Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Dialer und Backdoor.Win32.Webdor.l (https://www.trojaner-board.de/9721-dialer-backdoor-win32-webdor-l.html)

terror.t 17.11.2004 14:57

Dialer und Backdoor.Win32.Webdor.l
 
Hi Leute, ich habe heute beim surfen festgestellt, dass sich mein modem mehrmals von allein die internetverbindung getrennt hat. hat daraufhin diesen dialer in meinen dfü verbindungen entdeckt

http://nilsgriga.na.ohost.de//Dialer/

Die Datei sssasas.exe habe ich gelöscht und den schlüssel aus der registry gelöscht. Liegt da noch mehr im Argen? die fxdialer32.exe habe ich durch zufall in C:\DOKUME~1\TERRYB~1\LOKALE~1\Temp\ gefunden. hoffe da kommt nichts nach, bin gerade mit meinem notebook in sydney für 6 monate und bin über ein 56k über die telefonleitung drinne... ich weiss allerdings nicht ob sich der dialer überhaupt eingewählt hat, ich achte immer auf die nummer wenn ich mich einwähle die war stets richtig, kann das umgangen werden?


daraufhin habe ich einen escan durchgeführt (allerdings nur den windows ordner und das hier gefunden:

File C:\WINDOWS\svchst.exe infected by "Backdoor.Win32.Webdor.l" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\TERRYB~1\LOKALE~1\Temp\msmsgr.exe infected by "Backdoor.Win32.Webdor.l" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\svchst.exe infected by "Backdoor.Win32.Webdor.l" Virus. Action Taken: No Action Taken.

die dateien: http://nilsgriga.na.ohost.de//Viren

Die Dateien svchst.exe und msmsgr.exe habe ich entfernt. muss ich nochmehr beachten?

eben erstellte log:
Logfile of HijackThis v1.97.7
Scan saved at 23:40:45, on 17.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\DAP\DAP.exe
C:\Programme\ICQ\Icq.exe
C:\Programme\Crazy Browser\Crazy Browser.exe
C:\Programme\AVPersonal\UPDATE\antivir_workstation_win_de_h.exe
C:\DOKUME~1\TERRYB~1\LOKALE~1\Temp\WZSE0.TMP\disk_1\setup.exe
C:\Programme\AVPersonal\AVWIN.EXE
C:\Dokumente und Einstellungen\Terry book\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by OptusNet
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - C:\Programme\DAP\DAPBHO.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - C:\Programme\DAP\DAPIEBar.dll
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Run DAP (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - ms-its:mhtml:file://c:\nosuxyz.mht!http://xxxtgp.ath.cx/loud.chm::/bridge-c32.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1095159910332
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A2EA954D-3E84-4C97-A1E6-2A6A08E7A8E8}: NameServer = 203.2.75.132 198.142.0.51

mein tolles antivir mit dialer funktion blabla hat nix von dem ganzen scheiss mitbekommen...

na denn würde mich über hilfe freuen, mfg und thx

terry

ZERO 17.11.2004 15:14

Hi

Da du einen Backdoortrojaner drauf hast hilft nur eins Format c:
Bitte nach der anleitung von

Cidre

terror.t 18.11.2004 04:24

kann ich denn davon ausgehen, dass es sich bei dem Backdoor.Win32.Webdor.l ebenfalls um den dialer handelt, oder haben die beiden gatnix miteinander zu tun? es geht mir in erster linie darum ob ich befuerchten muss, dass kosten angefallen sind...

kann sich vielliecht jemand der sich damit auskennt die dateien mal anschauen und mir was dazu sagen?

waere echt dankbar...

(format c: eruebrigt sich, da ich in sydney bin, das mein alter laptop ist und eh kein betriebssystem dabei habe)

ZERO 18.11.2004 10:42

Zitat:

kann ich denn davon ausgehen, dass es sich bei dem Backdoor.Win32.Webdor.l ebenfalls um den dialer handelt, oder haben die beiden gatnix miteinander zu tun? es geht mir in erster linie darum ob ich befuerchten muss, dass kosten angefallen sind...
Nein würde ich nicht sagen. Eine Backdoor ermöglicht es aber anderen mit deinem Computer zu machen was sie wollen!

Ob kosten angefallen sind kann ich nicht sagen ...einfach mal beim Provider anrufen und Fragen.

Den Dailer am besten auf diskette oder so als beweiß sichern, den wenn kosten angefallen sind würde ich wiederspruch einlegen!

wenn du mal ein bischen googelst findest du mehr zu dem thema.

terror.t 19.11.2004 07:21

alles klar, vielen dank fuer die hilfe, ich konnte hier bei dem australischen provider ueber die homepage die daten einsehen, wie ich wann ueber deren verbindung online war, so kann ich denke ich ausschliessen, dass kosten angefallen sind, da ich erst wenige male online war und das so in etwa hinkommt mit den angegeben verbindungen.

wenn ich wieder in DE bin ist das erste was ich mache, den rechner komplett neu aufzusetzen, an meinem desktop pc habe ich auch alles konfiguriert, nur beim notebook war ich zu faul...

aus fehlern lernt man.

vielen dank an zero.

thx und mfg

terry


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131