|
Plagegeister aller Art und deren Bekämpfung: 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige SytemabstürzeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.12.2009, 20:54 | #1 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Hoihoi, mein Antivir hat mir heute den Fund von 'TR/Rootkit.Gen' [trojan] und von BDS/Bredolab.boo' [backdoor] angezeigt. in den Pfaden : 'C:\WINDOWS\Temp\14.tmp' und 'C:\Dokumente und Einstellungen\Home\Lokale Einstellungen\Temp\0.5843481908133441.exe' seitdem ist das ganze System verlangsamt und hängt sich regelmäßig auf! Hier mein HijackThis logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:49:49, on 27.12.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16945) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\ANYCOM\Blue USB-200-250\bin\btwdins.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Gemeinsame Dateien\AOL\1221583244\ee\AOLSoftware.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Corel\Corel Paint Shop Pro Photo X2\CorelIOMonitor.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\ThreatFire\TFTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\ANYCOM\Blue USB-200-250\BTTray.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe C:\WINDOWS\system32\svchost.exe C:\Programme\ThreatFire\TFService.exe C:\WINDOWS\system32\SearchIndexer.exe C:\WINDOWS\system32\SearchProtocolHost.exe C:\WINDOWS\System32\alg.exe C:\Programme\Mozilla Firefox\firefox.exe c:\programme\avira\antivir personaledition classic\avcenter.exe C:\WINDOWS\system32\SearchFilterHost.exe C:\WINDOWS\system32\taskmgr.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\wbem\wmiprvse.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aol.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R3 - Default URLSearchHook is missing O2 - BHO: (no name) - AutorunsDisabled - (no file) O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: AOL Toolbar Launcher - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Programme\AOL\AOL Toolbar 5.0\aoltb.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O3 - Toolbar: AOL Toolbar - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 5.0\aoltb.dll O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [HostManager] C:\Programme\Gemeinsame Dateien\AOL\1221583244\ee\AOLSoftware.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Corel File Shell Monitor] C:\Programme\Corel\Corel Paint Shop Pro Photo X2\CorelIOMonitor.exe O4 - HKLM\..\Run: [BootSkin Startup Jobs] "C:\PROGRA~1\Stardock\WINCUS~1\BootSkin\BootSkin.exe" /StartupJobs O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [nwiz] C:\Programme\NVIDIA Corporation\nView\nwiz.exe /install O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [ThreatFire] C:\Programme\ThreatFire\TFTray.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: AutorunsDisabled O4 - Global Startup: BTTray.lnk = ? O8 - Extra context menu item: &AOL Toolbar-Suche - c:\programme\aol\aol toolbar 5.0\resources\de-de\local\search.html O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200 O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\ANYCOM\Blue USB-200-250\btsendto_ie_ctx.htm O9 - Extra button: (no name) - AutorunsDisabled - (no file) O9 - Extra button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Programme\AOL\AOL Toolbar 5.0\aoltb.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\ANYCOM\Blue USB-200-250\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\ANYCOM\Blue USB-200-250\btsendto_ie.htm O9 - Extra button: HP Intelligente Auswahl - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O18 - Protocol: AutorunsDisabled - (no CLSID) - (no file) O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\ANYCOM\Blue USB-200-250\bin\btwdins.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Protexis Inc. - C:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe O23 - Service: ThreatFire - PC Tools - C:\Programme\ThreatFire\TFService.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -- End of file - 7825 bytes Würde mich über schnelle Hilfe sehr freuen =) Greedz Flo |
29.12.2009, 10:20 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Hallo und
__________________Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! ) Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen! Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________ |
30.12.2009, 12:48 | #3 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze So also hier habe ich das Mb Logfile :
__________________Malwarebytes' Anti-Malware 1.42 Datenbank Version: 3438 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 27.12.2009 16:37:52 mbam-log-2009-12-27 (16-37-52).txt Scan-Methode: Vollständiger Scan (C:\|E:\|) Durchsuchte Objekte: 153289 Laufzeit: 1 hour(s), 9 minute(s), 28 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\HelpAssistant\Lokale Einstellungen\Temp\ccoitq.dll (Rootkit.MBR) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\HelpAssistant\Lokale Einstellungen\Temp\cgsywf.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Home\Lokale Einstellungen\Temp\ccoitq.dll (Rootkit.MBR) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Home\Lokale Einstellungen\Temp\cgsywf.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. Das RSIT kommt gleich danach, hab nur Angst, dass gleich wieder alles abstürzt! =) |
30.12.2009, 13:01 | #4 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze So und hier das RSIT log : http://www.file-upload.net/download-2116081/log.txt.html Freu mich wirklich über Eure Hilfe, da ich ein wenig im Verzug mit meiner Facharbeit bin und ich ohne Pc kaum eine Chance habe diese zu schreiben =) |
30.12.2009, 13:25 | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige SytemabstürzeZitat:
Hast Du die Daemon-Tools für virtuelle optische Laufwerke installiert? Lade dir Lop S&D herunter. Führe Lop S&D.exe per Doppelklick aus. VISTA-User: Rechtsklick => Ausführen als Admin!! Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).
__________________ Logfiles bitte immer in CODE-Tags posten |
30.12.2009, 14:02 | #6 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze ET.exe ist das Spiel Enemy Territory. Hab gar nicht gewusst das ich das noch hab =) Daemon Tools hab ich nur zum spielen verwendet weil ich meine cds nicht immer holen wollte aber des brauch ich jetzt eigentlich nicht mehr. Das Problem bei dem LopSD-Scan ist, dass sich der Rechner aufhängt bevor er beendet werden kann ! Ich probiers einfach noch mal bis es klappt! |
30.12.2009, 14:32 | #7 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Hat endlich geklappt =) http://www.file-upload.net/download-2116285/lopR.txt.html |
30.12.2009, 14:46 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Ok, anscheinend keine Rootkits. Bitte CF anwenden: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
30.12.2009, 17:25 | #9 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Sorry aber hat leider ewig gedauert: http://www.file-upload.net/download-2116688/combofixlog.txt.html Hoffe das passt so =) |
30.12.2009, 20:12 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Ja das passt so Wie verhält sich Dein Rechner jetzt?
__________________ Logfiles bitte immer in CODE-Tags posten |
30.12.2009, 23:22 | #11 |
| 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Wieder wie früher!!! Keine lags, keine abstürze und alles wieder beim Alten !!! Absolut happy!=) Vielen,vielen Dank!! Wusste mir echt nicht zu helfen !! Jetzt habe ich zwar keinen Grund mehr meine Facharbeit weiter rauszuzögern aber dafür geht alles wieder ! =) Aber woran kann des gelegen haben dass ich mir was eingefangen hab? Mache eg immer regelmäsißg alle Updates und lade eg auch kaum was runter ! Greedz und noch mal vielen Dank Wingweaver |
31.12.2009, 09:05 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze Wenn Du sonst sehr vorsichtig bist, könnte es an veralteter Software und surfen mit Adminrechten liegen. Gerade die Apps wie AdobeReader, Flashplayer und Java sind sehr kritisch, Windows- und IE-Update ja sowieso.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu 'BDS/Bredolab.boo' [backdoor] gefunden und seit dem regelmäßige Sytemabstürze |
1.exe, antivir, antivirus, avira, backdoor, bho, c:\windows\temp, einstellungen, excel, firefox, google, hijack, hijackthis, hijackthis logfile, hkus\s-1-5-18, home, hängt, internet, internet explorer, logfile, mozilla, rundll, schnelle hilfe, senden, system, trojan, windows, windows xp, windows\temp |