|
Plagegeister aller Art und deren Bekämpfung: Vundo.Gen Trojaner wie löschen??Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.05.2009, 07:49 | #46 |
| Vundo.Gen Trojaner wie löschen?? Hi, poste das Log von MAM beim Bereinigen und noch ein RSIT-Log... RSIT Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. * Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ * speichere es auf Deinem Desktop. * Starte mit Doppelklick die RSIT.exe. * Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. * Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. * In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". * Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. * Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. * Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. * Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.05.2009, 12:06 | #47 |
| Vundo.Gen Trojaner wie löschen?? Hi Chris,
__________________hier das MAM log Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2137 Windows 5.1.2600 Service Pack 2 15.05.2009 22:23:34 mbam-log-2009-05-15 (22-23-29).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 292578 Laufzeit: 1 hour(s), 9 minute(s), 28 second(s) Infizierte Speicherprozesse: 4 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 28 Infizierte Registrierungswerte: 8 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 9 Infizierte Dateien: 19 Infizierte Speicherprozesse: C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe (Trojan.Downloader) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe (Trojan.Matcash) -> No action taken. Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{652da41b-df9a-4ad1-8ee1-86d323f93eaa} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{652da41b-df9a-4ad1-8ee1-86d323f93eaa} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\bho_cpv.workhorse (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\bho_cpv.workhorse.1 (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\bho_myjavacore.mjcore (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\TypeLib\{e0f01490-dcf3-4357-95aa-169a8c2b2190} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\Interface\{17e44256-51e0-4d46-a0c8-44e80ab4ba5b} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\bho_myjavacore.mjcore.1 (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\Interface\{2e4a04a1-a24d-45ae-aca4-949778400813} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{014da6c9-189f-421a-88cd-07cfe51cff10} (Adware.MyWebSearch) -> No action taken. HKEY_CLASSES_ROOT\Typelib\{63334394-3da3-4b29-a041-03535909d361} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\AppID\{80ef304a-b1c4-425c-8535-95ab6f1eefb8} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\AppID\{26a98aa8-07fe-46e6-b6df-26704f3b895f} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\digifast (Trojan.Dropper) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\xpreapp (Malware.Trace) -> No action taken. HKEY_CLASSES_ROOT\AppID\BHO_MyJavaCore.DLL (Trojan.BHO) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken. KHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\prnet (Trojan.Downloader) -> No action taken. HKEY_CLASSES_ROOT\AppID\BHO_CPV.DLL (Trojan.BHO) -> No action taken. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ptidle (Trojan.Downloader) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\digifast (Trojan.Dropper) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sfkg6wipuspdc (Trojan.Dropper) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.BHO) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\ssodl (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\twain (Trojan.Matcash) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\prnet (Trojan.Downloader) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\prnet (Trojan.Downloader) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle (Trojan.Downloader) -> No action taken. C:\Programme\MyWay (Adware.MyWay) -> No action taken. C:\Programme\MyWay\myBar (Adware.MyWay) -> No action taken. C:\Programme\MyWay\myBar\History (Adware.MyWay) -> No action taken. C:\Programme\MyWay\myBar\Settings (Adware.MyWay) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast (Trojan.Agent) -> No action taken. C:\Programme\WWShow (Trojan.Agent) -> No action taken. C:\Programme\Jcore (Trojan.BHO) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain (Trojan.Matcash) -> No action taken. Infizierte Dateien: C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe (Trojan.Downloader) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe (Trojan.Dropper) -> No action taken. C:\Programme\Jcore\Jcore2.dll (Trojan.BHO) -> No action taken. C:\Programme\Mozilla Firefox\components\dfff.dll (Trojan.Agent.V) -> No action taken. C:\Programme\Mozilla Firefox\components\WWShow.dll (Adware.BHO) -> No action taken. C:\WINDOWS\system32\pushow37.dll (Adware.AdvertMen) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\DFUninstall.exe (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\prun.tmp (Trojan.Downloader) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\ovfsthxbqpfvknmb.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\rasesnet.tmp (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\891H3MHC\152[1].net (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LJZL7NFP\155[1].net (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LJZL7NFP\163[1].net (Trojan.Dropper) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\MHOMKRDE\dfuninstaller.prod.v14000.18mar2009.exe[1].10b9665cc5f98c037e9b8dcc0e88929e (Trojan.Dropper) -> No action taken. C:\Programme\MyWay\myBar\History\search (Adware.MyWay) -> No action taken. C:\Programme\MyWay\myBar\Settings\prevcfg.htm (Adware.MyWay) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\config.cfg (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe (Trojan.Matcash) -> No action taken. gestern abend sah alles eigentlich ganz gut aus. Heute nachdem ich den Rechner wieder startete, hat mich antivir wieder vor VUNDUS gewarnt. Muss ich wieder von vorne anfangen, oder lohnt es sich noch JETZT mit dem RSIT programm fortzufahren? |
16.05.2009, 18:31 | #48 |
| Vundo.Gen Trojaner wie löschen?? Hi,
__________________hast Du MAM bereinigen lassen? Das Log von MAM zeigt an: No Action taken... Das Problem sind die speicherresistenten Programme, die verseuchen den Rechner immer wieder neu, sobald eine Internetverbindung besteht... Daher folgendes Avengerscript abfahren (kennst Du ja jetzt schon), wenn Du offline gegangen bist (kopiere Dir den Text und speichere ihn temporär irgendow zwischen, oder starte Avenger, kopiere den Text rein und gehe dann offline): Code:
ATTFilter Files to delete: C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe Update von MAM, Combofix deinstallieren (Start->Ausführen-> combofix /u), neu runterladen, Avira updaten... RSIT laufen lassen, Log posten; Jetzt offlinge gehen, Avenger laufen lassen, neu starten, Combofix laufen lassen, danach MAM und dann AVIRA fullscan mit folgenden Einstellungen: Aktualisiere Antivir, stelle dein Antivir ein, wie hier beschrieben: http://www.trojaner-board.de/54192-a...tellungen.html Dann noch mal RSIT laufen lassen, online gehen und alle Logs posten, offline gehen und (am besten auf einem anderen Rechner) auf Antwort warten. Falls noch was übrig bleibt erstelle ich dann ein passendes Avengerscript... So minimieren wir die Wahrscheinlichkeit, das sich was neues einnisten kann... chris
__________________ |
Themen zu Vundo.Gen Trojaner wie löschen?? |
abend, abgesicherte, abgesicherten, abgesicherten modus, andere, antivir, einfach, entweder, funde, hochfährt, löschen, löschen?, lösung, modus, pc normal, problems, sofort, sprache, suche, troja, trojaner, verzweifel, verzweifelt, vundo.gen, weiterhelfen, überhaupt |