![]() |
Woher kommt der Wurm ? Ich bin gestern nachmittag weggegangen. Als ich gegen 23:30 Uhr wieder nach Hause kam, meldete mir Avira jede Menge Virenbefall (mit Brontok.D.5.). Der Virus war gegen 21 uhr gescannt worden. Zu dem Zeitpunkt war ich überhaupt nicht an dem Rechner. Der Rechner war zwar über WLAN mit dem Netz verbunden, es waren aber keine Programme aktiv. Ich wundere mich, wie der Wurm überhaupt auf meinen Rechner gekommen ist. Ich habe garantiert KEINE E-Mail-Anhänge geöffnet, da ich das aus Prinzip nicht mache. (Außer ich habe etwas expliziert bei einem bekannten Absender angefordert.). Ansonsten habe ich den Avira laufen und auch eine Firewall aktiv. Der Netzwerk/ Router ist auch abgesichert. Bei Firefox habe ich einen Popub-Blocker und die Sicherheitseinstellungen sind hoch eingestellt. JAVA-Script wird auch nur bei Bedarf/ auf Nachfrage aktiviert. Daher wundert es mich, daß so ein Virus überhaupt auf den Rechner kommen konnte. Wie kann der sich selbstständig zu einer bestimmten Zeit aktivieren und bis dahin unbemerkt bleiben ? Anscheinend repliziert sich der Virus ständig selbst. Wenn ich die infizierten Dateien lösche, sagt Avira zwar das alle ok ist, aber 1-2 min. später erstellt der Virus wieder eine neue infizierte Datei (die ich gerade gelöscht habe) und alles geht von vorne los. Beseitigen werde ich den schon irgendwie. Dafür gibt es ja ein anderes Board hier (und Google). Im Zweifel über die Systemwiederherstellung. Aber es würde mich mal interessieren, wie der Virus ins System kommt und wie man das (zukünftig) vermeiden kann. |
Hallo und :hallo: Warum nennst du dein Betriebssystem nicht? Zitat:
Solche Angaben reichen nicht, bitte poste die vollständigen Angaben/Logs der Virenscanner siehe http://www.trojaner-board.de/125889-...tml#post941520 Bitte alles nach Möglichkeit hier in CODE-Tags posten. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Vielleicht war der vorher nicht erkannt worden und während du weg warst, hat deine Schutzsoftware sich die neuesten Definitionen geholt und ihn dann gefunden. |
OS ist Windows XP SP2. Da der Virus schon seit Jahren in der Wildniss ist, wäre es merkwürdig, wenn der Virenscanner den erst jetzt finden würde. Wen ich nicht weiterkomme, dann poste ich mal ein Logfile. Da dürfte aber nicht viel drinstehen. Sind alles .exe-Dateien, die der Virus erstellt hat. Die meisten dürften im Ordner "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten" liegen. Die Datei die immer wieder erstellt wird, heißt "Data gigi.exe". Andere Dateien haben Namen wie "Meine Musik.exe", "Meine Bilder.exe" oder sogar "microsoft.exe". Die Dateien selbst haben aber keine Bedeutung, können also gelöscht werden. Zur Zeit bin ich im Internet-Cafe an einem sauberen Rechner. Mal sehen, ob ich den Virus nachher entfernen kann. |
Zitat:
Wieso wenn man fragen darf? Das SP3 ist absolute Pflicht und schon seit satten fünf Jahren verfügbar! Zitat:
Dir ist klar, dass ein Virenscanner fehlende kritische Updates nicht kompensieren kann? Zitat:
|
Hi, auch von 5 Jahre alter Schadsoftware kann es unbekannte Variannten geben. |
Jetzt kann ich auch wieder von meinem eigenen Rechner posten, ging ja gestern nur im Internet-Cafe: Hier mal die Log's: 11.07.2013 23:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 22:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 21:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 20:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 19:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 18:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 18:48 [Guard] Malware gefunden In der Datei 'C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0133005.EXE' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.659874' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:25 [Scanner] Suchlauf Suchlauf beendet [Der Suchlauf wurde vollständig durchgeführt.]. Anzahl Dateien: 212 Anzahl Verzeichnisse: 0 Anzahl Malware: 0 Anzahl Fehler: 0 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\Data gigi.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\Data gigi.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\Data gigi.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Videos\Eigene Videos.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern 11.07.2013 04:18 [Guard] Malware gefunden In der Datei 'C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe' wurde ein Virus oder unerwünschtes Programm 'WORM/Brontok.D.5' [worm] gefunden. Ausgeführte Aktion: Zugriff verweigern ------------------------------------------------------------------------------------ Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.04.10 Windows XP Service Pack 2 x86 NTFS Internet Explorer 8.0.6001.18702 Owner :: NOTEBOOK_SFC1 [Administrator] 11.07.2013 00:49:03 mbam-log-2013-07-11 (00-49-03).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 385966 Laufzeit: 1 Stunde(n), 51 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 18 C:\Dokumente und Einstellungen\All Users\Dokumente\Data gigi.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\SharedDocs.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder\Eigene Bilder.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder\Beispielbilder\Beispielbilder.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik\Eigene Musik.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik\Beispielmusik\Beispielmusik.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik\Sample Playlists\Sample Playlists.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik\Sync Playlists\Sync Playlists.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik\Sync Playlists\283891\283891.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Videos\Eigene Videos.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\microsoft.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\microsoft\IdentityCRL\IdentityCRL.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\WASEO.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Dokumente\WASEO\DiaryActivity\DiaryActivity.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0132980.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0132981.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0132982.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{05133ED5-BF33-48EC-8198-11892AEE787F}\RP345\A0132983.exe (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
Die Logs bitte in CODE-Tags! Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 12-07-2013 01 Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 12-07-2013 01 |
Zitat:
Oder ist das rein zufällig ein Büro-/Firmen-PC bzw. ein Uni-Rechner? |
Ist mein privater Laptop. Das win XP habe ich dazu bekommen. Habe inzwischen mehr Lizenzen als Rechner, da ich den Laptop schon öfters mal ausgetauscht habe. Habe mir noch Gedanken über den Unterschied zwischen Heim- & Professionel-Version gemacht. Kenne allerdings nur Freaks, die die Prof-Version haben. |
Dann bitte jetzt Combofix ausführen: Scan mit Combofix
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:32 Uhr. |
Copyright ©2000-2025, Trojaner-Board