|
Plagegeister aller Art und deren Bekämpfung: Virus, der Antivirenseiten blockiert.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.02.2009, 05:38 | #1 |
| Virus, der Antivirenseiten blockiert. Hi, ist das erste Mal, dass ich mit einem Schädling nicht allein fertig werde, deshalb mein Post jetzt hier. Zuerst ein paar Details: Windows XP SP3 Sygate Personal Firefall Pro 5.5 build 2170 Erst wurde ein Pc im LAN befallen, dann meiner selbst. Symptome: - Jegliche Herstellerseiten von Antivirussoftware und Microsoft sind per DNS nicht auflösbar, d.h. der Virus hat offensichtlich seine eigene Firewall - pro Sekunde versucht svchost.exe 200 Verbindungen zu zufälligen IPs herzustellen - Festplatte arbeitet - PC ist langsam, aber nicht sehr - selten Beenden sich manche Anwendungen per Fehlermeldung, z.B. Firefox und svchost.exe Hier ein HJT-Log: Code:
ATTFilter Logfile of HijackThis v1.99.1 Scan saved at 05:35:07, on 03.02.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16674) Running processes: C:\WINXP\System32\smss.exe C:\WINXP\system32\winlogon.exe C:\WINXP\system32\services.exe C:\WINXP\system32\lsass.exe C:\WINXP\system32\svchost.exe C:\WINXP\System32\svchost.exe C:\Programme\Sygate\SPF\Smc.exe C:\WINXP\System32\svchost.exe C:\WINXP\System32\svchost.exe C:\WINXP\system32\spoolsv.exe C:\WINXP\Explorer.EXE C:\WINXP\System32\svchost.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\uTorrent\utorrent.exe C:\Programme\EditPlus 2\editplus.exe C:\Programme\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Home/Home.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINXP\system32\NvCpl.dll,NvStartup O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{CC602D56-2624-4D66-93E5-2F14FB6DC172}: NameServer = 192.168.0.1 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: DF - Sysinternals - www.sysinternals.com - C:\DOKUME~1\ANONYM~1\LOKALE~1\Temp\DF.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: MySQL - Unknown owner - C:\Programme\MySQL\MySQL.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINXP\system32\nvsvc32.exe O23 - Service: OQC - Sysinternals - www.sysinternals.com - C:\DOKUME~1\ANONYM~1\LOKALE~1\Temp\OQC.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINXP\system32\PnkBstrA.exe O23 - Service: Sandboxie Service (SbieSvc) - tzuk - C:\Programme\Sandboxie\SbieSvc.exe O23 - Service: Sygate Personal Firewall Pro (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\Smc.exe O23 - Service: Messenger USN Journal Reader-Service für freigegebene Ordner (usnjsvc) - Unknown owner - C:\Programme\MSN Messenger\usnsvc.exe (file missing) ganz schön auf dem Trockenen edit: konnte über chip.de Malwarebytes Antimalware runterladen, hier das Log: Code:
ATTFilter Scan-Methode: Quick-Scan Durchsuchte Objekte: 47664 Laufzeit: 2 minute(s), 46 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyDocs (Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (Hijack.Help) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Geändert von GoodFella (03.02.2009 um 05:49 Uhr) |
03.02.2009, 09:52 | #2 |
| Virus, der Antivirenseiten blockiert. ein Update:
__________________- Sophos Anti-Rootkit brachte kein Ergebnis - Ich habe mit Rootkit Unhooker alles unhooked was mir sinnvoll erschien - Exterminate It! brachte 0 Resultate - habe ein paar Dateien gelöscht, die innerhalb der letzten 24h in mein Windows-Verzeichnis erstellt wurden, Temp / Caches gelöscht - habe eine Seite gefunden, mit deren Hilfe ich das Blocken der Antivirenseite teilweise umgehen kann: http://youtube-unblock.com/ - habe ausgeschlossen, dass es sich um Fantibag.B handelt - meine hosts file enthält keine zusätzlichen Einträge - Windows Firewall ist aus ..alles natürlich ohne Erfolg. Wäre wohl jemand so freundlich, sich dem anzunehmen? |
03.02.2009, 19:31 | #3 |
| Virus, der Antivirenseiten blockiert. update:
__________________AntiVir und AVG haben beide nichts gefunden. Ich brauche glaube ich irgendwas, dass Kernelmode hooks entfernt. Ich habe mit Rootkit Unhooker alle nicht zuordenbaren Treiber gedumpt, als .txt, das nach .rar umbenannt werden muss, angehängt. Combofix hängt sich übrigens bei Installation mit einer Fehlermeldung in prep.com auf. |
03.02.2009, 20:15 | #4 |
| Virus, der Antivirenseiten blockiert. Ich habe gerade versucht, mit Malwarebytes im Abgesicherten Modus zu scannen, hier das log: Code:
ATTFilter Malwarebytes' Anti-Malware 1.33 Datenbank Version: 1654 Windows 5.1.2600 Service Pack 3 03.01.2009 20:01:03 mbam-log-2009-01-03 (20-01-03).txt Scan-Methode: Quick-Scan Durchsuchte Objekte: 46569 Laufzeit: 11 minute(s), 58 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINXP\system32\1.tmp (Trojan.Agent) -> Quarantined and deleted successfully. Mit RkUnhooker kann ich eine bestimmte jedesmal per Zufallsgenerator erstellte .sys datei aus diversen Systemfunktionen aushooken, kommt jedoch nach Neustart wieder (s.Anhang) Ich weiss echt nicht mehr weiter, weiss einer von euch Rat? |
03.02.2009, 20:20 | #5 |
| Virus, der Antivirenseiten blockiert. Hallo und Durch deine Aktionen machst du es uns nicht wirklich leichter. Stoppe jede eigene Aktion. GMER - Rootkit Detection
ciao, andreas |
03.02.2009, 20:40 | #6 |
| Virus, der Antivirenseiten blockiert. Sir yes Sir, tue wie mir befohlen hier das Log (hochgeladen, da zu lang): File-Upload.net - gmer_log.txt Diese zwei Einträge waren rot unterlegt: Code:
ATTFilter Service C:\WINXP\system32\svchost.exe (*** hidden *** ) [AUTO] qslipmwcn <-- ROOTKIT !!! Service C:\WINXP\system32\svchost.exe (*** hidden *** ) [AUTO] zogulkwu |
03.02.2009, 20:48 | #7 |
| Virus, der Antivirenseiten blockiert. Oha, nicht gut, gar nicht gut. Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code:
ATTFilter C:\WINXP\system32\svchost.exe C:\WINXP\system32\drivers\wpsdrvnt.sys ciao, andreas |
03.02.2009, 21:29 | #8 |
| Virus, der Antivirenseiten blockiert. Ich würde das schon gerne machen, nur leider kann ich virustotal nicht aufrufen, wie oben schon beschrieben; der Umweg über den Web Proxy funktioniert hier irgendwie nicht. Alle Dateien anzeigen mach ich immer gleich bei Installation von Windows. Ich habe die erste Datei jetzt stattdessen angehängt. Die zweite war zu gross, deswegen über rapidshare: http://rapidshare.com/files/193514731/wpsdrvnt.sys.html wpsdrvnt.sys ist aber eine Systemkomponente von Sygate Personal Firewall Pro. |
03.02.2009, 21:35 | #9 |
| Virus, der Antivirenseiten blockiert. Systemanalyse by undoreal
ciao, andreas Geändert von john.doe (03.02.2009 um 21:40 Uhr) |
03.02.2009, 22:20 | #10 |
| Virus, der Antivirenseiten blockiert. - Systemwiederherstellung ist deaktiviert - cCleaner ausgeführt - Wächter laufen nie bei mir, nehme ich sofort mit HJT raus. - AVZ habe ich von http://www.softpedia.com/progDownloa...ad-113572.html geladen, da deine Seite bei mir nicht aufrufbar ist - Treiber installiert, neu gestartet, AVZ Guard gestartet, DB updated, gescannt, gespeichert, AVZ Guard deaktiviert - hier das Resultat: http://rapidshare.com/files/19353414...sinfo.zip.html |
03.02.2009, 22:46 | #11 |
| Virus, der Antivirenseiten blockiert. Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code:
ATTFilter Drivers to delete: qslipmwcn zogulkwu Files to delete: C:\WINXP\system32\dgmqdvl.dll
ciao, andreas |
03.02.2009, 23:35 | #12 |
| Virus, der Antivirenseiten blockiert. Dein Avenger Link zeigte auf Gmer, deshalb hab ich Avenger von hier geladen: http://filepony.de/download-the_avenger/ Hier das Log: Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Driver "qslipmwcn" deleted successfully. Driver "zogulkwu" deleted successfully. File "C:\WINXP\system32\dgmqdvl.dll" deleted successfully. Completed script processing. ******************* Finished! Terminate. - Antivirenseiten /Tech Support /Microsoft kann ich öffnen - Gmer zeigt keinen Rootkit mehr an - Mein PC öffnet keine TCP Connections zu wahllosen IPs mehr Leider sind die vorher von mir erwähnten Hooks in RkUnhooker noch vorhanden, vielleicht bedeuten die aber auch nichts. Ich habe noch einige Fragen: 1. Wie verhindere ich in Zukunft das auftreten eines solchen Virus? Ich habe nichts angeklickt, alle Sicherheitsupdate und eine gute Firewall. Die meisten unsicheren Dienste sind auch beendet. Der Virus kam übers LAN. 2. Bei meinem Kumpel muss ich dieselben Schritte durchführen wie hier, er hat das ja auch; ich denke aber, die Namen werden andere sein. Wie komme ich vom AVZ Log auf das Avenger Script, ohne hier zu posten? Und echt .. danke nochmal, du hast mir sehr geholfen! Gruss, GF |
03.02.2009, 23:44 | #13 | ||||||
| Virus, der Antivirenseiten blockiert.Zitat:
Zitat:
Zitat:
Zitat:
Lade die Datei vor dem Löschen bei www.virustotal.com hoch und poste die komplette Auswertung. Zitat:
Zitat:
ciao, andreas |
24.02.2009, 13:50 | #14 |
| Virus, der Antivirenseiten blockiert. @john.doe Hallo, ich habe da mal eine Frage und zwar habe ich mir die Datei avz_sysinfo von "GoodFella" heruntergeladen und mal angeschaut. Wie kommst du jetzt darauf das er die Treiber und die dll Datei löschen muss? Ich habe keinen Eintrag mit diesen Namen in den Dateien gefunden? Code:
ATTFilter Drivers to delete: qslipmwcn zogulkwu Files to delete: C:\WINXP\system32\dgmqdvl.dll Danke in voraus für die Antwort. Namaste Elena |
Themen zu Virus, der Antivirenseiten blockiert. |
adobe, antivirenseiten blockiert, avira, bho, blockiert, chip.de, erste mal, explorer, fehlermeldung, festplatte, firefox, gesperrt, hijack, hijack.help, hijack.startmenu, hijackthis, internet, internet explorer, langsam, logfile, magix, mozilla, nvidia, pc ist langsam, problem, registrierungsschlüssel, rundll, schädling, seiten, svchost.exe, system, temp, virus |