Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Hiiiillllfffeeee...bitte! back door sub7 (https://www.trojaner-board.de/8634-hiiiillllfffeeee-bitte-back-door-sub7.html)

schneeflocke37 20.10.2004 16:40

Hiiiillllfffeeee...bitte! back door sub7
 
Liebe Leuts, nachdem ich aus der ferne auf meinen PC habe blicken lassen, wurde festgestellt, daß ich mir den Trojaner back door sub7 eingefangen habe...
Dieses kleine Ding ist so fleissig und geschickt, daß man ihn nicht mal im hijackthis hat finden können....ganz klasse, was?

Nun habe ich folgendes Problem: ich bräuchte ein Removal Tool zwecks Entfernung und zwar ganz dringend.....

Kann mir jemand sagen wie und wo?

Mein hijckThisLog habe ich ja gestern schon gepostet....unter Windows- hohe datenübertragung....


Bitte, bitte, helft mir....
Eure Schneeflocke37....die munter ausspioniert wird....

Cassandra 20.10.2004 17:20

erstaunlich, daß es den "kleinen" fiesling überhaupt noch gibt :D. den hab ich in meiner sammlung unter antiquitäten ;).

hier ist ein removal. runterscrollen bis S7Disinf.


hth

schneeflocke37 20.10.2004 20:59

Liebe cassandra....
habe es auf dem Link gefunden...und danke dir sehr dafür.....

da gibt es jedoch einen Link reg und einen zip
welchen sollte ich da wohl nehmen?

Bin da tatsächlich megablond.....und verzweifle schon...ganz ehrlich....
war vor allem geschockt, daß bei mir kein Virenprogramm was gefunden hat...nicht mal hijack...und ein Informatikstudent mal eben in den PC schaut...aus der ferne...kicher...und innerhalb von 3,5 Min. findet, was ich seit 2 Tagen suche.....ich hatte ja sogar mit pestpatrol gescannt....alles fehlanzeige.

Der Studi meinte dann auch, dieser trojaner könne mit dem hohen Datenverkehr zu tun haben....

Wäre sehr froh, wenn ich nochmal kurz eine Anweisung bekäme, was ich runterladen soll und wie ich nach dem runterladen weiterverfahren soll.....

Die dankende Schneeflocke37

charlie1 20.10.2004 21:03

Hallo schneeflocke37, haste das Ding jetzt weg?
Wenn ja, alle Passwörter ändern das Ding ist zwar alt, aber hat eine Unmenge Schadfunktionen. Offlinekyloger usw. also Vorsicht ist da wirklich geboten und gute Nachsorge, den dein PC war wirklich „krank“.
Liebe Grüße, Charlie

schneeflocke37 20.10.2004 21:36

Hallo Charlie!

Nein, habs noch nicht weg....
ging nämlich mit der Datei alleine nicht....lässt sich nicht öffnen...dafür müsste ich wohl das ganze Virenprogramm erst runterladen.....
und mein Englisch ist denkbar schlecht.

Hast DU vielleicht noch einen anderen link parat???
Könnte ich gut gebrauchen....

Liebe Grüße...kopfkratzende Schneeflocke....schmelz...schmelz...

charlie1 20.10.2004 21:44

Hallo schneeflocke, bleib mal drann, ich versuche mal alles Zeug darüber zu finden, dass Ding muß ganz schnell weg!!!
Sperre mal Port 27374, brauch nichts bringen, kann aber:
LG, Charlie.
FW aktivieren und nur den IN zulassen!
Ach so, welcher sub 7 ist es, denn unter xp laufen nicht alle.

Hast du noch den alten ANTS von A. Haak, der ekennt die Dinger, Ewido auch, auch a², stinger nicht.
bis gleich ich gehe jetzt suchen.

chaosman 20.10.2004 21:54

@schneeflocke37
hier findest du viele infos über backdoor sub7(leider in englisch)
http://netsecurity.about.com/od/hack...aapr092004.htm

Keystroke Logging and Password Capture: Sub7 can record every keystroke made on the computer. By analyzing the logged keystrokes an attacker can read anything you may have typed in an email or document or online. They can also find out your usernames and passwords and even the answers you give for the security questions such as "what is your mother's maiden name" if you happen to answer such questions while the keystrokes are being recorded.

Gremlins In The Machine: Sub7 is full of annoying things an attacker can use just for the sadistic pleasure in it. They can disable the mouse or keyboard or change the display settings. They can turn off the monitor or disable the Internet connection. In reality, with full control and access to the system there is almost nothing they can't do, but these are some examples of the options pre-programmed to choose from.

Resistance Is Futile: A machine that has been compromised with Sub7 can be used as a "robot" and can be used by an attacker to disseminate spam or launch an attack against other machines. It is possible for malicious hackers to scan the Internet in search of machines that have been compromised with Sub7 by looking for certain, standard ports to be open. All of these machines create an assimilated network of drones from which hackers can launch attacks anoymously.

wenn du das hier gelesen hast, willst du lieber nicht dein system neu aufsetzen?
chaosman

Cassandra 20.10.2004 22:03

hallo schneeflocke!

erstmal isses nicht schlimm, wenn du dir unsicher bist. jeder fängt mal klein an, und zum fragen ist das forum ja da ;).

und da muß ich mich auch gleich selbst korrigieren: dieses "removal" entfernt lediglich die startroutine von sub7, nicht den trojaner selbst (ob nun die .reg oder die .zip wäre übrigens egal gewesen, da sich in der .zip die .reg befindet :crazy: ).
leider habe ich auch nach längerer suche kein tool gefunden, erschwerend kommt noch hinzu, daß es mehrere versionen von sub7 gibt, deren entfernung teilweise recht unterschiedlich ist. hier zunächst mal etwas zum anlesen. vor einer manuellen entfernung wäre es also wichtig, klarzustellen, welche version von sub7 bei dir auf dem rechner ist.

was ich mich noch frage: ist dieser student vertrauenswürdig? es ist schon etwas seltsam, daß kein scanner was gefunden hat. es kommt zwar immer mal wieder vor, daß signaturen aus antivirenprogrammen entfernt werden, weil die entsprechenden viren/würmer/trojaner bereits veraltet sind und einem modernen system nix anhaben können, aber sub7 sollte eigentlich nach wie vor von allen gängigen programmen erkannt (und entfernt) werden. kann mir deshalb eigentlich nicht vorstellen, daß pestpatrol nichts gefunden hat (zumal auch in deinem hjt-log etwas hätte zu sehen sein müssen). woran hat der student denn erkannt, daß es sich um sub7 handelt?

vielleicht versuchst du auch einfach noch mal einen scan online (hier sind einige zur auswahl).

charlie1 20.10.2004 22:10

Hallo schneeflocke, erste und eigentlich ganz elegante Möglichkeit, falls PW und Port bekannt, besorge dir den Klienten von sub7 kontaktiere dich damit selbst; IP 127.0.0.1 falls du in einem LAN bist die LAN IP

Sub7 öffnen, über das Menü "Verbindungen" zu den "
Server-Optionen"
und dort "remove server" aktivieren.
Falls das funzt ist Krieg gewonnen, wenn nicht, dann zu Fuß, aber das ist nicht einfach!
Anleitung folgt.
LG, Charlie
Bin aber der Meinung das ANTS ,a², oder Ewido das schafft, habe mich gerade selbst infiziert, ANTS und Ewido haben die Dinger gekillt ohne Rückstand.

charlie1 20.10.2004 22:22

Die Entfernung:
Die Entfernung des Trojaners ist je nach Version sehr umfangreich, da SubSeven den Me-
chanismus zum Autostart variiert. Im Zweifelsfall muß man alle hier aufgeführten Punkte
durchgehen um den Trojaner zu entfernen. Diese Versionen benennen den Server höchst-
wahrscheinlich mit MSREXE.EXE. Der Autostarteintrag erfolgt meistens in gewohnter Weise
über die Registry oder System.ini. Eine unbekanntere Methode wird weiter unten beschrieben.

Der Autostartechanismus kann sich in folgenden Bereichen eintragen:

Registry:
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunServices

Hier lautet der Eintrag:
WinLoader= MSREXE.EXE oder windos.exe

In der System.ini als zweite Shell hinter explorer.exe (hier würde dahinter msrexe.exe

oder windos.exe stehen)

Die Entfernung erfolgt wieder zweistufig.
Zunächst den PC im MS-DOS-Modus starten und die Datei msrexe.exe oder windos.exe
löschen. Anschließend den PC normal starten und die oben beschriebenen Registry-Schlüs-
sel, den zweiten Eintrag in der System.ini entfernen. Sollte der Server einen anderen Namen
besitzen, zunächst den Namen merken, der in der Registry oder System.ini eingetragen ist. Anschließend die oberen Schritte wiederholen.



Not known Methode:
°°°°°°°°°°°°°°°°°°°°°°°°°°
Diese Methode ist weitgehend unbekannt und ist auch gleichzeitig die cleverste Methode.
Der Autostartmechanismus wird in der Registry unter folgendem Schlüssel eingetragen:

HKEY_CLASSES_ROOT/exefile/shell/open/command

Hier befindet sich normalerweise der Eintrag
""%1" %*"

Wurde der PC mit SubSeven infiziert findet man den erweiterten Eintrag:
windos.exe ""%1" %*"

Dieser Eintrag bewirkt einen automatischen Start des Servers nach Ausführung einer

beliebigen Exe-Datei oder Bat-Datei.


Die Entfernung bei dieser Methode ist etwas schwieriger.
Zunächst den PC im MS-DOS-Modus starten. Anschließend die Datei msrexe.exe oder
windos.exe in msrexe.ex_ oder windos.ex_ umbenennen. Anschließend kann man zu-
nächst leider keine Exe- oder Bat-Datei mehr ausführen, bevor man die Registry im DOS-
Modus nicht restauriert.


ðDazu muß man zuächst den Zweig der Registry mit folgender Befehlszeile exportieren:

regedit /e file.reg hkey_classes_root\exefile\shell\open\command

ðAnschließend diese Datei file.reg mit dem Editor öffnen.
Dort wird man diese oder ähnliche Werte vorfinden:
@="WINDOS \"%1\" %*" (oder msrexe.exe)

ðÄndere diese Werte nach:
@="\"%1\" %*"

ðDie Datei speichern und den Schlüssel mit folgender Befehlszeile importieren:
regedit file.reg

ðAnschließend den PC zum letzten Mal neu starten und die Datei msrexe.ex_ oder

windos.ex_ löschen. Der PC ist wieder sauber.




Die Entfernung 2 bei dieser Methode ist einfacher...
...dazu braucht man nur einen Texteditor, in diesen man folgenden Text eingibt (ko-
pieren und einfügen):

REGEDIT4

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

Bitte genau so eingeben - am besten wirklich kopieren und einfügen !!!
Danach speichern als "Sub7-Desinfektion" oder ähnlichem. Die Umbenennung bestä-
tigen, und ausführen. Die Frage "Sollen die Informationen in ... ... ... hinzugefügt wer-

den mit OK bestätigen. Damit wird der Eintrag gelöscht - das war´s.


In der neuen Version 2.1 Gold wird zusätzlich ein Keylogger in das Windows-System-
Verzeichnis kopiert. Dieser Keylogger trägt den Namen systray.dll (nicht zu verwechseln
mit der Original-Datei systray.exe im Windows-System-Verzeichnis, die zum Betriebs -
system gehört !!!). Auch diese Datei systray.dll muß zur vollständigen Entfernung des
Trojaners entfernt werden.

Das dürfte für dich, laube ich, nicht in Frage kommen.
LG Charlie

Cassandra 20.10.2004 22:43

@charlie: ist ja nett, daß du helfen willst, aber...

wenn du schon wild aus dem internet zusammenkopierst, schreib doch bitte die quellenangabe dazu.

was nützt die beste anleitung, solange keiner weiß, um welche version es sich handelt, bzw. ob ne infektion überhaupt gegeben ist (außer einer mündlichen aussage eines fernwartenden dritten gab's hier noch keine bestätigung)?

Zitat:

Die Entfernung 2 bei dieser Methode ist einfacher...
und genau das macht die reg-datei, zu der ich in meinem ersten posting verlinkt hatte.... sie entfernt den starteintrag, nicht den trojaner selbst.

schneeflocke37 20.10.2004 23:07

ufff.....

wenn ich Eure Antworten so lese.......dann wird mir ganz schwindelig.....
hmmm...ich habe selbst einen Link bekommen, der funktionieren könnte, sagte man mir....wo auch immer ich den gelassen habe...das Programm nennt sich AntiKowBot....kennt das einer von Euch?

Welcher Sub7 es ist, weiß ich nicht genau- hab auch nicht selbst mit ihm telefoniert....

@cassandra: ich denke, der Studi ist wohl vertrauenswürdig.....meine liebe Jenny ruft ihn immer an, wenn's nicht mehr weiter geht- und das mit meinem System etwas im Argen ist, habe ich ja schon tage zuvor selbst am hohen Datenverkehr gemerkt.....kleine Rekordanmerkung: 13,8 Millionen Bytes.....
und das nach nur 1 Stunde und 40 min.....ganz schön heftig...wenn man nur für 2 MB Programme lud.....
Ausserdem habe ich nicht mal mehr die Möglichkeit über die Systemsteuerung meine Software aufzurufen...kicher.....danach ist mein rechner nämlich vollständig OHNE Software......

Das Problem scheint echt ein Grösseres zu sein......

Die von Euch erwähnten Programme habe ich nur ansatzweise gehört.....
Ich glaube fast, ich sollte endlich Format C und neu aufsetzen selbst lernen....
ich meine....durch all diese Schwierigkeiten kenn ich mich ja irgendwann bestimmt auch mal so gut aus....

Nun ja, was soll ich sagen...Ihr schlaft bestimmt schon....
Eure Schneeflocke....

Shadowdance 20.10.2004 23:19

Hallo Ihrs,

warum versucht Ihr es nicht mit unserem alles fressenden Wunderprogramm? Es könnte doch sein, dass es noch vorhanden ist? Ich gebe mal den Link rein: eScan. Versuchen kann man's doch? Ich denke, dieses Wundermittel frisst auch Subseven ;-)

Lieben Gruss
SD

schneeflocke37 20.10.2004 23:20

@cassandra: ich habe Deinen Link verfolgt und mache jetzt also einen online Virenscan mit Bitdefender....bin ja mal gespannt, was und ob der was findet...

charlie1 20.10.2004 23:27

@Cassandra, erstens glaube ich nicht, dass es einem User was nützt, wenn wir uns hier zu profilieren versuchen!
Zweitens; habe ich geschrieben, das ich mich bemühen werde, etwas zusammen zu suchen um zu helfen, nicht das ich ein neues Tut schreibe, weswegen auch, ich muss doch nicht das Fahrrad zum Zweiten mal erfinden!
Drittens; ich habe ja gefragt um welchen sub7 es sich handelt, aber leider keine Antwort bekommen, also habe ich allgemein geantwortet, habe aber auch gesagt, dass nicht alle auf XP laufen, also die Sache schon mal nach meinen Möglichkeiten eingegrenzt!
Viertens, wenn man nach der, von mir geposteten Anleitung arbeitet, ist alles entfernt, denn der Autor ist kein anderer als Kether und der hat mehr drauf, als du und ich!
Liebe Grüße, Charlie

charlie1 20.10.2004 23:35

Zitat:

Zitat von Shadowdance
Hallo Ihrs,

warum versucht Ihr es nicht mit unserem alles fressenden Wunderprogramm? Es könnte doch sein, dass es noch vorhanden ist? Ich gebe mal den Link rein: eScan. Versuchen kann man's doch? Ich denke, dieses Wundermittel frisst auch Subseven ;-)

Lieben Gruss
SD

Bingo, gefunden und gekillt, na ja wie immer, warum einfach, wenn es nicht auch unständlich geht! :party:

LG, Charlie

Cassandra 20.10.2004 23:36

so, nu komm erstmal wieder runter ;).

Zitat:

Zitat von charlie1
@Cassandra, erstens glaube ich nicht, dass es einem User was nützt, wenn wir uns hier zu profilieren versuchen!

nein, es bringt aber genau so wenig, einen noob, der sich selbst auch noch als solcher geoutet hat, schwindlig zu texten. und nun schau dir das nochmal an, was du gepostet hast. wärst du erst seit heute hier, würdest du mit dem kopf schütteln und wieder gehen, das garantiere ich dir.

Zitat:

Drittens; ich habe ja gefragt um welchen sub7 es sich handelt, aber leider keine Antwort bekommen, ...
das mag daran liegen, daß vorher schon gefragt wurde und die thread-erstellerin es nicht weiß. hätte man aber nachlesen können. und solange das nicht geklärt ist, sucht sie sich tot.

Zitat:

Viertens, wenn man nach der, von mir geposteten Anleitung arbeitet, ist alles entfernt, denn der Autor ist kein anderer als Kether und der hat mehr drauf, als du und ich!
dann hättest du ja auch gleich eine quellenangabe machen können :).


[edit] polemik entfernt und kommentar angefügt: und da schneeflocke natürlich recht hat für mich EOD, und weitere kommentare per pm, danke [/edit]

schneeflocke37 20.10.2004 23:36

@charlie:

bitte bitte, nicht miteinander streiten...schnüff...das wollte ich doch nicht....
Bitdefender läuft noch....und der erste fund war:

C:\System Volume Information\_restore{7E6D12C8-1B14-4233-B359-787332FF3E99}\RP2\A0000090.exe infected: Trojan.Lostrun.A
C:\System Volume Information\_restore{7E6D12C8-1B14-4233-B359-787332FF3E99}\RP2\A0000090.exe deleted

habe ich, wie man sehen kann, schon gelöscht....

schauen wir mal, was noch so alles gefunden wird....

das schmelzende Schneeflöckchen...schon ganz viereckige augen hat...kicher...aber tagsüber nervt meine 2 Jahre junge Tochter bei solchen Aktionen....

PS: der Scanner war fertig....und mehr Meldungen kamen nicht....ich scanne jetzt nochmal....was ich mich gerade Frage....was hat denn Sub7 mit dem gefundenen Trojaner zu tun?
Und warum hat der Hijacker ihn wohl nicht gefunden?????
Grübel....

charlie1 20.10.2004 23:59

Schneeflocke, das ist kein Streit ich sehe es jeden falls nicht so an.
@ Cassendra, ja ich bin wieder unten, war aber gar nicht oben.
Schneeflocke, ich bin mir keineswegs sicher, ob bei dir sub7 überhaupt drauf war?!
Denn sub7 ist ein altes Ding und wird von fast jedem AV erkannt, deswegen.
LG; Charlie

schneeflocke37 21.10.2004 00:08

Ihr Lieben....

also: der Bitdefender Online-Scan lief nun zum zweiten Mal...und hat nichts mehr gefunden....

Kann ich denn wohl (für den moment) davon ausgehen, daß mein System jetzt wohl "sauber" ist?
Ich hasse es echt...weil ich davon ja noch keine Ahnung habe.....

Liebe Grüße von Eurer Schneeflocke 37 :party:

charlie1 21.10.2004 00:16

Trojan.Lostrun.A kommt mir irgendwie bekannt vor, kann es aber nicht einordnen, hast du auf alle Fälle gelöscht, ja, gut so.
Ne, eigentlich nicht, würde mir das Zeug gern mal anschauen.
Aber heute nicht mehr.
Liebe Grüße, Charlie
Hat das noch wer? Bitte an prochaskakh@web.de senden.
Danke.

Lidius 21.10.2004 00:20

@Schneeflocke37

Ich würde wie von Shadowdance empfohlen eScan auch nochmal drüberlaufen lassen. Sicher ist Sicher.

schneeflocke37 21.10.2004 00:29

Sorry...ich hatte gerade erst bemerkt, daß Ihr auf Seite 2 noch diskutiertet....und die bemerkung von Shadowdance hab ich erst gerade gesehen....

Ja, e-scan im abgesicherten modus laufen lassen....
damit werde ich mich dann morgen beschäftigen- zuerst muss ich dann mal lernen, wie ich den abges. Modus fahre...und dann werde ich das mal tun....
hört sich ja vernünftig an....

Aber soll ich Euch was sagen....ich für meinen teil muss jetzt erstmal Augenpflege und Schönheitsschlaf betreiben...denn in 6 Stunden steht mein heißgeliebtes Kind wieder an Mami's Bett.....

Ich drücke Euch trotzdem mal alle ganz lieb und sage Danke- denn ich fühl mich noch nicht gaz verloren.....kicher....und ganz viel gelernt hab ich heute auch schon.....und das ist ja auch was Gutes- je mehr ich weiß, umso weniger "blonde" Fragen muss ich schmelzendes Schneeflöckchen stellen....

Eure Schneeflocke37...aus der Ihr dann im Dezember eine Schneefrau bauen könnt..... :knuddel: :bussi:

PS: Zumindest bin ich heute immerhin schon vom IE auf Netscape umgestiegen....mal sehen....

Lidius 21.10.2004 00:38

hier eine erklärung zum abgesicherten Modus

charlie1 21.10.2004 00:39

Na dann mal gute Nacht, hast du doch eine ganze Menge geschafft und Rom wurde auch nicht an einem Tag erbaut.
LG; Charlie

charlie1 21.10.2004 03:42

Zitat:

Zitat von schneeflocke37
Ihr Lieben....

also: der Bitdefender Online-Scan lief nun zum zweiten Mal...und hat nichts mehr gefunden....

Kann ich denn wohl (für den moment) davon ausgehen, daß mein System jetzt wohl "sauber" ist?
Ich hasse es echt...weil ich davon ja noch keine Ahnung habe.....

Liebe Grüße von Eurer Schneeflocke 37 :party:

Nee, System halt nicht!
LG; charlie

schneeflocke37 22.10.2004 08:59

Hallo Ihr Lieben!

So....habe mir nun brav und artig aufgeschrieben, wie man im abges. Modus startet....
Frage: wenn ich dann windows anschliessend beende und wieder hoch fahre,
läuft es dann autom nicht mehr im abgesicherten Modus?

Oder muss ich da wieder was umstellen?

Das Tool AntiKowbot hat im übrigen gerade auch nichts mehr gefunden....
also ob tatsächlich backdoor sub 7 drauf war...?!

Aber ich denke mir, ein e-scan kann ja auf keinen Fall Schaden, oder?

Liebe Grüße, Eure Schneeflocke 37

schneeflocke37 22.10.2004 11:27

Hallo Ihr Lieben!

Also erstmal einen dicken Dank an Shadowdance.....denn sonst hätte ich den escan wahrscheinlich gar nicht gepackt.....

gefunden hat escan Version 4.4.7 folgendes:
(Da ich aber noch nicht die updatefundktion gefunden habe.....habe ich den scan mit der Version gemacht, die ich unter punkt 7 auf der Download-seite gefunden habe, gemacht....)

Fri Oct 22 11:36:22 2004 => ERROR!!! Invalid Entry PPMemCheck = C:\Programme\PestPatrol\PPMemCheck.exe. Removing it.


File C:\WINDOWS\system32\Tools\Restart.exe tagged as not-a-virus:RiskWare.Tool.Destart. No Action Taken.

Ich habe bislang auch nur einen Scan durchgeführt.....
Brav und artiges Schneeflöckchen hat noch nichts gemacht, weil sie ja auf die Experten hört!!!


Liebe Grüße, Schneeflocke37

Lidius 22.10.2004 13:38

Wenn du escan in das Verzeichnis c:\bases entpackt hast, starte einfach die kavupd.exe, damit wird das programm dann aktualisiert.

schneeflocke37 22.10.2004 13:58

hmmmmm.....Lidius....
Ich hab da nochmal eine Frage:
Ich habe in meinem Ordner bases jetzt einen Ordner mit Mwav
und direkt daneben noch eine Datei, die das Zip Zeichen trägt...

Ich habe in dem Ordner MWAV auch tatsächlich die exe dann irgendwie gefunden und update anscheinend....allerding nehme ich für den Systemscan ja die Datei vor der das Zip-Symbol steht...wenn ich also jetzt das update durchführe und dann später noch einen Scan mache, in dem ich auf die Datei mit dem Zip Zeichen klicke.....ist diese dann automatisch mit aktuell?

Und noch was: was soll ich denn jetzt mit den 2 gefundenen Dingen tun?

(Ich bin noch viel blonder, als ihr bestimmt glaubt.....rotwerd...)
Die Schneeflocke37

charlie1 22.10.2004 14:48

Hallo Schneeflocke, mach es einfach wie Lidius beschrieben, also "kavupd", klick und enter, danach wird es schwarz/weis und es erscheinen kurz irgendwelche Zeilen, danach irgendeine Taste drücken und alles wird wieder farbig.
Danach mwavscan klicken und enter, danach dürfte e'scan erscheinen.
Nur Mut es wird schon schiefgehen. ;)
Liebe Grüße, Charlie

schneeflocke37 22.10.2004 15:07

Hallo Charlie!

Nun....ich habe dann wohl das Update ja schon irgendwie drauf.....aber ich frage nochmal: was mache ich mit der angegebenen restart. exe? und mit dem anderen Fehler?

schnüff....die schneeamkopfkratzflocke....

schneeflocke37 22.10.2004 15:23

@Charlie

hmmm...gerade ist mir aufgefallen, daß ich heute morgen nicht die Systemwiederherstellung ausgeschaltet habe vor dem Scan.....das ist das eine...und zum anderen habe ich gerade escan nochmal kontrolliert....und es hat die virensignaturen vom 08.09.2004....da kann ja irgendwas nicht ganz richtig gewesen sein......

ich bin echt gaaaanz blond...heul.....schneeflöckchen- die sich schämt, soviel Zeit von menschen zu beanspruchen, die sicher noch wichtigere Probs haben....

schneeflocke37 22.10.2004 15:50

hmmmm....charlie ist offline....schade...hätte ihm gerne gesagt, daß ich in der registry nachgesehen habe und dort, wie zu Beginn des Threads bei den Keys geguckt habe...und dort nirgendwo in der von ihm beschriebenen Art und Weise einen Key gefunden habe, der auf Sub 7 hinweist....

Leider habe ich halt immer noch keine Antwort auf die vorhin von mir geschilderten Probs.....

Ich weiß immer noch nicht, ob ich die restart.exe löschen soll und was ich mit dem Eintrag bei PestPatrol machen soll......

Das Schneeflöckchen mit viereckigen Augen und nem ganz ungeduldigen Kleinkind, das gerade ganz viel Unfug anstellt....

schneeflocke37 23.10.2004 00:07

Hmmm....hat keiner eine Antwort?

Oder soll ich als dummes Schneeflöckechen schmelzen?

Muss ja noch anmerken, daß laut systemsteuerung-> Software auf meinem PC keinerlei Software vorhanden ist.....das ist doch auch nicht ok......

Müdes Schneeflöckchen..... :heulen:

Lidius 23.10.2004 00:15

Wenn escan keine aktuellen signaturen hat (schriebst ja sie sind vom 08.09.2004), dann update escan und scanne dann nochmal bei deaktivierter systemwiederherstellung im abgesicherten modus.

Das wird alles schon wieder :)

Gruß
Lidius

schneeflocke37 23.10.2004 00:21

Lieber Lidius....

genau das habe ich heute schon 2 mal gemacht...irgendwo muss doch da der Wurm drin sein...ich starte die kavupd oder wie auch immer sie heisst...und beim zweiten mal kommt einfach nichts neues....das escan schreibt mir aber unten links in dem fenster, daß es signaturen vom 08.09.2004 sind....

hmmm...am besten, ich deinstalliere das ganze nochmal und packe es morgen neu an.....

wobei das problem für mich ja schon mit dem zip anfängt.....
(Heul....)

Lidius 23.10.2004 00:33

Ich glaube ich habe jetzt dein Problem verstanden :)

Also:

Du entpackst die heruntergeladene Datei in das Verzeichnis c:\bases , danach müssten sich in diesem Verzeichnis folgende exe dateien befinden:
Getvlist.exe
kavss.exe
kavupd.exe
mwavscan.com

Nun startest du zuerst die kavupd.exe (dazu musst du online sein), nachdem die updates abgeschlossen sind schaltest du die systemwiederherstellung ab und gehst in den abgesicherten modus. Dort angekommen startest du die datei mwavscan.com die sich ja im Verzeichnis c:\bases befindet (nicht die datei mit dem zip symbol)

Wenn ich dich richtig verstanden habe hast du nämlich bisher folgenden kleinen fehler gemacht, du hast nach dem updaten die datei die du ursprünglich heruntergeladen (die datei mit dem zip symbol) hast gestartet und nicht die mwavscan im verzeichnis c:\bases , oder habe ich dich falsch verstanden?

charlie1 23.10.2004 02:15

Hallo und ich glaube, sie hat nur den Entpacker von XP, der geht nicht, sie muss sich einen Anderen runterladen, dann dürfte es funzen.
@ Schneeflocke, heute ist auch noch ein Tag, wird schon werden, ja?
Liebe Grüße, Charlie


Nachtrag, ich habe Käse gepostet, denn da hättest du kavupt ja gar nicht, Lidius hat recht.

charlie1 23.10.2004 06:26

Logfile of HijackThis v1.98.2
Scan saved at 07:08:15, on 23.10.2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\cisvc.exe
D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
D:\Programme\ewido\security suite\ewidoctrl.exe
D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
D:\WINDOWS\System32\ctfmon.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\ZONELABS\vsmon.exe
D:\WINDOWS\System32\wuauclt.exe
D:\WINDOWS\System32\cidaemon.exe
D:\Programme\Mozilla Firefox\firefox.exe
D:\Programme\WinRAR\WinRAR.exe
D:\DOKUME~1\charlie\LOKALE~1\Temp\Rar$EX00.617\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\RunServices: [WinLoader] NW:{
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "D:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1096188294358
O17 - HKLM\System\CCS\Services\Tcpip\..\{E21D31CC-F0B6-4AF5-8C04-6B44BB0F65E8}: NameServer = 10.10.2.10,10.10.2.15


Hallo und guten Morgen, ja so schaut ein Log aus, wenn man sich mit sub7 infiziert hat, von wegen HJT findet das nicht! :teufel3:
Liebe Grüße, Charlie :)
PS, war gar nicht so einfach so ein Ding noch aufzutreiben, aber Leute, zu Nachahmung nicht empfohlen ja!

Nachtrag; habe doch glatt eine neue startup-methode für Trojaner entdeckt, einfach mit Doppelklick!

:D

schneeflocke37 23.10.2004 08:26

@charlie

Huch.....da infizierst du einfach Dein System, um mir zu zeigen, wie der sich verstecken kann....rotwerd....das ist aber sehr engagiert und nett von Dir....
Nun da kann ich also alle beruhigen.....
Hijack hat ja nichts gefunden.....

Tja, fragt sich inzwischen, was bei mir die Systeme immer mal wieder blockiert....
den gefundenen Trojan.Lostrun.A habe ich ja entdeckt und der scheint j auch weg zu sein....allerdings weiß ich noch immer nicht, was ich mit der restart exe machen soll.....und jetzt kommt der Knaller....ich kann mich nicht erinner, PestPatrol gelöscht zu haben...aber es ist nicht wiederzufinden...bis auf den einen Eintrag des escan....ich habs in die Suchfunktion eingegeben...aber nix....
aber wenn ich meinen Rechner frage, habe ich hier ja nur ein Gehäuse stehen...lach....es hat ja keine Software....

Ich wünsche allen einen schönen Samstag.....
und werde mal sehen, was ich noch schaffen kann....
Eure Schneeflocke 37

charlie1 23.10.2004 09:40

Guten Morgen Schneeflocke, das ist doch nur mein „Test-PC“, da stelle ich noch ganz andere Sachen an, also keine Angst.
Aber ein PC ohne Software, da leuchten doch eigentlich nur die Dioden!?
Frage; wie kommst du da ins Internet?
Was die eine exe bei dir ist, keine Ahnung, bin aber bemüht, mich „schlau“ zu machen, man kann halt nicht alles wissen.
Mein Sohn kommt ca. 12.00 Uhr, der hat mehr Durchblick als ich, mal sehen ob er da helfen kann.
So, liebe Grüße, Charlie

Sohn kennt die exe auch nicht, hau sie einfach weg, mehr als ohne Software, kann ja nicht geschehen, aber soweit bist du ja schon, frage mich wie das geht, kannst du mir aber in einer "heimlichen Stunde mal veraten ich hoffe natürlich, dass du die XP CD hast, sonst haste wirklich nur noch nen Blechkasten!!! ;)

schneeflocke37 24.10.2004 22:10

Sooooo...anscheinend ist der Salat auf dem PC größer, als man erahnen könnte...
 
Ich berichte Euch dann mal kurz, während sich mein Körper (mein Gehirn hat das schon) in ein lebendiges Fragezeichen verwandelt....

Nachdem ich also nicht über die Kavupd.exe die Virensignaturen updaten konnte, da dachte ich mir, ich versuch's mal mit der AntiVirRescue-CD aus der PC Go von 10/2004.
Habe also brav die CD erstmal so suchen lassen...und bin dann auf die Seite vom AntiVir gegangen um mir dort die neuesten Signaturen AntiVir-VDF runterzuladen.
Das hat anscheinend auch irgendwie geklappt.
Ich habe es sogar geschafft, diese mit WinZip und dem dazugehören splitter.zip von PC-Go in die entsprechenden VDF -Dateien zu unterteilen. Und habe auch brav und artig alles, wie in der PCgo beschrieben, auf einzelne CD's gebrannt.

Und dann habe ich brav und artig, ohne Windows hochzufahren...(das hab ich inzwischen auch schon gelernt), auf CD booten umgestellt und die Rescue-CD eingespielt....und an dem Punkt, wo ich die neuen Virensignaturen einspielen kann, habe ich auch dies versucht....da sagt mi der rechner, daß in den Dateien keine neuen Signaturen vorhanden seien.....genauer gesagt: Kein Update gefunden...und das sagt auf allen 3 von mir gebrannten CD's...auch nach mehrfachen Versuchen.

Nun gut...ich habe also die Rescue CD mit Signaturen vom 11. Mai 2004 nochmals laufen lassen- die hat wieder nichts gefunden....

Und dann ich blndes Schlauköpfchen mir gedacht: sieh Dir mal die CD's an...hab sie im Editor geöffnet...und sie enthielten (das war das einzige was ich auf diesem Wege lesen konnte) doch immerhin schon eine Lizenz vom 01.10.2004.....

Was würdet Ihr denn sagen?
Ich kann escan nicht updaten....ich kann das AntiVir-Rescue-System nicht updaten (und das sogar ohne Windows hochzufahren)......anscheinend blockiert doch da irgendwas.....

?????????????????????????
so seh ich schon aus.....

Bitte habt doch noch eine Lösung.....
ich wollte nicht meinen ganzen PC und dessen Funktionen an 4 Tagen kennenlernen....und schon gar nicht das Formatieren und Neuafsetzen üben....
Schnüff....das heulende Schneeflöckchen-Fragezeichen...
:heulen:

Cassandra 25.10.2004 05:47

hallo schneeflocke!


hatte ganz zu anfang des threads gefragt, wie der student darauf gekommen ist, daß du mit sub7 infiziert seist. hat er das irgendwie begründet? womit hat er das festgestellt? er selbst muß dafür ja auch einen scanner verwendet haben...

und vielleicht noch ganz interessant: welches fernwartungstool wurde bei der inspektion durch ihn verwendet?
(stelle diese frage, weil man bei charlie's hjt-log ja sehr schön sehen konnte, wo sub7 sich festsetzt, ergo hätte man bei deinem log auch etwas sehen MÜSSEN.)

was den lostrun.A betrifft, konnte ich leider auch nix finden, eine möglichkeit wäre noch, bitdefender anzuschreiben und dort mal nachzufragen, was sie mit lostrun.A meinen und was es tut.


gruß,
Cassandra :dummguck:

charlie1 25.10.2004 09:39

Hi, Schneeflocke, meine Güte setzt die Möhre neu auf und gut ist!
Das dauert maximal zwei Stunden und nicht vier Tage, die wir hier schon rumeiern, ich verkrach mich mit dem halben Board hier, dein Rechner funtz immer noch nicht richtig, was haben wir nun gekonnt, nichts!!!
Langsam verstehe ich die Leute hier.
Liebe Grüße, Charlie
:teufel3:

schneeflocke37 25.10.2004 10:43

Hallo Charlie.....
Ich habe vorhin Cassandras rat erstmal befolgt und den Support von Bitdefender zu dem Trojaner angeschrieben- denn den scheint hier ja irgendwie auch niemand zu kennen- und meine Recherchen im Internet haben auch dazu nur offene Fragen ergeben....

Zitat:

Zitat von charlie1
Hi, Schneeflocke, meine Güte setzt die Möhre neu auf und gut ist!
Das dauert maximal zwei Stunden und nicht vier Tage, die wir hier schon rumeiern, ich verkrach mich mit dem halben Board hier, dein Rechner funtz immer noch nicht richtig, was haben wir nun gekonnt, nichts!!!
Langsam verstehe ich die Leute hier.
Liebe Grüße, Charlie
:teufel3:

Na prima...dann hab ich also das nächste, was ich lernen kann...super...
Warum Du Dich mit dem halben Board meinetwegen verkrachst, versteh ich nicht- immerhin- man sagt ja Learning by Doing...und da ich die Dinge alle noch nicht gemacht habe, habe ich inzwischen immerhin schon eine Menge gelernt, die ich vorher garantiert nicht konnte.

Ich finde es schade...mir ist natürlich klar, daß jeder von Euch mir gerne geholfen hätte- aber warum bist Du jetzt böse auf mich, bloss weil es nicht klappt?
Daß Ihr mir nicht helfen konntet?
Da kann nun wirklich keiner was dafür.....
Ich finde es halt schade, denn ich habe auf dem Rechner auch Dateien, die zu meiner Homepage gehören.....die Sicherungen sind längst gebrannt....aber sie werden mir auch nach dem Neuaufsetzen wenig helfen, wenn ich das Ding da mit hineingebrannt habe....das wird wohl jeder zugeben....denn dann habe ich ja ruckzuck das Problem erneut.....

Und ausserdem- ich bin eine ganz zarte Seele und jetzt total traurig- denn immerhin gehöre ich NICHT zu denen, die einfach sagen: kann ich nicht, mach ich nicht...je mehr ich lerne, umso mehr dusselige Fragen meinerseits werden in Zukunft vermieden.
Aber ich hab schon vestanden......

:heulen: Schneeflocke, die traurig ist......

Shadowdance 25.10.2004 11:14

Servus Ihr Lieben,

ich schaue hier ab und zu mal in den Thread, also ich hab ihn nicht ganz gelesen. Irgendwann werde ich das allerdings nachholen, denn ich finde diesen Thread toll. Da mühen sich - weiß ich wieviel Leute ab, um das zu tun, was wir eigentlich garnicht tun ... :lach: ..

Ist Euch irgendwann mal aufgefallen, dass man Viren mit AV-Schutz-Software zu Leibe rücken kann? Es gibt eine grössere Anzahl guter Software, die man testen kann, einige Trialversionen entfernen Viren. Und dann gibt es noch Online Scans. Ich gebe hier mal eine kleine Auswahl kostenloser Online-Scans rein, und empfehle Trend Micro, den ich immer gern verwendet habe. Kaspersky scannt nur einzelne Dateien.

Wenn das dann endlich zu einem Erfolg geführt haben sollte, würde ich gerne das Ergebnis des Virenbefunds wissen.

Lieben Gruss
SD

die keine Lust hat, den Compi auszuschalten :blabla:

schneeflocke37 25.10.2004 11:57

Zitat:

Zitat von Shadowdance
Servus Ihr Lieben,

ich schaue hier ab und zu mal in den Thread, also ich hab ihn nicht ganz gelesen. Irgendwann werde ich das allerdings nachholen, denn ich finde diesen Thread toll. Da mühen sich - weiß ich wieviel Leute ab, um das zu tun, was wir eigentlich garnicht tun ... :lach: ..


Wie meinst Du das?



Ist Euch irgendwann mal aufgefallen, dass man Viren mit AV-Schutz-Software zu Leibe rücken kann? Es gibt eine grössere Anzahl guter Software, die man testen kann, einige Trialversionen entfernen Viren. Und dann gibt es noch Online Scans. Ich gebe hier mal eine kleine Auswahl kostenloser Online-Scans rein, und empfehle Trend Micro, den ich immer gern verwendet habe. Kaspersky scannt nur einzelne Dateien.

Hmmm...dem rat bin ich ja vorgestern gefolgt und habe mit Bitdefender den Trojan.Lostrun.A gefunden...sonst nichts........und der wurde dann ja direkt online gelöscht.....

Wenn das dann endlich zu einem Erfolg geführt haben sollte, würde ich gerne das Ergebnis des Virenbefunds wissen.

Lieben Gruss
SD

die keine Lust hat, den Compi auszuschalten :blabla:

Hab ich auch nicht...aber nachdem hier alle irgendwie keine Lust mehr haben, werde ich das wohl tun müssen....schaffe ich dann auch noch.....
das Schneeflöckchen....

ich checke jetzt nochmal mit symantec online...vorausgesetzt, daß das geht....

schneeflocke37 25.10.2004 12:14

Liebe Shadowdance....

Was soll ich sagen.....der Scanner lief...und gegen Ende des scans ist meinPC einfach abgeschmiert.

Werde dann wohl doch mich mit dem Format c auseinandersetzen müssen.....

trauriges Schneeflöckchen..... :heulen:

Cassandra 25.10.2004 12:29

tja sd, da hättste dann doch mal besser den thread gelesen :p....

hier für dich die zusammenfassung: ein onlinescan wurde bereits gemacht, dabei was gefunden, was nicht näher bestimmt werden konnte, weil keine infos zu finden sind (lostrun.a), aber sollte immerhin inzwischen entfernt sein. schneeflocke kam ursprünglich wegen einer sub7-infektion hier her, allerdings war davon weder im hjt-log noch bei besagtem onlinescan etwas zu finden.

@schneeflocke: nicht verzagen, wird schon werden. ich find's irre, daß du dir das hier schon seit 4 tagen antust :D :daumenhoc. viele hätten sicher schon aufgegeben. was immer noch fehlt, sind die antworten auf meine fragen: womit wurde "gefernwartet"? womit wurde die infektion begründet? welcher scanner wurde dazu genutzt? (hat der student den sub7 vielleicht direkt entfernt?). du könntest auch noch mal ein hjt-log hier reinposten. welche probleme macht dein rechner eigentlich konkret? hat sich seit dem scan mit bitdefender was geändert? auch an der antwort von bitdefender wäre ich sehr interessiert, also mach bitte weiter, ja? :)


gruß,
Cassandra

charlie1 25.10.2004 14:16

Hallo Schneeflocke, ich bin nicht sauer, aber manchmal nervt es!
Da ist ein IT’er auf deinem PC gegangen, ja mit was, die Frage wurde hier schon mal gestellt.
Dann hast du behauptet, dass du dir einen sub7 eingefangen hast, was aber definitiv nicht stimmt, denn das besagt dein erstes Log, es sei denn, das ist eine Fake!
Zur deiner Seite, kann ich halt nur folgendes raten; www.internetworld.de Webcode 04140004
Liebe Grüße, Charlie

gger 25.10.2004 14:44

Hallihallo
hab zwar keine große Ahnung sag aber trotzdem was.
NA wenn du weisst wo (in welchem Verzeichniss) dein Virenscanner gesucht hat, wo er abgestürtzt ist, weisst du meisten wo sich der Bengel versteckt.
Da beim Scannen der Troji den PC tot macht ,wenn der Scann ihm auf die Pelle rückt. Also kannst deine Suche ein bissl einschränken.

Halte durch!!!
Ich hatte auch schon mit nem PC zu zun der aus 21 Trojanern bestand.
Ad aware,hiJack und escan haben nach ein Paar Löschattacken von mir auch nichts mehr gefunden.(hab aber trotzdem das System wieder frisch gebacken)
Viel Spass noch
:o

schneeflocke37 26.10.2004 07:55

Zitat:

Zitat von Cassandra
tja sd, da hättste dann doch mal besser den thread gelesen :p....

hier für dich die zusammenfassung: ein onlinescan wurde bereits gemacht, dabei was gefunden, was nicht näher bestimmt werden konnte, weil keine infos zu finden sind (lostrun.a), aber sollte immerhin inzwischen entfernt sein. schneeflocke kam ursprünglich wegen einer sub7-infektion hier her, allerdings war davon weder im hjt-log noch bei besagtem onlinescan etwas zu finden.

@schneeflocke: nicht verzagen, wird schon werden. ich find's irre, daß du dir das hier schon seit 4 tagen antust :D :daumenhoc. viele hätten sicher schon aufgegeben. was immer noch fehlt, sind die antworten auf meine fragen: womit wurde "gefernwartet"? womit wurde die infektion begründet? welcher scanner wurde dazu genutzt? (hat der student den sub7 vielleicht direkt entfernt?). du könntest auch noch mal ein hjt-log hier reinposten. welche probleme macht dein rechner eigentlich konkret? hat sich seit dem scan mit bitdefender was geändert? auch an der antwort von bitdefender wäre ich sehr interessiert, also mach bitte weiter, ja? :)


gruß,
Cassandra


Liebe Cassandra,
wie besagter Student aus der Ferne, wo und womit er gescannt hat, kann ich Dir nicht berichten, da nicht ich, sondern eine Bekannte ihn kontaktiert hat...

Ich habe eine Mail an support@pionierzeit geschrieben (sind wohl zuständig für den Online-Scan) und folgende Antwort erhalten:
"weiteren Einzelheiten zu dem genannten Trojaner liegen mir auch nicht vor.
Das scheint einer von den kleineren zu sein, die nicht näher katalogisiert
und beschrieben werden.

Daher kann ich auch nichts über eventuelle Zusammenhänge sagen.

Wie sehen Sie denn den hohen Datenempfangsverkehr, bzw. wie macht sich das
bemerkbar?

Ist die Softwareanzeige dauerhaft nicht da oder beim nächsten Neustart
wieder?

Welches Betriebssystem nutzen Sie?"

Tja, wie Du selbst liest- die kennen den Trojaner auch nicht so wirklich.
Die Probs belaufen sich nach wie vor auf hohen Datenverkehr und ein Nichtauffinden meiner Software...kicher...wenn Du in meiner Systemsteuerung nachsiehst, habe ich hier gar keine drauf.....
Und wenn ich es richtig deute...ich vermute mal, daß die nicht möglichen Updates von escan und auch von der AntiVir-Rescue-CD ebenfalls damit zusammenhängen sowie der Absturz beim Online-Scan mit Symantec....
Der Scan mit trend micro funktionierte gar nicht......deswegen bin ich gestern auf Symantec ausgewichen.......

Das ich mich so dolle bemühe?
Nun ja, wenn ich das Ding nicht finde, wie groß ist dann wohl die Gefahr, daß ich mir beim Wiederaufspielen der Dateien und Porgramme, die ich für meine Internetseite benötige, mir das Ding wieder einfange....und ausserdem....Schritt für Schritt-Anweisungen beim Suchen sind für mich tatsächlich einfacher, als das Neuaufsetzen und Formatieren meines PC's, denn das kann ich nicht respektive habe es noch nie selbst gemacht.
Ausserdem würde ich beim nächsten fehler gerne die Dinge selbst können und nicht wieder hier "rumnerven".
Mein HijackThis habe ich bereits etliche Male in die automatische Auswertung auf hijackThis eingegeben....das ist so sauber wie nur was.....
Wenn ich hier niemanden noch weiter verärgere, dann setze ich es aber gerne noch hier hier hinein.....obwohl ich es unter einem anderen Thread schon mal drin hatte.

Siehst Du, beim nächsten Problem kann ich mir dann schon bei vielen Dingen alleine helfen- denn ich lese nicht nur diesen Thread sondern auch die meisten anderen- rein informell...und ich muss sagen: ich weiß jetzt halt schon ne Menge und trau mir auch ne Menge zu.....und wenn ich eh irgendwann den rechner neu aufsetze- dann habe ich vorher eine Menge Wissen "mitgenommen".
Und wenn er dann wieder läuft, werde ich den Rat eines guten Freundes beherzigen: never change a running system.....

Ach ja: bei welcher datei des letzten Scans der rechner abgeschmiert ist kann ich leider nicht sagen, da meine 2 Jahre alte Tochter ja ebenfalls meine Aufmerksamkeit verlangt.....

Ganz liebe Grüße, die Schneeflocke

schneeflocke37 26.10.2004 08:06

Zitat:

Zitat von charlie1
Hallo Schneeflocke, ich bin nicht sauer, aber manchmal nervt es!

Zur deiner Seite, kann ich halt nur folgendes raten; www.internetworld.de Webcode 04140004
Liebe Grüße, Charlie

Hallo Charlie!
1. siehe Antwort an Cassandra...und wenn es dich nervt...überlies doch mich einfach...schmoll...dachte ja, daß Du mir helfen wolltest...was du ja auch, soweit es dir möglich war getan hast.....

2. Die Sache mit dem von Dir reingestellten link verstehe ich nicht ganz.....
vor allem mit dem Webcode...was meinst Du genau damit?

Ich kann Dir dazu nämlich nur sagen:
Ich benutze für meine Seite keinen roboter.....ich kann zwar nichts am PC...aber Webdesign habe ich tatsächlich mit HTML von Hand zu programmieren gelernt.....ich habe einen guten Freund, der Webdesign macht und dem habe im Jahr 2000 im Büro geholfen....ebenfalls per Learning bei doing- das Problem was ich mit PC-Dingen habe ist folgendes: Was man mir tausendmal erklärt, begreif ich echt im Nu!

Liebe Grüße....die ebenfalls von ihrem Rechner genervte Schneeflocke....

Shadowdance 26.10.2004 08:10

Hallo Schneeflocke, @ all

abschließend für meine Online-Tätigkeit am heutigen Morgen gebe ich Dir noch schnell einen Link rein, der das gebündelte Wissen unserer TB-Experten und anderer engagierter Leute enthält ... Du willst lernen, bitte .. lass Dich nicht aufhalten, arbeite die Links durch. Vielleicht begeistert Dich das Thema eines Tages genauso wie mich und Du findest Dich dann hier ein, um anderen, die neu anfangen, Rat zu geben.

Ich wünsche Dir und Euch allen einen guten Tag und angenehme Erfahrungen im Heute.

Stoff zum lesen, lernen und begreifen

SD

charlie1 26.10.2004 08:34

Hallo Schneeflocke, erst ein mal Entschuldigung, dass ich etwas überreagiert habe.
Aber ich arbeite halt auf zwei „Baustellen“.
Erklärung; wenn ich einen wichtigen Rechner wieder zum laufen bring muss, gehe ich immer den kürzesten Wag, und der ist manchmal halt formatieren, wenn ich aber experimentiere, ist der Zeitfaktor egal, da verbringe ich auch vier Tage und mehr, am Problem.
Nun, zurück zum Text, da frage ich gleich mal die Anderen, was ist wenn auf Schneeflocke's Kiste, ein Rootkit läuft, da suchen wir uns mit den bis jetzt angewanden Methoden dumm und dämlich, denn da müssen wir anders rangehen, ich kann da was zu schreiben, aber nicht das ich mir dann wieder einen Rüffel einfange, da es zu kompliziert ist.
Na, sehen wir mal.
Liebe Grüße, Charlie

Heike 26.10.2004 09:16

Zitat:

Zitat von charlie1
was ist wenn auf Schneeflocke's Kiste, ein Rootkit läuft, da suchen wir uns mit den bis jetzt angewanden Methoden dumm und dämlich, denn da müssen wir anders rangehen, ich kann da was zu schreiben, aber nicht das ich mir dann wieder einen Rüffel einfange, da es zu kompliziert ist.

Das Problem liegt vielleicht ja auch an dem Wissensstand von schneeflocke.

Zitat:

wie besagter Student aus der Ferne, wo und womit er gescannt hat, kann ich Dir nicht berichten, da nicht ich, sondern eine Bekannte ihn kontaktiert hat...
wie ist das denn zu verstehen?
schneeflocke, ich verstehe es jetzt so, Du kennst einen und der kennt wieder einen, und derjenige guckt dann mal, ob auf Deinem PC alles in Ordnung ist?
Sehr eigentümlich.

@charlie1, das Thema Rootkits ist hier wirklich nicht angebracht, dass hast Du doch nun endlich bemerkt. ;) Der Grund, dass es einfach zu kompliziert ist, ist doch auch einleuchtend.

Viele Grüße,
Heike :teufel3:

Cassandra 26.10.2004 11:55

Zitat:

Zitat von Heike
wie ist das denn zu verstehen?
schneeflocke, ich verstehe es jetzt so, Du kennst einen und der kennt wieder einen, und derjenige guckt dann mal, ob auf Deinem PC alles in Ordnung ist?

danke, daß du's geschrieben hast. mir schwant hier nämlich schon seit den letzten 3 seiten schlimmes, aber weiß immer noch nicht, ob mir das richtige schwant :D.

@schneeflocke: kannst du dich mal erkundigen, womit der herr da wie gearbeitet hat und wie er seine diagnose gestellt hat? ich glaube langsam, daß wir eher dort den ansatz suchen müssen als bei sub7 und lostrun.a (der übrigens bei meiner suche im i-net mehrmals als uploader betitelt wurde, allerdings auch immer nur als vage vermutung diverser forenmenschen). nicht böse sein, wenn ich damit jemandem unrecht tue, aber
Zitat:

Sehr eigentümlich.
das ganze, muß man schon sagen...

Zitat:

@charlie1, das Thema Rootkits ist hier wirklich nicht angebracht, dass hast Du doch nun endlich bemerkt. ;) Der Grund, dass es einfach zu kompliziert ist, ist doch auch einleuchtend.
ich nehm 2 flache, 3 spitze und ein päckchen kies :D.

charlie1 26.10.2004 16:10

Vorsicht Satire, Schneeflocke, nun musst du nur noch Datei und Druckerfreigabe aktivieren, dann ist eigentlich alles OK!!!
Liebe Grüße, Charlie

Mensch, hier ist einfach was mit der Fernwartung faul!!! Und das haben nun auch schon Andere gemerkt, also bitte nicht böse sein Schneeflocke.
Ich helfe gern, explodiere auch manchmal, aber, nun schreib ich das hier zum ersten mal, auch mal ein neues Log senden.
Ja soweit ist es schon mit mir gekommen!

schneeflocke37 26.10.2004 16:32

Ihr Lieben....

Also...nachdem ich nun noch das Wort rootkits las...mich bei google mal "schlau "
gemacht habe, ist mir ganz schlecht geworden.......
verwirrter und dümmer fühle ich mich jetzt noch umso mehr.....sollte es wirklich ein rootkit sein...was sich nicht mal feststellen lässt, da auch irgendwas schiefgegangen ist bei dem Download eines entsprechenden tools zur Feststellung....

@charlie...du meinst dann wohl, ich solle noch ein neues hijacklog posten...?

Na gut....dann mach ich das gleich mal....Moment.....

schneeflocke37 26.10.2004 16:37

Logfile of HijackThis v1.98.2
Scan saved at 17:34:27, on 26.10.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Browser Mouse\Browser Mouse\1.0\lwbwheel.exe
C:\Programme\ICQLite\ICQLite.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\WinZip\WZQKPICK.EXE
C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe
C:\unzipped\hijackthis_198\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gedankenstern.de/
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Messenger\ycomp.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Messenger\ycomp.dll
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\Browser Mouse\Browser Mouse\1.0\lwbwheel.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programme\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.johannrain-softwareentwic...itdefender.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3CC9A9B5-0D50-462A-B8C8-B6F9482EBA06}: NameServer = 217.237.151.225 217.237.150.225


So, das ist dann mal ganz aktuell von gerade......
Vielleicht kann ja einer von Euch was damit anfangen.....
Liebe Grüße, die Schneeflocke.....die spätestens am Donnerstag...versprochen...aufgeben und das System neu aufsetzen....heul...wird.....
für den Fall, gibt es hier im Forum eine idiotensichere Anleitung.....wie man formatiert und anschliessend neu aufsetzt?
(Ich meine, ich hab es irgendwo gelesen....)

charlie1 26.10.2004 16:55

Also, ich muss jetzt erst einmal einkaufen gehen, denn der Mensch lebt nicht vom PC allein.
Falls erwünscht, schreibe ich was über Rootkits, da können wir auch basteln, falls du aber deinen PC wirklich dringend brauchst, dann ist mein „RAT“,- immer noch Format :C!
Also bis dann, Charlie

charlie1 26.10.2004 17:59

C:\WINDOWS\system32\slserv.exe, hmm mal schauen was das ist?
Aber ich vermute falscher Alarm, melde mich wieder.
Liebe Grüße Charlie

Nachtrag, das ist nichts Schlimmes

Heike 26.10.2004 19:04

Zitat:

Zitat von charlie1
.........., aber, nun schreib ich das hier zum ersten mal, auch mal ein neues Log senden.
Ja soweit ist es schon mit mir gekommen!

Loooool, einmal ist immer das 1. Mal. :D
Du wirst hier schon den richtigen Weg finden,

viele Grüße,
Heike :teufel3:
PS: poste doch wieder Vergleichslogs. :rolleyes: :knuddel:

charlie1 26.10.2004 19:11

OT; Heike du Beast, ich komm gleich nach Hamburg, da kannst du mich aber mal richtig kennen lernen. :teufel3:
Liebe Grüße der olle liebe Charlie :kloppen:

Nachtrag;

Achtung Satire:
Ja Heike, an einem Vergeichslog bastle ich schon, habe bloß noch nicht alle richtig guten, Trojaner gefunden!
Werde mich mit all den schönen Sachen infizieren, dann das Log, nicht unter Charlie posten und fragen, was ich nun machen soll?
Ja, die Antwort weiß ich schon, oder noch ganz anders, ich schreibe erst die Antwort und poste das Log danach. Satire Ende.
Liebe Grüße, Charlie
:teufel3: ;)

schneeflocke37 27.10.2004 13:33

@charlie:

Na, wie Du siehst.....ich sag ja, man sieht irgendwie nix....
sieht sauber aus wie ein unschuldiges Kind...gell....

Das scheint das eigentliche problem zu sein....man kann dieses ding, was alles durcheinanderbringt nicht sehen.....

Gibt es denn irgendwo eine idiotensichere formatierungsanleitung...bitte.....
(ganz lieb bitte gesagt habe....)

Das Schneeflöckchen, daß dann morgen auch noch Format C lernt.....schnüff...
(ich hörte aber, nach dem 3 Mal kann man es dann...kicher...)

chaosman 27.10.2004 13:38

@schneeflocke37

http://www.formatieren.de/schritt/index.htm

chaosman

schneeflocke37 27.10.2004 13:51

Lieber Chaosman...

irgendwie funktionieren die auf der von Dir angezeigten seite Registerkartenlinks nicht...so daß ich von dort auch keine weiteren Schritte und Infos ziehen kann....
kennst Du noch einen anderen Link?

Wie sieht es denn überhaupt aus...ich habe sowohl eine SP2 CD wie auch dazu eine Update CD in der Schubslade liegen....sollte ich für die Zukunft SP" tatsächlich installieren...wird der PC dadurch wirklich sicherer? und was lass ich dabei besser bleiben?

Es kommt ein Bekannter vorbei, der auf seinem Rechner irgendwas mit FAT32 installiert hat....meint aber, daß bei mir ein NTFS System draufkommt, damit kennt ersich nicht so gut aus....

Mein Wissensstand beläuft sich auf:
bootfähige Windows 98 - Diskette ins Floppy einlegen....
dann mit F8 ins Bios gehen und sagen: Format C...Format D...
(da meine Festplatte in 2 Teile geteilt ist.)

Und im Anschluss einfach die XP Prof. CD einlegen und der rest ergibt sich dann von selbst?

Das Schneeflöckchen.......

Heike 27.10.2004 15:58

Zitat:

Es kommt ein Bekannter vorbei, der auf seinem Rechner irgendwas mit FAT32 installiert hat....meint aber, daß bei mir ein NTFS System draufkommt, damit kennt ersich nicht so gut aus....
Selbstverständlich kann XP auch mit dem FAT32 Dateisystem installiert werden.

schneeflocke, Du kennst offenbar viele nette und hilfsbereite Menschen, aber ich glaube, für Dich wäre es besser, mal selbst etwas tiefer in die Materie einzusteigen.

Zitat:

....man kann dieses ding, was alles durcheinanderbringt nicht sehen.....
Das, was bei Dir etwas durcheinander bringt, muß noch längst kein böser Trojaner oder Rootkit sein. Ich habe den Verdacht, bei Dir ist es wohl eher ein "zerschossenes" System, verursacht durch Dich. Die Helfer haben dann bei Versuchen, Dir zu helfen, noch etwas "verschlimmbessert".

Da hilft natürlich auch Format C: und aus diesem Grund ist es bei Dir auch eher erforderlich als wegen einem Sub7, den man sich eingefangen hat und den man sauber entfernen kann.

Viele Grüße,
Heike:teufel3:

charlie1 27.10.2004 18:00

[
Mein Wissensstand beläuft sich auf:
bootfähige Windows 98 - Diskette ins Floppy einlegen....
dann mit F8 ins Bios gehen und sagen: Format C...Format D...
(da meine Festplatte in 2 Teile geteilt ist.)

Und im Anschluss einfach die XP Prof. CD einlegen und der rest ergibt sich dann von selbst?


Leute habe mir gerade die Karten gelegt und die sagen, ich bin jetzt raus!
Tschüß, euer Charlie :heilig:

schneeflocke37 28.10.2004 07:43

An Alle:
Heute Nachmittag wird formatiert.

Irgendwie kriegen wir das schon hin.....

Es hat hier aber @Heike. niemand groß an meinem PC "herumgefummelt"
Ich selbst habe lediglich die Probs festgestellt und mich dann auf die Suche nach der Ursache gemacht.
Ich habe nichts im System verändert....auch die Freundin, die mir letzte Woche geholfen hat, hat nichts daran gemacht.

Ich lerne eben noch....und bin mit Änderungen ganz vorsichtig.

Habe versucht, die von Euch allen gegebenen Ratschläge zu befolgen- das habe ich gemacht. (z.B. Spybot, escan selbst installiert und onlinescans durchgeführt....mehr nicht!)

Vielleicht habe ich jetzt ein zerschossenes System...und weiter in die Materie einzusteigen und Dinge für mich selbst zu lernen- das versuche ich ja.....
Mir ist schon klar, daß es für Euch anstrengend ist so aus der ferne und ohne Glaskugel....für mich ist es noch schwerer.
Schade, ich dachte, ich würde hier Hilfe zur Selbsthilfe erhalten- aber mit Ungeduld komme ich doch nicht weiter....

Ich sage dann mal Tschüss....denn wer weiß, wann nach dem Formatieren der PC wieder läuft. Werde mir dann mal das Buch Windows für Dummies besorgen....da scheint ja alles auch für Blondinen erklärt zu werden....

Gehabt Euch wohl, das Schneeflöckchen

Heike 28.10.2004 10:44

lies mal hier, da findet man viele nützliche Hinweise, auch für Anfänger sehr verständlich: http://www.pchilfe.org/

Viel Erfolg bei Format C:, ist wirklich nicht so schlimm,
viele Grüße,
Heike :teufel3:

wusel 29.10.2004 20:13

Hmm, hier scheint was schief gegangen zu sein.
Schneeflocke schreibt keinen Pieps mehr. :nixda:

LG, Christina

schneeflocke37 03.11.2004 09:23

Hallo Wusel!

Hab keinen Pieps mehr geschrieben...ist doch klar....
1. ging es hier mit der Hilfe ohnehin nicht mehr weiter und
2. habe ich meinen PC neu aufgesetzt....

Und bekanntermassen dauert das etwas, bis das System wieder so richtig rund läuft...
Habe mir jetzt das Service Pack 2 auf mein XP Home installiert und alle Updates bei Windows gefahren...und bin jetzt noch vorsichtiger beim Surfen....so einfach ist das....

Ist aber echt nett, daß es Dir wenigstens aufgefallen ist.....war schon ein bissel traurig....denn ich hätte gerne meine Dateien auf dem Computer belassen...aber da ich ja die Erreger allen übels nicht finden konnte, blieb mir ja nichts anderes übrig...

Liebe Grüße sendet Dir das Schneeflöckchen :crazy:

charlie1 03.11.2004 19:10

Hallo Schneeflocke, scheint ja alles gut gelaufen zu sein, bist ja wieder da.
Gratulation, ja, die erst Formatierung ist die schlimmste, bei der zehnten lachst du schon drüber.
Liebe Grüße, Charlie


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27