Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Virus, der Antivirenseiten blockiert.

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 03.02.2009, 05:38   #1
GoodFella
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



Hi,
ist das erste Mal, dass ich mit einem Schädling nicht allein fertig werde, deshalb mein Post jetzt hier.

Zuerst ein paar Details:
Windows XP SP3
Sygate Personal Firefall Pro 5.5 build 2170
Erst wurde ein Pc im LAN befallen, dann meiner selbst.

Symptome:
- Jegliche Herstellerseiten von Antivirussoftware und Microsoft sind per DNS nicht auflösbar, d.h. der Virus hat offensichtlich seine eigene Firewall
- pro Sekunde versucht svchost.exe 200 Verbindungen zu zufälligen IPs herzustellen
- Festplatte arbeitet
- PC ist langsam, aber nicht sehr
- selten Beenden sich manche Anwendungen per Fehlermeldung, z.B. Firefox und svchost.exe

Hier ein HJT-Log:
Code:
ATTFilter
Logfile of HijackThis v1.99.1
Scan saved at 05:35:07, on 03.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Programme\Sygate\SPF\Smc.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
C:\WINXP\Explorer.EXE
C:\WINXP\System32\svchost.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\uTorrent\utorrent.exe
C:\Programme\EditPlus 2\editplus.exe
C:\Programme\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Home/Home.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINXP\system32\NvCpl.dll,NvStartup
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC602D56-2624-4D66-93E5-2F14FB6DC172}: NameServer = 192.168.0.1
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: DF - Sysinternals - www.sysinternals.com - C:\DOKUME~1\ANONYM~1\LOKALE~1\Temp\DF.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: MySQL - Unknown owner - C:\Programme\MySQL\MySQL.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINXP\system32\nvsvc32.exe
O23 - Service: OQC - Sysinternals - www.sysinternals.com - C:\DOKUME~1\ANONYM~1\LOKALE~1\Temp\OQC.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINXP\system32\PnkBstrA.exe
O23 - Service: Sandboxie Service (SbieSvc) - tzuk - C:\Programme\Sandboxie\SbieSvc.exe
O23 - Service: Sygate Personal Firewall Pro (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\Smc.exe
O23 - Service: Messenger USN Journal Reader-Service für freigegebene Ordner (usnjsvc) - Unknown owner - C:\Programme\MSN Messenger\usnsvc.exe (file missing)
         
Da ich, wie oben erwähnt, keine Antivirensoftware herunterladen kann und auch fast alle Hilfestellungen gesperrt werden, da diese ebenfalls auf jenen Seiten sind, kann ich mir nicht mehr selbst helfen, würde mich echt freuen, wenn sich jemand die Mühe machen könnte, uns zu helfen, wir sitzen hier
ganz schön auf dem Trockenen

edit: konnte über chip.de Malwarebytes Antimalware runterladen, hier das Log:
Code:
ATTFilter
Scan-Methode: Quick-Scan
Durchsuchte Objekte: 47664
Laufzeit: 2 minute(s), 46 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyDocs (Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (Hijack.Help) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
..beide wurden entfernt, das Problem blieb bestehen.

Geändert von GoodFella (03.02.2009 um 05:49 Uhr)

Alt 03.02.2009, 09:52   #2
GoodFella
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



ein Update:
- Sophos Anti-Rootkit brachte kein Ergebnis
- Ich habe mit Rootkit Unhooker alles unhooked was mir sinnvoll erschien
- Exterminate It! brachte 0 Resultate
- habe ein paar Dateien gelöscht, die innerhalb der letzten 24h in mein Windows-Verzeichnis erstellt wurden, Temp / Caches gelöscht
- habe eine Seite gefunden, mit deren Hilfe ich das Blocken der Antivirenseite teilweise umgehen kann: http://youtube-unblock.com/
- habe ausgeschlossen, dass es sich um Fantibag.B handelt
- meine hosts file enthält keine zusätzlichen Einträge
- Windows Firewall ist aus

..alles natürlich ohne Erfolg. Wäre wohl jemand so freundlich, sich dem anzunehmen?
__________________


Alt 03.02.2009, 19:31   #3
GoodFella
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



update:
AntiVir und AVG haben beide nichts gefunden. Ich brauche glaube ich irgendwas, dass Kernelmode hooks entfernt.

Ich habe mit Rootkit Unhooker alle nicht zuordenbaren Treiber gedumpt, als .txt, das nach .rar umbenannt werden muss, angehängt.

Combofix hängt sich übrigens bei Installation mit einer Fehlermeldung in prep.com auf.
__________________

Alt 03.02.2009, 20:15   #4
GoodFella
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



Ich habe gerade versucht, mit Malwarebytes im Abgesicherten Modus zu scannen, hier das log:
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1654
Windows 5.1.2600 Service Pack 3

03.01.2009 20:01:03
mbam-log-2009-01-03 (20-01-03).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 46569
Laufzeit: 11 minute(s), 58 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINXP\system32\1.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
         
Offensichtlich wurde etwas seit dem letzten Scan hinzugekommenes gefunden, was auch entfernt wurde, ich denke, der eigentlich Schädlich hat einen zweiten heruntergeladen und gespeichert.

Mit RkUnhooker kann ich eine bestimmte jedesmal per Zufallsgenerator erstellte .sys datei aus diversen Systemfunktionen aushooken, kommt jedoch nach Neustart wieder (s.Anhang)

Ich weiss echt nicht mehr weiter, weiss einer von euch Rat?
Miniaturansicht angehängter Grafiken
Virus, der Antivirenseiten blockiert.-hooked.jpg  

Alt 03.02.2009, 20:20   #5
john.doe
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



Hallo und

Durch deine Aktionen machst du es uns nicht wirklich leichter. Stoppe jede eigene Aktion.

GMER - Rootkit Detection
  • Lade GMER von hier
  • entpacke es auf den Dektop
  • Doppelklick auf gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. File-Upload.net hoch und poste den Link.
  • Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden.

ciao, andreas


Alt 03.02.2009, 20:40   #6
GoodFella
 
Virus, der Antivirenseiten blockiert. - Standard

Virus, der Antivirenseiten blockiert.



Sir yes Sir,
tue wie mir befohlen

hier das Log (hochgeladen, da zu lang):
File-Upload.net - gmer_log.txt

Diese zwei Einträge waren rot unterlegt:
Code:
ATTFilter
Service   C:\WINXP\system32\svchost.exe (*** hidden *** )                                                        [AUTO] qslipmwcn                                                                                                                                                                                                                                                                               <-- ROOTKIT !!!
Service   C:\WINXP\system32\svchost.exe (*** hidden *** )                                                        [AUTO] zogulkwu
         
Danke für Deine Zeit.

Antwort

Themen zu Virus, der Antivirenseiten blockiert.
adobe, antivirenseiten blockiert, avira, bho, blockiert, chip.de, erste mal, explorer, fehlermeldung, festplatte, firefox, gesperrt, hijack, hijack.help, hijack.startmenu, hijackthis, internet, internet explorer, langsam, logfile, magix, mozilla, nvidia, pc ist langsam, problem, registrierungsschlüssel, rundll, schädling, seiten, svchost.exe, system, temp, virus




Ähnliche Themen: Virus, der Antivirenseiten blockiert.


  1. Virus / Trojaner blockiert Avira "...wurde durch eine Gruppenrichtlinie blockiert"
    Log-Analyse und Auswertung - 20.03.2014 (7)
  2. Verdacht: Antivirenseiten nicht mehr ansurfbar
    Log-Analyse und Auswertung - 19.09.2013 (15)
  3. Zbot.ED Fund + ausgehende IP Aufrufe + AntivirenSeiten gesperrt
    Log-Analyse und Auswertung - 25.06.2013 (15)
  4. Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?
    Plagegeister aller Art und deren Bekämpfung - 06.05.2012 (4)
  5. 50€-Virus: Betriebssystem blockiert
    Plagegeister aller Art und deren Bekämpfung - 05.04.2012 (21)
  6. Task-manager durch virus blockiert, Polizei-virus
    Log-Analyse und Auswertung - 02.04.2012 (1)
  7. Mail-Anhang geöffnet, bisher nur die Antivirenseiten nicht erreichbar
    Log-Analyse und Auswertung - 22.03.2012 (1)
  8. Virus windows blockiert
    Log-Analyse und Auswertung - 10.02.2012 (1)
  9. PC bzw.Screen durch Virus/Malware blockiert; Taskmgr und Regedit blockiert nur MS-Dos funktioniert
    Plagegeister aller Art und deren Bekämpfung - 24.12.2011 (14)
  10. "Windows wird aus Sicherheitsgründen blockiert"Virus blockiert System
    Log-Analyse und Auswertung - 22.12.2011 (4)
  11. Virus der Antivirenseiten blockiert (und noch so manches mehr)
    Plagegeister aller Art und deren Bekämpfung - 08.02.2011 (10)
  12. Zugriff auf Antivirenseiten etc. verweigert....
    Plagegeister aller Art und deren Bekämpfung - 23.12.2009 (5)
  13. Blockierte Antivirenseiten
    Log-Analyse und Auswertung - 05.11.2009 (27)
  14. Google führt auf Werbeseiten / Kann keine Antivirenseiten öffnen
    Plagegeister aller Art und deren Bekämpfung - 21.04.2009 (17)
  15. Auf dem Server SBS2003 blockt es mir alle Antivirenseiten
    Plagegeister aller Art und deren Bekämpfung - 24.02.2009 (0)
  16. Win32Backdoor.TDSS - Antivirenseiten und -Software wird blockiert
    Plagegeister aller Art und deren Bekämpfung - 22.01.2009 (8)
  17. Komme auf keine AntiVirenSeiten und werde auf WerbeSeiten umgelenkt!
    Plagegeister aller Art und deren Bekämpfung - 16.07.2008 (1)

Zum Thema Virus, der Antivirenseiten blockiert. - Hi, ist das erste Mal, dass ich mit einem Schädling nicht allein fertig werde, deshalb mein Post jetzt hier. Zuerst ein paar Details: Windows XP SP3 Sygate Personal Firefall Pro - Virus, der Antivirenseiten blockiert....
Archiv
Du betrachtest: Virus, der Antivirenseiten blockiert. auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.