingekommen und wenn ich mich über admin anmelde, hängt er nur und gar nichts geht mehr. wenn minuten nach dem anklicken doch was öffnet, sagt er : "das programm reagiert nicht - 8d0". bis jetzt ging immer das admin-konto ohne probleme, da war das andere dann eher schlecht. also irgendwas muss da noch sein... und ist denn dieser Spy.Agent, den ich hatte, so einer der einem alles ausspioniert? ich hab da jetzt sonn bisschen paranoia. |
23.01.2009, 12:25 | #4 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 Hallo, das mit dem hochfahren klappt jetzt doch wieder, aber ich hab jetzt mal noch ein HijackThis gemacht, weil ich noch irgendwie verunsichtert bin. wär super, wenn sich das jemand angucken würde!!! ich hatte mir außerdem ZoneAlarm installiert nachdem ich zum ersten mal was gefunden hatte und habe da jetzt gesehen, dass diese C:\WINDOWS\system32\rnfqrekxw.exe schonmal aufs internet zugreifen wollte. und das war eigentlich die gruseligste datei, weil ich die erst immer gar nicht löschen konnte und weil die, wenn ich auf eingeschränkten benutzer gehen wollte, das immer verhindert und alles aufgehängt hat....(?) Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:00:21, on 23.01.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\igfxtray.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\igfxpers.exe C:\WINDOWS\AGRSMMSG.exe C:\Programme\Apoint2K\Apoint.exe C:\Programme\TOSHIBA\E-KEY\CeEKey.exe C:\Programme\TOSHIBA\TouchPad\TPTray.exe C:\WINDOWS\system32\ZoomingHook.exe C:\WINDOWS\system32\TCtrlIOHook.exe C:\WINDOWS\system32\TPSMain.exe C:\Programme\TOSHIBA\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe C:\Programme\TOSHIBA\TOSHIBA Controls\TFncKy.exe C:\Programme\TOSHIBA\Tvs\TvsTray.exe C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe C:\WINDOWS\system32\dla\tfswctrl.exe C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe C:\Programme\TOSHIBA\ConfigFree\CFSServ.exe C:\Programme\QuickTime\QTTask.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Samsung\Samsung Media Studio 5\SMSTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\ScanSoft\OmniPageSE4.0\OpwareSE4.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\TOSHIBA\TOSCDSPD\toscdspd.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE C:\Programme\Apoint2K\Apntex.exe C:\WINDOWS\system32\TPSBattM.exe C:\DOKUME~1\NNB1AD~1\LOKALE~1\Temp\Temporäres Verzeichnis 2 für HiJackThis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.1:3128 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [CeEKEY] C:\Programme\TOSHIBA\E-KEY\CeEKey.exe O4 - HKLM\..\Run: [TPNF] C:\Programme\TOSHIBA\TouchPad\TPTray.exe O4 - HKLM\..\Run: [HWSetup] C:\Programme\TOSHIBA\TOSHIBA Applet\HWSetup.exe hwSetUP O4 - HKLM\..\Run: [SVPWUTIL] C:\Programme\Toshiba\Windows Utilities\SVPWUTIL.exe SVPwUTIL O4 - HKLM\..\Run: [Zooming] ZoomingHook.exe O4 - HKLM\..\Run: [TCtryIOHook] TCtrlIOHook.exe O4 - HKLM\..\Run: [TPSMain] TPSMain.exe O4 - HKLM\..\Run: [SmoothView] C:\Programme\TOSHIBA\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe O4 - HKLM\..\Run: [TFncKy] TFncKy.exe O4 - HKLM\..\Run: [Tvs] C:\Programme\TOSHIBA\Tvs\TvsTray.exe O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe O4 - HKLM\..\Run: [PadTouch] C:\Programme\TOSHIBA\Touch and Launch\PadExe.exe O4 - HKLM\..\Run: [CFSServ.exe] CFSServ.exe -NoClient O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SMSTray] C:\Programme\Samsung\Samsung Media Studio 5\SMSTray.exe O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot O4 - HKLM\..\Run: [OpwareSE4] "C:\Programme\ScanSoft\OmniPageSE4.0\OpwareSE4.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [TOSCDSPD] C:\Programme\TOSHIBA\TOSCDSPD\toscdspd.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Microsoft Office OneNote 2003 Schnellstart.lnk = C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_03\bin\npjpi150_03.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_03\bin\npjpi150_03.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: eBay - {D7783732-69C6-4A28-BE53-618CC4609617} - C:\Programme\Internet Explorer\Signup\ToshibaGotoEbay.exe (HKCU) O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - h**p://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - h**p://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.apple.com/mickey/de/win/QuickTimeInstaller.exe O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O24 - Desktop Component 0: (no name) - file:///C:/DOKUME~1/NNB1AD~1/LOKALE~1/Temp/msohtml1/01/clip_image001.gif O24 - Desktop Component 1: (no name) - file:///C:/DOKUME~1/NNB1AD~1/LOKALE~1/Temp/msohtml1/01/clip_image002.jpg O24 - Desktop Component 2: (no name) - file:///C:/DOKUME~1/NNB1AD~1/LOKALE~1/Temp/msohtml1/01/clip_image001.jpg -- End of file - 9829 bytes |
24.01.2009, 11:32 | #5 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 Also ich kann in deinem HJT Log nix auffälliges mehr sehen... Aber ich halt mich da raus und du wartest mal lieber auf die Profis! Gruss BIOTEC |
27.01.2009, 21:35 | #6 |
| Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 hallo Biotec, danke, dass du es dir mal angeguckt hast!! dann kann ja jetzt zumindest nichts ganz krasses mehr sein, das ist schon mal beruhigend.... und vielleicht schaut ja noch mal wer anders drauf...(?) wär echt super!! oder muss ich das dafür nochmal in dem unterforum für HJT-Logs posten? viele grüße, Miyumi |
Themen zu Was (noch) tun: TR/Dldr.Agent, TR/Spy.Agent, TR/Dldr.Injecter und Trojan.Packed.191 |
antivir, aufsetzen, computer, content.ie5, csrss.exe, daten sichern, deaktiviert, einstellungen, gelöscht, gesucht, infiziert, internet, kann nicht gelöscht werden, laden, langsam, mp3, neu, neu aufsetzen, pdf, rechner, runterfahren, scan, system, system32, systemwiederherstellung, total, tr/dldr.agent, tr/spy.agent, windows, wurm |