Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner Downloader: Win32.Small.AR (https://www.trojaner-board.de/2377-trojaner-downloader-win32-small-ar.html)

decoda 10.04.2004 10:43

habe einen online virus scan gemacht und herausgefunden, dass ich folgenden trojaner hab:
Trojan.Downloader.Win32.Small.AR

habe schon lang im internet gesucht und kein passendes removertool gefunden. ist der trojaner vielleicht unter einem anderen namen bekannt?? und mit WAS für einem Tool kann ich diesen löschen?! für IMMER [img]smile.gif[/img]

danke und lg
sandra

Shadow 10.04.2004 10:48

Mit welchem Online-Virusscan hast Du denn diesen Trojaner gefunden?
Kann der dies nicht bereinigen?
Gibt es dort keine Infos darüber?

decoda 10.04.2004 13:39

http://www.ikarus-software.at da habe ichs gescannt...

danach sagts ma nur, dass es infiziert ist, aber nicht zu welchem Trojaner es dazu gehört. das heißt ich weiß auch net wirklich mit welchem remover ichs löschen kann.

help?! [img]smile.gif[/img]

Shadow 10.04.2004 13:46

Versuch einfach mal einen anderen Onlinescanner
http://de.bitdefender.com/scan/licence.php
http://www.pandasoftware.com/actives..._principal.htm
http://de.trendmicro-europe.com/ente...secall_pre.php
http://us.mcafee.com/root/mfs/default.asp
http://www.ravantivirus.com/scan/indexie.php

reicht die Auswahl? Hät# noch ein paar mehr

:D

decoda 10.04.2004 15:22

danke schön - ich tue grad brav ausprobieren. ich hoffe dass klappt.

lg und thx
sandra

decoda 10.04.2004 17:29

bei trendmicro hab ich 24 infizierte datein gefunden [img]smile.gif[/img]

aber folgende konnte ich nicht löschen:
msrexe.exe
istsvc.exe
und _restore einträge im ordner Temp (mit cpy endung) und im ordner Archive (auch mit da endung cpy).

wie kann ich das selbst löschen. weil es läßt mich net:
weil msrexe.exe in verwendung ist. istsvc.exe geschützt ist und die anderen dateien im _restore net auffindbar sind!

danke
& lg
sandra

Yopie 10.04.2004 17:50

</font><blockquote>Zitat:</font><hr />msrexe.exe
istsvc.exe</font>[/QUOTE]Wenn die Prozesse laufen, über den Taskmanager beenden und dann die Dateien löschen. Wenn das so nicht geht, Windows im abgesicherten Modus starten und dann löschen.
</font><blockquote>Zitat:</font><hr />und _restore einträge im ordner Temp (mit cpy endung) und im ordner Archive (auch mit da endung cpy).</font>[/QUOTE]Schalte die Systemwiederherstellung aus und lösche alle Offline-Inhalte über die Optionen im Internet Explorer oder die Datenträgerbereinigung.

Gruß [img]graemlins/daumenhoch.gif[/img]
Yopie

*Christian* 10.04.2004 20:20

</font><blockquote>Zitat:</font><hr /> bei trendmicro hab ich 24 infizierte datein gefunden </font>[/QUOTE]Sorry, nimm's mir net übel, aber 24 infizierte Dateien ist krass.
Du solltest neuinstallieren. Wer weiss, was da noch alles drauf ist und was die Dateien schon angerichtet haben.

Du solltest dich nicht wieder in ein krankes Bett liegen.

Außerdem solltest du dir überlegen, wie die Dateien auf deinen PC gekommen sind.
Vielleicht hilft dir dies für die Zukunft ja weiter: hxxp://www.trojaner-info.de/report_pcsicherheit.shtml

Yopie und Shadow können es dir sicher bestätigen, dass es das sinnvollste ist.

decoda 11.04.2004 12:03

aber ich habe vor ungefähr 2 monaten meinen computer neu aufgesetzt. und vor so 3 wochen
einen csw-shredder benutzt (da hob ich auch einen trojaner gehabt). einen dialer hob ich vor so 1 monaten gehabt (hob dann alle mehrwertnummern sperren lassen) und so langsam aber sicher zipfts mi an.

spybot hob ich auch oben. aber anscheinend reichts net....
kanns sein, dass beim neu aufsetzen sowieso schon infizierte dateien dabei waren? hmpf...

@ yopie:
1) ich finde den taskmanager net
2) ich finde die systemherstellung net
3) mei datenträgerbereinigung geht net mehr!

@ christian:
hob da a email geschickt [img]smile.gif[/img]

die msrexe is auf einmal weg. so über nacht anscheinend. hob keine ahnung gestern wors noch da...

thx und "bis später"
sandra

decoda 11.04.2004 12:07

und genau, bin gerade dabei die trojanerinfo zu lesen. hoffentlich hilfts [img]smile.gif[/img]

lg

*Christian* 11.04.2004 12:26

Du solltest dir echt Gedanken darüber machen, wie 24 infizierte Dateien innerhalb 2 Monate auf deinen PC gelangen.

Möglicherweise hast du einige Dateien auf CD gebrannt und wieder auf den sauberen System verwendet.

Die Datei istsvc.exe ist der TrojanDownloader.Win32.Istbar.ce

Mach alles mal richtig platt.

Shadow 11.04.2004 13:05

</font><blockquote>Zitat:</font><hr />Original erstellt von *Christian*:
Du solltest dir echt Gedanken darüber machen, wie 24 infizierte Dateien innerhalb 2 Monate auf deinen PC gelangen.</font>[/QUOTE]Infizierte Datei ist nicht unbedingt Virusursprungsdatei!
Es gibt Viren die infizieren andere Dateien, die einem bestimmten Muster entsprechen oder kopieren sich mehrfach unter unterschiedlichen Namen in verschiedene Verzeichnisse.

Die reine Anzahl von 24 infizierten Dateien sagt NICHTS aus.
Es gibt Viren die infizieren alle Bilddateien, wenn sie sonst (garantiert) nichts täten, wären es bei den meisten Usern auch leicht mal ein paar tausend Dateien und trotzdem "ziemlich wurscht".
Nicht die Anzahl ist entscheident, sonder "wer" es war und was die spezifische Gefahr ist.
Waren es unterschiedliche Malwares vielleicht mit einem (echten) Backdoorprogramm drunter, ist allerdings die Gefahr schon sehr groß.

Ich hoffe Du hast die Logfiles noch.

CWShredder hilft "nur" gegen IE-Browser-Highjacking
AdAware und Spybot S&D primär nur gegen Adware und Spyware (auch wenn sie mittlerweile auch anderes "entdecken")

Hast Du in letzter Zeit allerdings dass ganze Sammelsurium an Malware durchgemacht (so sieht es wohl aus), solltest an eine GRUNDSÄTZLICHE Änderung Deines Systemes und deines Verhaltens denken.

Bin ja auch kein Freund des Neuaufsetzens (*Christian* ist ein Freund dieses Tips ;) ) aber Dein System scheint mir doch schon "recht sehr schräg" zu sein.

Aber hiermit gehst Du sicherer (die Entscheidung liegt bei Dir):
Sichere Deine wichtigsten SELBSTERSTELLTEN Dateien auf CD.

System KOMPLETT neu aufsetzen:
Alle Partitionen formatieren
Windows installieren
AV-Programm installieren
AV-Programm updaten
Windows Updaten
Auf den ALLERNEUESTEN Stand!
Deine ORIGINAL-Programme installieren.
Einen anderen Browser und eventuell ein anderes Emailprogramm installieren und benutzen.
IE nur wenn es nicht anders geht und schärfer eingestellt nutzen.

Deine wichtigsten selbsterstellten Dateien nur dann wieder einspielen wenn wirklich nötig. Vorher mit nochmals upgedateten AV-Programm scannen. Benutzung auf eigenes Risiko

[ 11. April 2004, 14:16: Beitrag editiert von: Shadow ]

decoda 11.04.2004 16:04

danke für die antworten [img]smile.gif[/img]

das mit dem system neu aufsetzen überlege ich mir noch! [img]smile.gif[/img] mal schauen...

bei trendmicro - bei dem online scan - habe ich keine logfiles aufbehalten können.
ich habe an screenshot gemacht, von den dateien, die ich nicht löschen konnte. da standen als viren:
Troj Muss A, Troj Hazzer B, Troj istbar, Reg Femad.K, BKDR Jeemp.C

könns ma vielleicht erklären was das mit die _restore einträge auf sich hat. und wieso ich das net löschen kann??

und die seite start.chm hob ich a. owa vielleicht hängt das ja mit einem der oben genannten viren zusammen. mal gucken [img]smile.gif[/img]

hab ma gestern den panda titanium antivirus 2004 runtergeladen. den BPS spyware, adware remover auch.

bin neugierig welche antiviren&anti trojaner programme ich heute noch so finde [img]smile.gif[/img]

wünschts ma glück & ich werde weiter berichten.

lg

Shadow 11.04.2004 17:42

Windows XP und ME haben eine sogtenannte Systemwiederherstellung. Damit werden alle Änderungen im System (also nicht jede beliebige Änderung) gespeichert. =&gt; Der Ordner _restore und dieser Ordner wird vom Windows-System gegen Änderung und Löschung geschützt. Ist in der Theorie ganz nützlich. Daher wenn Malware(kopien) im _restore-Ordner sind, musst Du die Systemwiederherstellung deaktivieren.

decoda 12.04.2004 10:53

das habe ich jetzt getan. ich habe die systemwiederherstellung deaktiviert; dann den trojaner istbar geloschen und dann wieder aktiviert. jetzt habe ich sonst keinen trojaner und virus mehr gefunden. kann das sein?

jetzt hob ich nur noch die start.chm seite oben. mal gucki. und noch a frage: welches virusprogramm ist denn mehr als empfehlenswert. i möchte eines, des alles kann ;) das gegen malware, viren, spyware und allem krimschkram hilft [img]smile.gif[/img]

lg und thx
sandra

*Christian* 12.04.2004 12:27

@Shadow

Hast du das Logfile gesehen?!
Es waren verschiedene Backdoors, Trojaner und Spyware drauf.

Die einzige VERNÜNFTIGE Lösung ist es zu formatieren. [img]graemlins/headbang.gif[/img] [img]graemlins/kloppen.gif[/img]

Du wirst doch wohl nichts anderes behaupten ......

Domino 12.04.2004 12:33

Hä ?

Shadow hat auch zum formatieren geraten. :confused:

Ich bin auch ein Freund dieses Tips, nur leider macht das gar keinen Sinn es hier im Forum zu empfehlen, wenn das System wieder genauso unsicher konfiguriert wird wie vorher. Dann ist es ja nur eine Frage der Zeit bis......du weißt schon ;)


Domino

*Christian* 12.04.2004 12:37

</font><blockquote>Zitat:</font><hr /> *Christian* ist ein Freund dieses Tips </font>[/QUOTE]Ich bin kein Freund dieses Tipps, aber alles andere wäre schwachsinnig .....
Da nutzt auch nix, wenn gewisse Herren wie Shadow um den heißen Brei herumreden. [img]graemlins/balla.gif[/img]

Lutz 12.04.2004 12:38

</font><blockquote>Zitat:</font><hr />Original erstellt von *Christian*:
...Die einzige VERNÜNFTIGE Lösung ist es zu formatieren. [img]graemlins/headbang.gif[/img] [img]graemlins/kloppen.gif[/img] </font>[/QUOTE]Na na na Christian, ;)

wer wird den gleich 'drauflos schlagen' ?
Es wird sich mittlerweile hier herumgesprochen haben, dass ich kein großer Freund von übereiltem formatieren bin.
Wichtig ist, erst einmal den Infektionsweg zu finden. Sonst hast Du -nach mehr oder weniger mühseliger- Neuinstallation u. U. das gleiche Problem nach ein paar Online-Minuten wieder und fängst wieder von vorne an. Das kann es auch nicht sein.

Was mir auf jeden Fall sinnvoll/wichtig erscheint ist, vorsichtshalber alle benutzen Kennworte zu ändern. Sollte sich dabei herausstellen, dass jemand anderes dies schon getan hat (merkt man dann, wenn man keinen Zugang mehr zu den eigenen Konto-Informationen hat...) ist's immer noch Zeit für 'hektische Betriebsamkeit'...

Gruß,
Lutz

Domino 12.04.2004 12:40

@ *Christian*

Hey, locker bleiben ! Fang nicht an zu flamen, sag deine Meinung und gut, ok ?


Domino [img]smile.gif[/img]

Shadow 12.04.2004 14:59

@*Christian*
Wer wird den gleich in die Luft gehen... http://www.mainzelahr.de/smile/no-smilie/hbani2.gif


Wie langweilig wäre die Welt, wenn alle immer der gleichen Meinung wären

decoda 12.04.2004 17:45

na hello was ist denn hier los ;)

christian: dei tipp mit formatieren ist sicher net schlecht. nur bevor ich net rund um geschützt bin wirds ma nix bringen.

mei startdiskette is glaube ich a net die beste. hobs erst erstellt wia da virus oben woar... schaß [img]smile.gif[/img]

mal gucki...
und was für ein all anti programm wird ma empfohlen? hm?

thx
sandra

Shadow 12.04.2004 18:09

Es gibt IMHO kein durchwegs gutes ALL-Anti-Programm

Startdiskette? Hmm mit Original-CD und halbwegs aktuellem Motherboard braucht man dies doch nicht! :D
Liegt hier vielleicht auch ein kleines Hündchen begraben?

decoda 12.04.2004 21:01

bei mir war nur a recovery cd dabei. zum starten hob ich damals die startdiskette verwendet und danach hob ich mit da cd-rom unterstützung weitergemacht.

hmpf...
naja mal schauen.

die start.chm hob i mit da internet seiten www.meta-search.com entfernt. ich weiß net ob das so klug war, weil die sind ja eigentlich auch die ursacher der ganzen geschichte (so heißt es zumindest). bis dato is no nix passiert und die start.chm is a weg. und bis jetzt a net mehr kommen.

gut wenns ka all inklusive anti schädlingsprogramm gibt, welche kombination ist denn mehr als empfehlenswert??

lg
sandra

*Christian* 13.04.2004 19:26

http://www.trojaner-info.de/report_pcsicherheit.shtml

decoda 24.04.2004 00:40

sorry für die späte antwort!...

den link kenne ich schon - ich werden mir noch mal genauestens durch lesen.

danke! & lg da lass


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131