|
Plagegeister aller Art und deren Bekämpfung: Trojaner TR/VB.A.44Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
11.08.2009, 14:44 | #1 | ||
| Trojaner TR/VB.A.44 Hallo! Habe vor kurzem dummerweise eine Datei geöffnet, mit der ich mir einen Trojaner auf den Pc gezogen haben. Hab schon ein paar mal versucht den Trojaner mit Antivir zu löschen, das funktioniert aber nicht. Komisch ist, dass ich den Trojaner mit gleichem Namen (TR/VB.A.44) anscheinend zweimal drauf habe, an verschiedenen Stellen, Antivir zeigt mir als Quelle einmal C:\WINXP\system32\chost.exe und einmal C:\System Volume Information\_restore{3B92DEA9-3A33-41CB-999F-E42E3FCF5A6C}\RP78\A0013117.exe Vielleicht ist das auch normal, habe leider keine Ahnung davon. Malwarebytes Zitat:
info.txt Zitat:
Danke schon mal, Farasha |
11.08.2009, 14:47 | #2 | |
| Trojaner TR/VB.A.44 RSIT
__________________log.txt Zitat:
Geändert von Farasha (11.08.2009 um 15:10 Uhr) |
11.08.2009, 16:06 | #3 |
| Trojaner TR/VB.A.44 Hi,
__________________eigentlich wollt ich jetzt nachhause gehen... Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code:
ATTFilter C:\WINXP\system32\chost.exe C:\WINXP\system32\usbaaplrc.dll
Also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Registry values to delete: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|chost.exe Files to delete: C:\WINXP\system32\chost.exe C:\Programme\pdfforge Toolbar\WidgiToolbarIE.dll Folders to delete: C:\Programme\pdfforge Toolbar C:\Dokumente und Einstellungen\***\Anwendungsdaten\pdfforge *** durch richtigen Pfad ersetzen! 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code:
ATTFilter O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\WidgiToolbarIE.dll O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Programme\pdfforge Toolbar\SearchSettings.dll O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\WidgiToolbarIE.dll R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Programme\pdfforge Toolbar\SearchSettings.dll Systemwiederherstellung löschen BSI-Faltblattt (http://www.bsi.de/literat/faltbl/F24VirenundCo.htm) und dort unter Viren entfernen Wenn der Rechner einwandfrei läuft abschließend alle Systemwiederherstellungspunkte löschen lassen(das sind die: C:\System Volume Information\_restore - Dateien die gefunden wurden, d.h. der Trojaner wurde mit gesichert und wenn Du auf einen Restorepunkt zurück gehen solltest, dann ist er wieder da) wie folgt: Arbeitsplatz ->rechte Maus -> Eigenschaften -> Systemwiederherstellung -> anhaken: "Systemwiederherstellung auf allen Laufwerken deaktivieren" -> Übernehmen -> Sicherheitsabfrage OK -> Fenster mit OK schliessen -> neu Booten; Dann das gleiche nochmal nur das Häkchen entfernen (dann läuft sie wieder). Einen ersten Restorepunkt setzten: Start->Programme->Zubehör->Systemprogramme->Systemwiederherstellung->einen Wiederherstellungspunkt erstellen->weiter, Beschreibung ausdenken->Erstellen Jetzt noch Prevx und Gmer: Prevx: http://www.prevx.com/freescan.asp Falls das Tool was findet, nicht das Log posten sondern einen Screenshot des dann angezeigten Fensters... Gmer: http://www.trojaner-board.de/74908-anleitung-gmer-rootkit-scanner.html Den Downloadlink findest Du links oben (www.gmer.net/files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte GMER und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. chris
__________________ |
11.08.2009, 16:23 | #4 | ||
| Trojaner TR/VB.A.44 Okay, erstmal Virustotal. Bei der Datei C:\WINXP\system32\usbaaplrc.dll zeigt er folgendes an. Zitat:
Dann mach ich jetzt eben mit dem anderen weiter. Danke überings schon mal EDIT: avenger.txt Zitat:
Geändert von Farasha (11.08.2009 um 16:31 Uhr) |
11.08.2009, 19:00 | #5 |
| Trojaner TR/VB.A.44 So bin jetzt soweit fertig, Prevx hat nichts gefunden, er meldet nur Avenger und Gmer, aber das ist denk ich mal normal/kein Problem oder? Nur mit GMER habe ich irgendwie Probleme, ich versteh das Programm irgendwie nicht ganz. Wenn ich das Programm öffne, dann zeigt er mir drei Einträge an, aber da kommen irgendwie keine Fragen, die ich da mit nein beantworten kann!? Lg, Farasha |
12.08.2009, 06:21 | #6 |
| Trojaner TR/VB.A.44 Hi, was zeigt GMER an? Sonst gehe einfach auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht hier ein. Hast Du die Systemwiederherstellung bereinigt? Stelle Avira wie folgt ein: http://www.trojaner-board.de/54192-anleitung-avira-antivir-agressive-einstellungen.html Führe einen Systemscan durch und poste das Ergebnis! chris
__________________ --> Trojaner TR/VB.A.44 |
12.08.2009, 11:08 | #7 | ||
| Trojaner TR/VB.A.44 Also GMER zeigt ohne Scan das hier an. Zitat:
Antivirergebnis: Zitat:
|
12.08.2009, 11:58 | #8 |
| Trojaner TR/VB.A.44 Hi, das sieht Ok aus... Das hier ist wohl Gmer: tzwv4s7h.exe? Was treibt der Rechner so? chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
12.08.2009, 13:03 | #9 |
| Trojaner TR/VB.A.44 Ja tzwv4s7h.exe ist Gmer. Joa sind gut aus soweit Kann ihn zum Beispiel jetzt wieder runterfahren, das ging vorher nicht mehr, da hat er sich dann immer aufgehangen, sobald ich auf Ausschalten geklickt hab, das ist jetzt wieder normal |
12.08.2009, 13:20 | #10 |
| Trojaner TR/VB.A.44 Hi, dann sollten wir durch sein... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
12.08.2009, 13:36 | #11 |
| Trojaner TR/VB.A.44 Super (: Dann mal danke! <3 |