Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   trojaner system32??? (https://www.trojaner-board.de/44342-trojaner-system32.html)

sabsl77 07.10.2007 12:17

trojaner system32???
 
hallo zusammen,

bin ein absoluter neuling am pc und kann so gut wie gar nichts, jetzt hab ich einen tjojaner eingefangen, bei meiner antivir meldung steht immer:
tr/vundo.gen
c:/winnt/system32/nnllk.dll

sicherlich habt ihr das problem hier schon oft gepostet bekommen, allerdings bin ich wie schon gesagt eine mit null erfahrung, bräuchte deshalb wirklich dringend hilfe und zwar am besten von anfang an bis ende. sozusagen erst mal schadensbekämpfung und dann hilfestellung wie ich meinen pc virensicher bekomm.

vielen dank schon mal für eure hilfe.

liebe grüße sabsl

Sunny 07.10.2007 13:39

http://www.smiliegenerator.de/s33/smilies-25934.png

Als erstes brauchen wir mehr Informationen zu deinem System, arbeite dazu folgende Anleitungen ab:



Erstellung eines Hijacklog

-Hier gibt es das Tool -> HijackThis
(nur diese Version benutzen, nicht die BETA-Version!)
-Suche die Datei HiJackThis.exe und benenne sie um in 'This.exe'
(Klick rechte Maustaste -> umbenennen)
-Starte nun mit Doppelklick auf This.exe
-Klicke auf den rot markierten Button Do a system scan and save a log file
-Nach dem Scan öffnet sich ein Editor Fenster, kopiere nun dieses Logfile ab und füge es in deinen Beitrag im Forum mit ein)



Vundofix

* Lade dir vundofix.exe
* Doppelklick VundoFix.exe
* Klicke "Scan" --> Vundo button.
* Nach dem Scannen, klicke den "Remove" Vundo button.
* Man wird nun gefragt, ob man "remove" will --> klicke YES
* Danach werden alle Desktop-Symbole verschwinden
* Dann wird man gefragt, ob der PC neustarten soll --> klicke OK.



MWAV (eScan) - Free Antivirus

-Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.
(rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop)



sabsl77 07.10.2007 13:49

ich kann das erste schon mal nicht öffnen... frag bitte nicht warum? ich versteh seit der virus drauf ist noch viel weniger von meinem pc, oder aber ich kapier erst jetzt dass ich noch nie was über anwendungen ect wußte, nach dem runterladen öffnet sich ein fenster in dem gefragt wird womit ich die datei öffnen möchte, und ich weiß nicht womit ich es öffnen soll.

sabsl77 07.10.2007 13:56

das 2. hab ich gemacht, aber auch nach dem neustart wurden mir von antivir die meldungen über den fund angezeigt

Sunny 07.10.2007 14:08

Zitat:

Zitat von sabsl77 (Beitrag 297855)
das 2. hab ich gemacht, aber auch nach dem neustart wurden mir von antivir die meldungen über den fund angezeigt

Dann nutze als nächstes den eScan, vielleicht bringt uns der mehr Erleuchtung. ;)
Was heisst eigentlich:

Zitat:

ch kann das erste schon mal nicht öffnen... frag bitte nicht warum?
...nicht öffnen heisst bei dir: das Tool herunterladen, nicht starten nach dem herunterladen, bitte etwas genauer. ;)

sabsl77 07.10.2007 14:13

also, ich hab den link angeklickt, dann öffnet sich bei mir ein kleines fenster in dem wird gefragt wie firefox mit dieser datei verfahren soll? öffnen mit (u dann durchsuchen) oder auf festplatte speichern
meine frage womit soll ich es öffnen?

Sunny 07.10.2007 14:15

Speichere die Datei auf dem Desktop (Festplatte!) -> danach muss die Datei extrahiert (entpackt) werden, das machst du am besten mit diesem kleinen Tool:

WinRAR 3.71 Deutsch - Download

sabsl77 07.10.2007 14:21

braucht man das ? oder reicht der escan?
man man man, hätt nie gedacht das so ein virus so anstrengend ist... :schmoll:

sabsl77 07.10.2007 14:25

Der Zugriff auf diesen Download bei CHIP Online / download.de wurde verweigert!

(Access denied)

Das kann verschiedene Gründe haben:

1. Sie verwenden den AOL-Browser oder den Download-Manager von T-Online
Lösung: Bitte versuchen Sie es mit Standard-Software: Z. B. dem Internet Explorer als Browser bzw. flashget als Download-Manager
2. Sie verwenden einen Download-Manager und haben in Ihrem Browser einen Proxy eingetragen
Lösung: Ohne Download-Manager sollte der Download immer funktionieren, ohne Proxy ebenso. Falls Sie sich auskennen, können Sie das Problem auch lösen, in dem Sie im Browser und im Download-Manager identische Proxy-Einstellungen vornehmen.
3. Illegaler Deeplink
Legal sind Download-Links, wenn sie aus Downloadseiten von www.chip.de oder www.download.de stammen. Falls sie auf einer anderen Webseite auf diesen Link gestossen sind, schicken sie bitte eine E-Mail an feedback@chip.de. Die E-Mail sollte den Download-Link und die URL der fremden Webseite enthalten, aus der dieser Link stammt.
4. Der Download-Link ist zu alt
Lösung: Laden Sie die Download-Seite neu.
5. Ihre Internetverbindung wurde zwischenzeitlich getrennt und neuaufgebaut
Lösung: Laden Sie die Download-Seite neu.
6. Der Download-Link wurde manipuliert
Dies ist nicht zulässig.

Falls keiner der aufgeführten Punkte bei Ihnen zutrifft, schicken Sie bitte eine E-Mail an feedback@chip.de mit einer möglichst genauen Beschreibung Ihrer Systemkonfiguration (Betriebssystem, Provider, Browser, Download-Manager, Proxy, Firewall, Filter).:schmoll::schmoll::schmoll::schmoll::schmoll:

wenn ich ehrlich bin, dann bin ich grad kurz davor aus meinem pc kleinholz zu machen

Sunny 07.10.2007 14:25

Zitat:

Zitat von sabsl77 (Beitrag 297872)
braucht man das ? oder reicht der escan?
man man man, hätt nie gedacht das so ein virus so anstrengend ist... :schmoll:

Ob du das brauchst? Mhhh ... sagen wir mal so, es wäre für mich sehr hilfreich dir optimale Hilfe zu geben.
Anstrengend? Wir haben ja noch garnicht richtig angefangen ...

Belass es erstmal bei dem eScan. ;)

sabsl77 07.10.2007 14:28

ich weiß dass ich ein echter null blicker bin, sorry...
wie? wir haben erst angefangen? na klasse, das kann ja heiter werden...
ich hab jetzt schon nen qualmenden kopf u der escan läuft immer noch.. seit über 22 min bereits!!!!!!!!!!! :confused::confused::confused::confused:

Sunny 07.10.2007 14:29

Zitat:

Zitat von sabsl77 (Beitrag 297876)
ich weiß dass ich ein echter null blicker bin, sorry...
wie? wir haben erst angefangen? na klasse, das kann ja heiter werden...
ich hab jetzt schon nen qualmenden kopf u der escan läuft immer noch.. seit über 22 min bereits!!!!!!!!!!! :confused::confused::confused::confused:

22Minuten, naja, ich weiß nicht wie groß deine Festplatte ist, aber je größer desto länger. Kann also unter Umständen bis zu 2-3Stunden dauern. :rolleyes:
Der Scan ist aber ziemlich gründlich.. ;)

myrtille 07.10.2007 14:32

Hi,
Hijackthis kann zb hier als ausführbare Datei heruntergeladen werden: majorgeeks

lg myritlle

sabsl77 07.10.2007 14:33

2 - 3 stunden? na aber hallo... dann sag ich schon auf jeden fall mal danke für deine hilfe u vor allem für die begrüßung vorhin, hab vor lauter ärger über den mist ganz vergessen mich zu bedanke, :)
na dann heißt es jetzt wohl abwarten

sabsl77 07.10.2007 14:36

okay, danke, erledigt und hier die kopie...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:34:58, on 07.10.2007
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ICQLite\ICQLite.exe
C:\WINNT\loadqm.exe
C:\Programme\MSN Apps\Updater\01.03.0000.1005\de\msnappau.exe
C:\WINNT\Mixer.exe
C:\Programme\Seekmo\bin\10.0.345.0\OEAddOn.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Winamp\winampa.exe
C:\WINNT\System32\internat.exe
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\Programme\Skype\Phone\Skype.exe
C:\DOKUME~1\Sabine\LOKALE~1\Temp\mexe.com
C:\Dokumente und Einstellungen\Sabine\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
O2 - BHO: Seekmo /fleok=1D8A83A5CEEC107B9BAB75760EA83FA5EF80752B9499803B2A2303766A - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Programme\Seekmo\bin\10.0.345.0\HostIE.dll
O2 - BHO: (no name) - {41B2EC7B-7A34-4B0D-AE03-1AB0A986AE6B} - C:\WINNT\System32\pmkih.dll (file missing)
O2 - BHO: {00af3e2b-e842-006b-1594-413722aa8dd5} - {5dd8aa22-7314-4951-b600-248eb2e3fa00} - C:\WINNT\System32\xmgbimwr.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {8AB80BFF-AB73-469C-872A-4FF6C1FE6205} - C:\WINNT\System32\wvwxx.dll (file missing)
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: (no name) - {9FF12412-D890-4B1A-8FB0-E58E5B0D2A2B} - C:\WINNT\System32\nnnlm.dll (file missing)
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.5000.1021\de\msntb.dll
O2 - BHO: (no name) - {CB6F36BF-EFA8-4B21-B7E2-1F2F32A3E4CA} - C:\WINNT\System32\nnllk.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.5000.1021\de\msntb.dll
O3 - Toolbar: Seekmo - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Programme\Seekmo\bin\10.0.345.0\HostIE.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.03.0000.1005\de\msnappau.exe"
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [SeekmoSA] "C:\Programme\Seekmo\bin\10.0.345.0\SeekmoSA.exe"
O4 - HKLM\..\Run: [SeekmoOE] C:\Programme\Seekmo\bin\10.0.345.0\OEAddOn.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [c807c0f6] rundll32.exe "C:\WINNT\System32\vptchovn.dll",sitypnow
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: awtsp - C:\WINNT\
O20 - Winlogon Notify: awvsr - C:\WINNT\
O20 - Winlogon Notify: byxwt - C:\WINNT\
O20 - Winlogon Notify: cbawu - C:\WINNT\
O20 - Winlogon Notify: efeeb - C:\WINNT\
O20 - Winlogon Notify: efefc - C:\WINNT\
O20 - Winlogon Notify: fccaaxv - C:\WINNT\SYSTEM32\fccaaxv.dll
O20 - Winlogon Notify: gebxv - C:\WINNT\
O20 - Winlogon Notify: jkkhg - C:\WINNT\
O20 - Winlogon Notify: jkkhh - C:\WINNT\
O20 - Winlogon Notify: ljjhe - C:\WINNT\
O20 - Winlogon Notify: opnli - C:\WINNT\
O20 - Winlogon Notify: opnnl - C:\WINNT\
O20 - Winlogon Notify: opnom - C:\WINNT\
O20 - Winlogon Notify: pmkih - C:\WINNT\
O20 - Winlogon Notify: pmnnn - C:\WINNT\
O20 - Winlogon Notify: rqooo - C:\WINNT\
O20 - Winlogon Notify: rqrsq - C:\WINNT\
O20 - Winlogon Notify: ssttq - C:\WINNT\
O20 - Winlogon Notify: sstuu - C:\WINNT\
O20 - Winlogon Notify: tuspp - C:\WINNT\
O20 - Winlogon Notify: tusss - C:\WINNT\
O20 - Winlogon Notify: tuvtu - C:\WINNT\
O20 - Winlogon Notify: ursrq - C:\WINNT\
O20 - Winlogon Notify: vtuus - C:\WINNT\
O20 - Winlogon Notify: wvwxx - C:\WINNT\
O20 - Winlogon Notify: xxwut - C:\WINNT\
O20 - Winlogon Notify: yabbb - C:\WINNT\
O20 - Winlogon Notify: yabcy - C:\WINNT\
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: VundoFix Service (VundoFixSvc) - Atribune.org - C:\WINNT\SYSTEM32\VundoFixSVC.exe

--
End of file - 7153 bytes


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:10 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19