Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   heuristic java downloader-wie werde ich ihn los?! (https://www.trojaner-board.de/17100-heuristic-java-downloader-ihn-los.html)

selektah 26.04.2005 20:21

heuristic java downloader-wie werde ich ihn los?!
 
hallo!!
ich habe folgendes problem, anti vir beschert mir immer wieder die meldung-virus-heuristic java downloader.
wie werde ich ihn wieder los?!hab schon hijackthis rüber laufen lassen,verstehe aber nicht wekche datei zu löschen wäre um diese viren meldung nicht mehr angezeigt zu bekommen.
was kann ich genau tun? :crazy:

BITTE HELFEN!"

Cidre 26.04.2005 20:27

Hallo,

wo findet denn AntiVir den Downloader?

Es kann imho nicht schaden, wenn du auch uns dein HJT Log-File zur Verfügung stellen würdest.;)

selektah 26.04.2005 21:46

hier logfile!!
Scan saved at 22:44:36, on 04/26/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\htpatch.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AVPersonal\AVSched32.EXE
C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Skype\Phone\Skype.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programme\WinZip\WZQKPICK.EXE
C:\Programme\NEC-Mitsubishi\Brightness Controller\BrightnessController.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\cidaemon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Dokumente und Einstellungen\selektha\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PDF Converter Registry Controller] "C:\Programme\ScanSoft\PDF Converter\RegistryController.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SpySpotter] C:\PROGRA~1\SPYSPO~1\SpySpotter.exe -onreboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Startup: Brightness Controller.lnk = C:\Programme\NEC-Mitsubishi\Brightness Controller\BrightnessController.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Notiz 3.lnk = C:\Programme\Notiz 3\notiz3.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: PDF in Word öffnen - res://C:\Programme\ScanSoft\PDF Converter\IEShellExt.dll /500
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by17fd.bay17.hotmail.msn.com/...s/MsnPUpld.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

Cidre 26.04.2005 21:50

Zitat:

hier logfile!!
Da Auswertung!

Meine Fragen verkneife ich mir, da sie ja eh nicht beantwortet werden!
Feststellung -> Dein System und die verwendete Software ist nicht up to date!

selektah 26.04.2005 22:08

wie mache ich das am besten

selektah 26.04.2005 22:14

anti vir findet den downloader unter:
C:/dokumente und einstellungen/selektha/../jar
er heisst:
count.jar-3dbcfe4d-34db8449.zip

Cidre 26.04.2005 22:19

Schau mal hier -> http://www.java.com/de/download/help/cache_virus.xml

selektah 26.04.2005 22:24

habe nachgeschaut, ich habe java vom rechner gelöscht.also demnach habe ich keine java cache.habe nachgeschaut.
blöd!wie könnte es weiter gehen?

Cidre 26.04.2005 22:39

Windows Explorer (Win Taste +E) -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK"

Danach zum 'C:/dokumente und einstellungen/selektha/../jar' navigieren und die 'count.jar-3dbcfe4d-34db8449.zip' manuell löschen.

selektah 26.04.2005 22:58

noch ein letztes mal...ganz blöde...sorry
wie finde ich jetzt diesen ordner?
ganz vielen dan schon mal!!!!!!!!!!!!!!!!!!!!

Cidre 26.04.2005 23:02

Bevor ich jetzt die Frage beantworte, will ich wissen, wie der genaue Pfad zu diesem Archiv 'count.jar-3dbcfe4d-34db8449.zip' lautet!

selektah 26.04.2005 23:03

habs geschafft!!!!
vielen,vielen dankl!
fantastisch, dass es solch ein forum gibt und so nette leute die bereitwillig helfen!!!
alles gute!!"

Cidre 26.04.2005 23:09

Bitte, gern geschehen.

Klicke auf den 'Neuaufsetzen' Link in meiner Signatur und arbeite die Absicherungsmassnahmen ab.

philtrain 05.05.2005 10:13

Zitat:

Zitat von Cidre
Windows Explorer (Win Taste +E) -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK"

Danach zum 'C:/dokumente und einstellungen/selektha/../jar' navigieren und die 'count.jar-3dbcfe4d-34db8449.zip' manuell löschen.

hallo,

ich habe das gleiche problem, habe deine anweisungen befolgt, kann die
count.jar...zip aber nicht finden. wie 'navigiere' ich dorthin.

vielen dank!

Cidre 05.05.2005 10:24

@ philtrain

Dann musst du uns mehr Informationen mitteilen... ;)

Von welcher AV Anwendung wurde Java Downloader wo gefunden?
Poste den genauen Pfad.
Normalerweise befindet sich das Archiv entweder im Browser Cache oder im Java Cache!

philtrain 05.05.2005 10:46

cidre,

es ist alles genau wie bei selektah! antivir hat ihn gefunden, ich hatte java gelöscht, und damit keinen cache, den ich hätte leeren können.
anti vir findet den downloader unter:
C:/dokumente und einstellungen/sascha/../jar
er heisst:
count.jar-5980c178-5e5d6255.zip

Cidre 05.05.2005 10:50

Um dir die Sache zu erleichtern, beseitigst du nun das Archiv mittels KillBox.

Lade KillBox und kopiere den genauen Pfad der Malware Datei z.B. C:/dokumente und einstellungen/sascha/../jar/count.jar-5980c178-5e5d6255.zip -> füge diesen in KillBox ein -> wähle die Option 'Delete on reboot' -> rotes X anklicken -> die zwei folgenden Fragen mit 'JA' beantworten und ein Neustart deines Systems wird durchgeführt.

Danach sollte dein Problem gelöst sein.

Rene-gad 05.05.2005 10:54

@Cidre
Zitat:

wähle die Option 'Delete on reboot'
AFAIK gibt es diese Option auch bei HJT ;).

philtrain 05.05.2005 11:17

cidre,

habe die nachricht 'PendingFileRenameOperationsRegistry Data
has been removed by External Progress' erhalten. Habe den
Rechner neu gestartet. AntiVir drüberlaufen lassen: Nix gefunden!

Das sollte es gewesen sein, oder?

Computerleichen wie ich sind froh, dass es hilfsbereite Menschen
wie Dich gibt. Vielen vielen Dank!

Cidre 05.05.2005 11:36

@ Reng-gad

Richtig, aber mit KillBox konnte ich bis jetzt die besseren Ergebnisse verzeichnen.;)

@ philtrain

Ja.
Bitte, gern geschehen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131