|
Plagegeister aller Art und deren Bekämpfung: Probleme mit BV:AutoRun-G[Wrm] in autorun.infWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.06.2010, 01:00 | #1 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Hallo zusammen, ich habe scheinbar dasselbe Problem wie sweetchuck (http://www.trojaner-board.de/72699-b...torun-inf.html) vor ziemlich genau einem Jahr. Bei mir hat sich allem Anschein nach ebenfalls ein Wurm eingenistet, der mittlerweile USB-Stick und dummerweise auch die externe HDD befallen hat. Entsprechend der Hinweise schadet eine Nutzung der vorhandenen Scripte ja mehr, als dass sie helfen :/ Kann mir jemand weiterhelfen und mich ein wenig anleiten? Bei Fragen, fragen - Falls irgendwelche Infos benötigt werden, bitte kurz darum bitten, damit ich diese besser gestern als heute liefern kann. Danke für die schnelle Antwort. Gruß Chris |
04.06.2010, 10:05 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Hallo und
__________________Betriebssystem? Ich wäre dafür erst den Autorun auf allen Medien zu deaktivieren, damit die automatische Ausführung beim Einstecken unterdrückt wird.
__________________ |
04.06.2010, 12:34 | #3 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Hallo Arne,
__________________ich nutze an dem Rechner hier derzeit noch Windows XP (SP3). Zum ersten Tipp: Ich habe gemäß Anleitung (hxxp://www.schirmacher.de/display/INFO/Windows+Autostart+Funktion+abschalten) die Werte in der Registry auf "bd" geändert, doch Autorun ist irgendwie weiterhin aktiv :/ |
04.06.2010, 14:28 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Autostart auf allen Laufwerken deaktivieren Um den zu deaktivieren hab ich mal die noautoplay.reg hochgeladen. Lad das mal auf dem Desktop herunter, führ die Datei aus und bestätige mit ja. Nach einem Neustart des Rechners ist der Autostart auf allen Laufwerken deaktiviert, d.h. keine CD, kein Stick oder sonstwas startet nach dem Einstecken mehr automatisch.
__________________ Logfiles bitte immer in CODE-Tags posten |
04.06.2010, 14:48 | #5 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Jau, G Data meckert zwar weiterhin über den Wurm, aber die Autostart-Funktion von Windows ist damit jetzt unterbunden. Danke dafür. Next Step ? |
04.06.2010, 15:11 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Google mal nach FlashDisinfector, lad Dir das Tool. Steck alle befallenen USB-Stick und -Platten an, führ das Tool aus. Der sollte sie eigentlich entseuchen Danach gehts weiter, aber mach erstmal das.
__________________ --> Probleme mit BV:AutoRun-G[Wrm] in autorun.inf |
04.06.2010, 15:37 | #7 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Ausgeführt. G Data meckert weiterhin und der Wurm ist ebenso noch auf externer HDD und USB-Stick vorhanden. Dementsprechend frage ich mich, was du unter entseuchen verstehst Aber gut, wie geht's weiter? |
04.06.2010, 15:43 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Ist der nach dem Löschen da wieder raufgekommen oder wurde der nicht entfernt? => autorun.inf auf den USB-Geräten untersuchen, da drin steht der Pfad zum Virus, am besten mal die autorun.inf komplett hier posten (mit notepad öffnen)
__________________ Logfiles bitte immer in CODE-Tags posten |
04.06.2010, 16:18 | #9 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Sorry, mein Fehler. Ich habe mich etwas missverständlich ausgedrückt... die autorun-Dateien sind weg, aber der Wurm selbst nicht. Meldung von G Data: Datei: "jwgkvsq.vmx" Virus: "Win32.Worm.Kido.K (Engine A), Win32:Confi [Wrm] (Engine B) (Engine B)" Die Datei ist gerade unter Quarantäne gestellt, lässt sich aber nicht löschen. /edit: Der Wurm selbst blieb scheinbar unangetastet, um deine Frage noch zu beantworten. Geändert von wilson85 (04.06.2010 um 17:01 Uhr) |
04.06.2010, 18:32 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Das beantwortet so nicht meine Frage. Du hast die Schädlingsdateien von den Sticks gelöscht bzw. in Quaratäne verschoben (dann sind sie nicht mehr auf dem Stick!) und danach sind dieselben Dateien auf dem Stick wieder an der gleichen Stelle gewesen? Ja oder nein?? Zitat:
Steck jetzt mal wieder alle ext. Platten und USB-Sticks ran. Mach danach einen Vollscan mit einem aktuellem Malwarebytes und poste das Log.
__________________ Logfiles bitte immer in CODE-Tags posten |
05.06.2010, 01:43 | #11 | |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Hab die Quarantäne aufgehoben und nochmals ausgeführt. Jetzt ist die autorun entfernt, der Wurm selbst aber noch da, Pfadangabe kannst du der Auswertung von Malwarebytes entnehmen. Stand also wie zuvor. Danach habe ich Malwarebytes rödeln lassen, hat ein wenig gedauert bei 1 TB Daten Laufwerk H = externe HDD, G = USB-Stick Mich persönlich wundert es ein wenig, dass auf dem Stick nichts angeschlagen hat. Zitat:
Geändert von wilson85 (05.06.2010 um 02:00 Uhr) |
05.06.2010, 10:36 | #12 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Ich habe mir mal bei bit defender das removal tool für den wurm geladen, welches allerdings nur den system32-ordner auf befall prüft und meinen rechner somit falscherweise als clean ausgibt, nachdem mittels Malwarebytes die dll-datei von dort bereits entfernt wurde. Es bleiben also noch "die Reste" auf den externen Medien. / edit: und keine Sorge wegen der Log und dem dort angezeigten IE 6... ich nutze durchgehend opera. aber generell frage ich mich langsam, was man als "otto-normal-user" alles auf dem rechner haben muss, um einigermaßen abgesichert zu sein. |
05.06.2010, 22:28 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Was hast Du da unleserlich gemacht? Das sind doch nicht alles persönliche Informationen! Ich brauch den kompletten Pfad und wenn Du alles unleserlich machst, ist das so als wenn Du ihn nicht postest!
__________________ Logfiles bitte immer in CODE-Tags posten |
05.06.2010, 23:44 | #14 |
| Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Aaaaaaaalso... Aktueller Stand: - Inzwischen ist augenscheinlich sämtlicher Sondermüll von der internen HDD entfernt, der sich durch die - dank des Wurms - blockierte Updatefähgikeit meiner Security-Tools angesammelt hat. Die "System Volume Information" auf Laufwerk E:, die laut Logfile (das gesamte auf Wunsch gern per PM, aber nicht öffentlich hier) befallen waren, sind ebenfalls durchs Deaktivieren der Systemwiederherstellung und dem damit einher gehenden Löschen der alten Wiederherstellungspunkte gesäubert. Ad-Aware, Spybot Search & Destroy und G Data Internet Security 2010 in neuesten Versionen bzw. mit neuestem Update finden nichts mehr. - Der "Conficker-Cleaner" von Bit Defender findet weiterhin nichts, ergo ist scheinbar Partition C: sauber. Dieser überprüft ja, wie zuvor schon beschrieben, wohl leider nur die System-Ordner, nicht aber die angeschlossenen Laufwerke, obwohl die Verbreitung darüber bekannt zu sein scheint. - Den USB-Stick habe ich mittlerweile einfach formatiert, wodurch der Recycler inkl. der Unterordner gelöscht ist. Beim Einstecken schlägt G Data hier auch nicht mehr Alarm. Damit sollte, denke ich, der erstmal aus dem Rennen sein - Solange ich nicht die Systempartition wieder infiziere, was ich definitiv nicht vor habe. - Die externe HDD ist meines Eindrucks nach von sonstigem Unrat befreit, "lediglich" das Wurmproblem besteht hier weiterhin. Ad-Aware, Spybot Search & Destroy und G Data Internet Security 2010 in neuesten Versionen bzw. mit neuestem Update finden - nebst dem Wurm - nichts mehr. Allerdings findet sich wieder die Warnmeldung bei der autorun.inf (s. Screen). 1. Screen: hxxp://www.jaypac.de/upload/out/4025612010-06-05_201116.jpg Meldung von G Data. 2. Screen: hxxp://www.jaypac.de/image.php?file=709851 Wurm auf der externen HDD. Im Laufe des Sonntags folgt noch ein erneuter Check mit Malwarebytes. Frage: Wie gehe ich weiter vor? Und ja, ich folge jetzt brav den Anweisungen ^^ Geändert von wilson85 (05.06.2010 um 23:53 Uhr) |
05.06.2010, 23:51 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Probleme mit BV:AutoRun-G[Wrm] in autorun.inf Was soll ich mit dem ersten Bild anfangen? Ist viel zu klein. Es geht weiter, wenn Du mir sagst, was für Dateien und Ordernamen Du vorher unleserlich gemacht hast im Malwarebytes Log.
__________________ Logfiles bitte immer in CODE-Tags posten |