Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan.Win32.Gorshok.a - Jetzt "sauber"? (https://www.trojaner-board.de/47106-trojan-win32-gorshok-a-sauber.html)

danira 18.12.2007 14:56

Trojan.Win32.Gorshok.a - Jetzt "sauber"?
 
Hallo,

mein G Data hat leider gerade während der Virenprüfung Alarm geschlagen, dass versucht wurde, auf eine infizierte Datei zuzugreifen und hat auch sofort die Internetverbindung gekappt. Trojan.Win32.Gorshok.a Ließ sich dann problemlos in Quarantäne verschieben. Nun hab ich gerad mal versucht, über Google etwas über den Trojaner rauszufinden, aber das einzige was ich finden konnte war, dass Kaspersky den wohl gestern um 16:04 entdeckt hat... Die Virusliste von G Data funzt gerad irgendwie net... :balla:
Interessant ist wohl noch, dass bei meinem Virencheck gestern nix gefunden wurde... Auch sonst gab es keinerlei Auffälligkeiten.

Nun meine Fragen:

Kann mir irgendjemand wat über den Trojaner sagen? Muss er mir sehr große Sorge bereiten? Mag mal jemand auf mein HJT schauen? Bitte?

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:14:25, on 18.12.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\Programme\Adobe\Adobe Photoshop Lightroom 1.2\apdproxy.exe
C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe
C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe
C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe
C:\Programme\G DATA InternetSecurity\GUI\avkis.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\WinRAR\WinRAR.exe
C:\Programme\G DATA InternetSecurity\AVK\AVK.exe
C:\Dokumente und Einstellungen\Dajana\Desktop\abc123.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.arcor.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,c:\programme\g data internetsecurity\avkkid\avkcks.exe
O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Adobe Photoshop Lightroom 1.2\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [GDFirewallTray] C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: G DATA Firewall Tray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1185122620140
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E5D300F9-19A7-4B36-82A5-7DD798B466D6}: NameServer = 195.50.140.114 195.50.140.252
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe
O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 7725 bytes


Vielen Dank schonmal im Vorraus!!!

11Boy11 18.12.2007 16:05

Hallo,

Hast du ein Programm namens "abc123.com" - oder kennst du die seite? Wenn nicht, bitte folgendes fixen:

Zitat:

C:\Dokumente und Einstellungen\Dajana\Desktop\abc123.com

Ansonsten einmal diese Programme durchlaufen lassen, und Berichte posten.

eScan
Combofix

Lakenludwig 18.12.2007 16:56

hallo,

habe das selbe problem. allerdings habe ich voll die schwierigkeiten in internet zu kommen. beim einwählen klappt es nie sofort. dann werde ich aus dem netz geschmissen.

hat jemand schon eine lösung?

11Boy11 18.12.2007 17:01

Hallo,

@ lakenludwig

Bitte neues Thema erstellen, und hier nicht so einfach reinplatzen - DANKE :)

danira 18.12.2007 19:23

Hey, :heulen:

also abc123.com ist nicht das Problem, das ist bloß mein HJT. Aber nach dem eScan kann ich mir Combofix scheinbar sparen... :headbang:


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL

eScan Version: 9.6.2
Sprache: German
Virus-Datenbank Datum: 12/18/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({2a652f47-a8ce-414c-bbb4-203a59031056})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({517f778c-078d-4d33-953b-afbf1720c947})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({76d230aa-fc0c-4dd4-bf9e-4032d60369f1})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a06d036f-984f-4482-ad5c-ebd11a638b4c})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a434ac6f-7286-42c3-982b-20f00263501b})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({fbd42940-b837-40eb-bdb4-86ae00e1d0d1})! Action taken: Keine Aktion vorgenommen.
System found infected with savenow Adware (C:\WINDOWS\system32\unrar.dll)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP204\A0008378.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP204\A0008404.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP206\A0008416.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP209\A0008449.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP210\A0008462.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP211\A0008464.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP212\A0008473.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP213\A0008480.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP221\A0008700.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP225\A0008777.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP226\A0008793.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP227\A0008809.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP228\A0008817.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP229\A0008833.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP229\A0008847.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP232\A0008901.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP232\A0008913.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP233\A0008921.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP234\A0008929.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP234\A0008936.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP235\A0008943.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008951.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008958.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP237\A0008966.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP238\A0008985.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP239\A0008992.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP240\A0009017.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP241\A0009027.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP242\A0009035.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP243\A0009057.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP243\A0009066.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP244\A0009073.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP245\A0009080.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP247\A0009086.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009092.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009107.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP248\A0009113.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP250\A0009121.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP254\A0009137.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP255\A0009144.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP255\A0009188.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP256\A0009213.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP257\A0009219.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP258\A0009225.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP260\A0009273.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP261\A0009302.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP261\A0009309.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP262\A0009316.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP263\A0009322.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP266\A0009328.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP269\A0009406.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP269\A0010349.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP270\A0010355.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP271\A0010357.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP273\A0010452.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP273\A0010470.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP275\A0010476.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP276\A0010482.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP277\A0010497.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\System Volume Information\_restore{583C3B65-9DA1-433C-BF3D-325A95F9E020}\RP281\A0010722.dll infiziert von "Trojan.Win32.Gorshok.a" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\WINDOWS\system32\unrar.dll
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Dokumente und Einstellungen\Dajana\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\k-lite codec pack\tools
Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\k-lite codec pack\tools
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
Invalid Entry DllName = appmgmts.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}). Deleting Registry Key {c6dc5466-785a-11d2-84d0-00c04fb169f7}...
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\Programme\QuickTime\QTSystem\QuickTimeAudioSupport.Resources\ko.lproj\QuickTimeAudioSupportLocalized.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 100599
Gefundene Viren: 70
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 59
Dauer des Scans bisher: 02:18:00
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 19:10:30,06
Batchende: 19:10:40,78


Oder sieht da etwa noch jemand eine Chance, NICHT neu aufsetzen zu müssen...? :balla: :koch:

BataAlexander 18.12.2007 19:52

Das Problem liegt hier, das diese Meldung gestern um kurz nach elf erst endeckt wurde.
Es gibt bisher im Netz keine Informationen, was diese Infektion so tut.
Sichers Mittel ist neuaufsetzen.
Anderes Mittel ist die Datei aus der Quarantäne zu löschen und die Systemwiederherstellung zu deaktivieren. Den Rechner dann neu starten. SWH kann wieder eingeschaltet werden.

Mal sehen ob sich unter der Haube was finden läßt

ModGreper

* Lade Modgreper von hier.
* Entpacke es nach c:\
* Lade die mg.bat von hier .
* Speicher diese auf dem Desktop
* Klicke die mg.bat an, ein schwarzes Fenster erscheint
* nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz
* dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen
* poste den Inhalt der modgreper.txt im Forum

----
modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden.

GMER - Rootkit Detection

* Lade Gmer von hier
* entpacke es auf den Dektop
* Dopperlklicke die gmer.exe
* Der Reiter Rootkit oben ist schon angewählt
* Entferne die Häckchen rechts bei -System, -Section, -IAT/EAT, -Devices, -Module, -Processes, -Threads, -Libraries
http://img464.imageshack.us/img464/9996/gmerzj1.jpg

* Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
* nach Beendigung des Scan, drücke "Copy"
* nun kannst Du das Ergebnis hier posten
* Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

danira 18.12.2007 19:58

Jippieh! Doch noch jemand da der sich auskennt!!! Ich hab nämlich gerad noch ne ganz andere Entdeckung über Google zu diesem Virus gemacht...

In einem anderen Forum wird da gerade diskutiert, dass dieser Virus eine Falschmeldung sei...??? 2 Leutz haben da angeblich sogar schon bei GData angerufen und hätten dies bestätigt bekommen... Habs nun selbst auch gerad versucht, komm aber gerad nicht durch. Ich weiß nicht, ob ich den Link hier setzen darf? Aber dann versteh ich net, warum eScan dat als Virus meldet??? :confused: Was hältst du davon?

BataAlexander 18.12.2007 20:05

Fehlermeldung möchte ich noch nicht bestätigen.
Im Falle dessen, ist es aber nicht verwunderlich, das eScan diese auch ausgibt. eScan verwendet die Kaspersky Scan Engine, die ist auch in einigen GDATA Versionen enthalten.
Wenn Du eine Nachricht von Gdata bekommst, stell sie bitte hier rein, ansonsten kannst DU wie beschrieben vorgehen.

danira 18.12.2007 20:11

Alles klar, versuch da gleich nochmal anzurufen. Unterdessen hab ich hier schon mal das Ergebnis von Modgreeper:

? ee512000 - ee52a000 : \SystemRoot\System32\Drivers\dump_atapi.sys
? f8a67000 - f8a69000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS

BataAlexander 18.12.2007 20:13

Keine Auffälligkeiten im modgreper

danira 18.12.2007 20:29

So einmal für alle, die dasselbe Problem haben:

Ich hab gerade mit G Data telefoniert und es handelt sich tatsächlich definitiv um eine FEHLERMELDUNG!!! Soll angeblich spätestens morgen mit einem Virenupdate behoben werden! :kloppen:

:eek: UND ICH HATTE SCHON FAST MEINEN RECHNER PLATT GEMACHT!!! :eek:


Ach ja, Gmer hat demnach auch nix gefunden... :D Aber vielen vielen Dank!!!

danira 18.12.2007 20:44

Obwohl.... *grübel*

Sollte ich mir hierüber

Zitat:

Zitat von danira (Beitrag 310732)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({2a652f47-a8ce-414c-bbb4-203a59031056})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({517f778c-078d-4d33-953b-afbf1720c947})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({76d230aa-fc0c-4dd4-bf9e-4032d60369f1})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a06d036f-984f-4482-ad5c-ebd11a638b4c})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({a434ac6f-7286-42c3-982b-20f00263501b})! Action taken: Keine Aktion vorgenommen.
System found infected with spyware.imfmonitor Spyware/Adware ({fbd42940-b837-40eb-bdb4-86ae00e1d0d1})! Action taken: Keine Aktion vorgenommen.
System found infected with savenow Adware (C:\WINDOWS\system32\unrar.dll)! Action taken: Keine Aktion vorgenommen.

nicht vielleicht auch mal Gedanken machen?

cosinus 18.12.2007 20:52

Zitat:

Zitat von danira (Beitrag 310754)
Obwohl.... *grübel*
Sollte ich mir hierüber
nicht vielleicht auch mal Gedanken machen?

Unter "Infektionsmeldungen" werden bei MWAV/escan leider immer sehr viele (fast nur!) Fehlalarme erzeugt...:schmoll:

danira 18.12.2007 21:01

Zitat:

Zitat von cosinus (Beitrag 310758)
Unter "Infektionsmeldungen" werden bei MWAV/escan leider immer sehr viele (fast nur!) Fehlalarme erzeugt...:schmoll:

Wobei "leider" hierbei in die nötige Relation gesetzt ja für mich gerad gar nicht sooooo tragisch ist... :D

Dann bin ich also (zumindest Augenscheinlich) wirklich sauber oder?

Achja, und nochmal ne ganz doofe Frage... Was mach ich denn nun mit der "Fehlermeldung" in der Quarantäne??? :confused:

cosinus 18.12.2007 21:18

Zitat:

Zitat von danira (Beitrag 310762)
Achja, und nochmal ne ganz doofe Frage... Was mach ich denn nun mit der "Fehlermeldung" in der Quarantäne??? :confused:

Du meinst, die Datei, die aufgrund der Falschmeldung in Quarantäne verschoben wurde? :confused:
Die kannst du doch einfah aus der Quarantäne wieder befreien. Was ist denn das für eine Datei?


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131