![]() |
|
Antiviren-, Firewall- und andere Schutzprogramme: Tojaner weg oder noch aktiv..Windows 7 Sämtliche Fragen zur Bedienung von Firewalls, Anti-Viren Programmen, Anti Malware und Anti Trojaner Software sind hier richtig. Dies ist ein Diskussionsforum für Sicherheitslösungen für Windows Rechner. Benötigst du Hilfe beim Trojaner entfernen oder weil du dir einen Virus eingefangen hast, erstelle ein Thema in den oberen Bereinigungsforen. |
![]() |
|
![]() | #1 |
![]() | ![]() Tojaner weg oder noch aktiv.. hallo zusammen, ich hatte in letzter zeit immer wieder von Avira meldungen über Trojaner seit dem 19.03.09 ist ruhe. seit dem ich den trojaner drauf hab/hatte mache ich keine aktionen wie ebay, onlinebanking usw mehr..... jetzt meine gross frage wie kann ich sicher gehen das ich davon befreit bin? der viren scanner findet nichts mehr bin mir aber trotzdem unsicher. hijackthis hab ich gemcht eventuell hilft es euch ja weiter.. ich benutze opera als browser.... gruss und schoene ostertage wünsche ich euch. PS: wo der trojaner weg kommt weiss ich,, hab scheisse ausm i-net geladen.. Letzten 2 aktionen mit Avira In der Datei 'D:\media\Music\Madonna\Madonna - 2008 - Hard Candy 192Kbps\00 Madonna - Hard Candy [2008].m3u.exe' wurde ein Virus oder unerwünschtes Programm 'DR/Agent.xlm.53' [dropper] gefunden. Ausgeführte Aktion: Datei löschen ---------------------- In der Datei 'C:\Programme\HLSW\update.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Drop.Small.cjq.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern hijackthis Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:44:41, on 10.04.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\ATKKBService.exe C:\Programme\Syslogd\Syslogd_Service.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE C:\Programme\Opera\opera.exe C:\Programme\AntiVir PersonalEdition Classic\avnotify.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = ht*p://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = ht*p://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = ht*p://search.conduit.com?SearchSource=10&ctid=CT2046651 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by USER1 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = www-proxy.t-online.de :8080 R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll R3 - URLSearchHook: Peer2Peer-DE Toolbar - {97ac393a-a525-4cd0-95cf-019b028cc7a4} - C:\Programme\Peer2Peer-DE\tbPee0.dll O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\Programme\TVgenial\IEButtonTVGenialEBayInterface.dll O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programme\Winamp Toolbar\winamptb.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: FCBHOBHO Class - {8B3868B4-EBA8-48FA-A19B-E1DFB99066FA} - C:\Programme\FlashCapture\fcbho.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Hilfsobjekt für Encarta Web-Begleiter - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL O2 - BHO: Peer2Peer-DE Toolbar - {97ac393a-a525-4cd0-95cf-019b028cc7a4} - C:\Programme\Peer2Peer-DE\tbPee0.dll O2 - BHO: (no name) - {98E0D6C5-2C0E-4415-91A3-D1583FD55708} - C:\WINDOWS\system32\msjftoledb40.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: Encarta Web-Begleiter - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll O3 - Toolbar: Peer2Peer-DE Toolbar - {97ac393a-a525-4cd0-95cf-019b028cc7a4} - C:\Programme\Peer2Peer-DE\tbPee0.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Winamp Toolbar Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Save F&lash with FlashCapture - res://C:\Programme\FlashCapture\fciext.dll/FCIEXT.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: FlashCapture - {753BBC4B-CC73-4fb8-A5B5-CA09C804C1DD} - C:\Programme\FlashCapture\fciext.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Encarta Suchleiste - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YahooMessenger.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YahooMessenger.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ht*p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1134412311328 O17 - HKLM\System\CCS\Services\Tcpip\..\{2EE6CB9A-DBC6-4835-A958-B53985845D5E}: NameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{7D6D7C5C-5B59-42FA-9CEF-76E288BAA57D}: NameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{FD40DCDC-FF56-4B5B-A527-CA42994FFE9B}: NameServer = 192.168.2.2,212.6.108.140 O17 - HKLM\System\CS1\Services\Tcpip\..\{2EE6CB9A-DBC6-4835-A958-B53985845D5E}: NameServer = 192.168.2.1 O17 - HKLM\System\CS3\Services\Tcpip\..\{2EE6CB9A-DBC6-4835-A958-B53985845D5E}: NameServer = 192.168.2.1 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Kiwi Syslog Daemon - Kiwi Enterprises - C:\Programme\Syslogd\Syslogd_Service.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe -- End of file - 9377 bytes |
![]() | #2 | ||
![]() ![]() ![]() | ![]() Tojaner weg oder noch aktiv.. Hallo wkr!
__________________Mal ne Frage: Findet Antivir jetzt nichts mehr oder wie sieht das aus? Führe mal einen Kaspersky Onlinescan durch und scane mit eScan die Platte *klick*. Poste das Logfile von eScan. Bei Antivir kann es sich auch um eine Fehlermeldung handeln. Lade deshalb Zitat:
Zu deinem HijackThis log. Bitte fixe Zitat:
.keNNy# |
![]() | #3 | |
![]() | ![]() Tojaner weg oder noch aktiv.. hallo,
__________________jetzt findet avira nix mehr. so hier das ergebnis von VirusTotal Zitat:
Datei update.exe empfangen 2009.04.14 18:52:57 (CET) Status: Beendet Ergebnis: 24/40 (60%) Filter Drucken der Ergebnisse Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.101 2009.04.14 Trojan-Dropper.Win32.Small!IK AhnLab-V3 5.0.0.2 2009.04.14 Dropper/Downloader.749568 AntiVir 7.9.0.143 2009.04.14 - Antiy-AVL 2.0.3.1 2009.04.14 - Authentium 5.1.2.4 2009.04.14 - Avast 4.8.1335.0 2009.04.14 Win32:Trojan-gen {Other} AVG 8.5.0.285 2009.04.14 Dropper.Generic.AITJ BitDefender 7.2 2009.04.14 - CAT-QuickHeal 10.00 2009.04.14 TrojanDropper.Small.cjq ClamAV 0.94.1 2009.04.14 - Comodo 1113 2009.04.14 - DrWeb 4.44.0.09170 2009.04.14 - eSafe 7.0.17.0 2009.04.13 Win32.Dropper.Small eTrust-Vet 31.6.6455 2009.04.14 - F-Prot 4.4.4.56 2009.04.14 - F-Secure 8.0.14470.0 2009.04.14 Trojan-Dropper.Win32.Small.cjq Fortinet 3.117.0.0 2009.04.14 W32/Small.CJQ!tr GData 19 2009.04.14 Win32:Trojan-gen {Other} Ikarus T3.1.1.49.0 2009.04.14 Trojan-Dropper.Win32.Small K7AntiVirus 7.10.703 2009.04.14 Trojan-Dropper.Win32.Small.cjq Kaspersky 7.0.0.125 2009.04.14 Trojan-Dropper.Win32.Small.cjq McAfee 5584 2009.04.14 Generic Dropper McAfee+Artemis 5584 2009.04.14 Generic Dropper McAfee-GW-Edition 6.7.6 2009.04.14 Trojan.Drop.LooksLike.Small Microsoft 1.4502 2009.04.14 - NOD32 4007 2009.04.14 - Norman 6.00.06 2009.04.14 W32/Smalldrp.AUNR nProtect 2009.1.8.0 2009.04.14 Trojan-Dropper/W32.Small.749568 Panda 10.0.0.14 2009.04.14 Suspicious file PCTools 4.4.2.0 2009.04.14 - Prevx1 V2 2009.04.14 High Risk Worm Rising 21.25.14.00 2009.04.14 - Sophos 4.40.0 2009.04.14 Mal/Generic-A Sunbelt 3.2.1858.2 2009.04.13 Trojan-Dropper.Win32.Small.cjq Symantec 1.4.4.12 2009.04.14 Trojan Horse TheHacker 6.3.4.0.306 2009.04.12 - TrendMicro 8.700.0.1004 2009.04.14 - VBA32 3.12.10.2 2009.04.12 Trojan-Dropper.Win32.Small.cjq ViRobot 2009.4.14.1692 2009.04.14 - VirusBuster 4.6.5.0 2009.04.14 Trojan.DR.Small.BOJB |
![]() | #4 |
![]() ![]() ![]() | ![]() Tojaner weg oder noch aktiv.. Alles klar! Dann führe mal einen Scan mit Malwarebytes durch und poste das Ergebnis. Anschließend lässt du mal Gmer drüberlaufen und entfernst alles was er findet. Während GMER scannt am besten Antivirguard deaktivieren, das Internet ausschalten und nicht mal die Maus berühren. .keNNy# Geändert von .keNNy# (16.04.2009 um 16:10 Uhr) |
![]() | #5 |
![]() | ![]() Tojaner weg oder noch aktiv.. so hier der bericht von mailware habe alle infizierten registrierungsschlüssel entfernt, lasse jetzt den GMER nochmal drüberlaufen... Malwarebytes' Anti-Malware 1.36 Datenbank Version: 1992 Windows 5.1.2600 Service Pack 2 18.04.2009 12:14:32 mbam-log-2009-04-18 (12-14-24).txt Scan-Methode: Vollständiger Scan (C:\|D:\|H:\|) Durchsuchte Objekte: 238274 Laufzeit: 19 hour(s), 18 minute(s), 34 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 7 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\acm.acmfactory (Adware.WhenUSave) -> No action taken. HKEY_CLASSES_ROOT\acm.acmfactory.1 (Adware.WhenUSave) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{a9aae1ab-9688-42c5-86f5-c12f6b9015ad} (Adware.WhenUSave) -> No action taken. HKEY_CLASSES_ROOT\AppID\{127df9b4-d75d-44a6-af78-8c3a8ceb03db} (Adware.WhenUSave) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b64f4a7c-97c9-11da-8bde-f66bad1e3f3a} (Rogue.WinAntivirus) -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ProcObsrv (Rogue.NetCom3) -> No action taken. HKEY_CLASSES_ROOT\AppID\ACM.DLL (Adware.WhenUSave) -> No action taken. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
![]() | #6 |
![]() ![]() ![]() | ![]() Tojaner weg oder noch aktiv.. So, hat GMER was gefunden? Hast du mit Malwarebytes die gefundenen Objekte entfernt? Arbeite diese Anleitung von SUPERAntispyware bitte ab. Poste das Ergebnis. Anschließend folge der Anleitung von CCleaner. Poste dann bitte nochmal ein Aktuelles HijackThis-log. .keNNy# |
![]() |
Themen zu Tojaner weg oder noch aktiv.. |
antivir, avira, bho, candy, computer, ebanking, ebay, einstellungen, excel, frage, hacked, helper, hijack, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, programm, rundll, scan, scheisse, software, system, tojaner, trojaner, uleadburninghelper, viren, virus, web companion, windows, windows xp |