Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows XP und Avira Update nicht mehr möglich (https://www.trojaner-board.de/67974-windows-xp-avira-update-mehr-moeglich.html)

Dieterchen 05.01.2009 11:32

Windows XP und Avira Update nicht mehr möglich
 
Hallo,

habe seit dem 31.12.08 den Virus Win32.Agent.sd den ich gestern mit Spybot gefunden und "bereinigt" habe.

Ich habe XP SP3 prof. mit einem Raid1 System. Nachdem ich die letzten Tage so einige Startprobleme hatte und mich wunderte daß das Avira Update vom Notebook problemlos ging, aber nicht auf meinem Desktop hatte ich mal Windows Update gefahren ging auch nicht. Zuletzt hatte ich es am 20.12. laufen gelassen, problemlos.
Dann hatte ich Avira deinstalliert und die Neuinstallation machte dasselbe auch.
Kein Update möglich aber Spybot funzte und brachte diese Fehlermeldung
PHP-Code:

--- Report generated2009-01-04 20:45 ---

Win32.Agent.sd: [SBI $72640A46Programm-Verzeichnis (Verzeichnisfixed)
  
c:\resycled\
Win32.Agent.sd: [SBI $8DCCA8F7]  Daten (Dateifixed)
  
c:\resycled\boot.com
Win32
.Agent.sd: [SBI $58009CA6]  Installationsprogramm (Dateifixed)
  
c:\autorun.inf 

Danach weiter gegoogelt und gelesen und u.a. hier den winUpdRstre!22.exe gefunden und laufen gelassen.
Updates gingen immer noch nicht.

Danach den HJT laufen lassen, der fand auch nichts mehr. Dann weiter die Tipps hier gelesen und das Programm Malwarebytes gefunden und laufen gelassen,
der findet folgende
PHP-Code:

Malwarebytes' Anti-Malware 1.32
Datenbank Version: 1617
Windows 5.1.2600 Service Pack 3

05.01.2009 10:54:18
mbam-log-2009-01-05 (10-54-10).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 226621
Laufzeit: 1 hour(s), 14 minute(s), 23 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\videosoft (Trojan.DNSChanger) -> No action taken.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Programme\Mozilla Firefox\components\iamfamous.dll (Spyware.Passwords) -> No action taken.
C:\WINDOWS\system32\msqpdxodlsbpjn.dll (Trojan.TDSS) -> No action taken.
C:\WINDOWS\system32\drivers\msqpdxyuhylqjg.sys (Trojan.Agent) -> No action taken. 

Der macht aber nichts. Wie bekomme ich die Viren nun runter?
Und wie bekomme ich wieder die Updates zum Laufen?

HJT hatte hiernach auch nichts festgestellt, keinen der vier Bedrohungen von MBAM

Ich hoffe nicht mein System neu aufsetzten zu müssen.

Danke für eure Hilfe

Dieter

EDIT
vielleicht gut für euch noch zu wissen. Seit dem ist auch mein NTFS System in RAW Dateisystem verändert. Meldete CHKDSK
Letzter Norton Ghost Sicherungslauf 18.12.08 am 1.01.09 meldete er kein NTFS System gefunden TrueImage sicherte aber problemlos, weshalb ich auch gar nicht an einen Virus dachte.

Dieterchen 05.01.2009 22:01

hallo,

nach dem zweiten Lauf mit Malwarebytes Anti-Malware war dann das System wieder "sauber".

Die Registry habe ich dann manuell von den Videosoft einträgen gereinigt.
Nun habe ich alles weg bis auf die Einträge der Ukrainischen IP`s in der Registry
z.B. in
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range78
das wiederholt sich dann mehrmals in
HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range76

HKey_Users\.Default\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range76

HKey_Users\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range76

HKey_Users\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range44

HKey_Users\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges\Range44

HKey_Users\S-1-5-21\xxxxxxxxx-xxxxxxxxxx-xxxxxxxxx-xxxx\Software\Microsoft\Windows\CurrentVersion\Internet Setting

Vielleicht weiß ja einer ob das wichtig ist oder auch komplett raus kann


Gruß
Dieter


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131