1. Artikel
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Forum
  • Anmelden oder registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. Paules-PC-Forum.de
  2. Forum
  3. PC-Sicherheit
  4. Viren-Forum

Win32.TrojanDropper Entfernen?!

  • Kartoffel
  • 23. April 2007 um 21:57
Aufgrund von notwendige Wartungsarbeiten am Server kann es zu kurzen Downtimes und längere Ladezeiten kommen.
  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 23. April 2007 um 21:57
    • #1

    Hi Leute,

    ich hab mal wieder einen Virenscan durchgeführt und ich mach das immer mit AntiVir PE Classic und Ad-Aware SE Personal. AntiVir hat nichts gefunden (obwohl es meistens mehr findet) doch Ad-Aware hat 4 Win32.TrojanDropper gefunden. Ich kann 3 davon löschen, einer jedoch bleibt immer da und reproduziert die restlichen 3 Stück wieder von neuem. Ich hab schon diverse andere Scanner ausprobiert nur hatte ich immer zwei Probleme:
    1) Win32.TrojanDropper konnte nicht gefunden werden (Scanner hat nichts gefunden)
    2) Win32.TrojanDropper wurde entdeckt jedoch konnte ich es aufgrund einer Shareware nicht entfernen.

    Was kann ich dagegen tun, jedes Programm, das gut ist und die Dinger finden würde und zudem auch noch gut entfernen könnte, macht das nur als Vollversion und das möchte ich nicht, und jedes andere Programm findet die Dinger nicht richtig. Hab sie schon in der Registry gefunden, jedoch kann ich den Haupteintrag nicht löschen, der die Dinger wieder reproduziert. Habt ihr eine Ahnung, wie ich die Dinger wegbekomm?
    Es ist wirklich wichtig, danke :)

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • WhiteKnight
    Profi
    Reaktionen
    69
    Beiträge
    6.965
    • 24. April 2007 um 09:14
    • #2

    Bitte arbeite diese
    [url=http://www.paules-pc-forum.de/phpBB2/topic,98281.html]>>>Anleitung<<<[/url]
    ab und poste die Reporte wie angegeben von AVG Antispyware, Panda und Hijackthis und Blacklight..


    Viele Grüße
    WhiteKnight

    Viele Grüße
    WhiteKnight

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 24. April 2007 um 16:08
    • #3

    ---------------------------------------------------------
    AVG Anti-Spyware - Scan-Bericht
    ---------------------------------------------------------

    + Erstellt um: 16:01:29 24.04.2007

    + Scan-Ergebnis:


    C:\System Volume Information\_restore{C432326B-17FA-4CBB-B4B5-7BB53F027C08}\RP1\A0000086.dll -> Rootkit.Settec : Gesäubert.
    C:\System Volume Information\_restore{C432326B-17FA-4CBB-B4B5-7BB53F027C08}\RP1\A0000096.exe -> Rootkit.Settec : Gesäubert.
    E:\Downloads\Hotfix Dual-Core\hotfix kb896256 [fastest wyzo download].exe -> Trojan.Obfuscated.en : Gesäubert.


    ::Berichtende

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 24. April 2007 um 16:10
    • #4

    ---------------------------------------------------------
    AVG Anti-Spyware - Scan-Bericht
    ---------------------------------------------------------

    + Erstellt um: 16:01:29 24.04.2007

    + Scan-Ergebnis:


    C:\System Volume Information\_restore{C432326B-17FA-4CBB-B4B5-7BB53F027C08}\RP1\A0000086.dll -> Rootkit.Settec : Gesäubert.
    C:\System Volume Information\_restore{C432326B-17FA-4CBB-B4B5-7BB53F027C08}\RP1\A0000096.exe -> Rootkit.Settec : Gesäubert.
    E:\Downloads\Hotfix Dual-Core\hotfix kb896256 [fastest wyzo download].exe -> Trojan.Obfuscated.en : Gesäubert.


    ::Berichtende

    Hab gleich nach dem Neustart nochmal Ad-Aware drüberlaufen lassen, hat leider wieder diesen Win32.TrojanDropper gefunden :(
    Ich mach jetzt mit der "Liste" weiter.

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 24. April 2007 um 17:58
    • #5

    Panda Bericht:

    Ereignis Zustand Standort

    Spyware:Cookie/Atlas DMT Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.atdmt.com/]
    Spyware:Cookie/Mediaplex Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.mediaplex.com/]
    Spyware:Cookie/Tradedoubler Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.tradedoubler.com/]
    Spyware:Cookie/Doubleclick Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.doubleclick.net/]
    Spyware:Cookie/WebtrendsLive Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[statse.webtrendslive.com/]
    Spyware:Cookie/Overture Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.overture.com/]
    Spyware:Cookie/Hitbox Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.hitbox.com/]
    Spyware:Cookie/Clickbank Nicht desinfiziert C:\Dokumente und Einstellungen\Hobbes\Anwendungsdaten\Mozilla\Firefox\Profiles\fp3c5cyh.default\cookies.txt[.clickbank.net/]


    ------> Er hat dabei den Trojaner nicht gefunden.....

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 24. April 2007 um 18:09
    • #6

    So der letzte Bericht, hat leider auch nichts hervorgebracht :( .
    Wie ich schon sagte, entweder der Trojaner wird nicht gefunden oder er kann nicht entfernt werden....

    04/24/07 17:58:59 [Info]: BlackLight Engine 1.0.61 initialized
    04/24/07 17:58:59 [Info]: OS: 5.1 build 2600 (Service Pack 2)
    04/24/07 17:58:59 [Note]: 7019 4
    04/24/07 17:58:59 [Note]: 7005 0
    04/24/07 17:59:23 [Note]: 7006 0
    04/24/07 17:59:23 [Note]: 7011 3440
    04/24/07 17:59:23 [Note]: 7026 0
    04/24/07 17:59:23 [Note]: 7026 0
    04/24/07 17:59:25 [Note]: FSRAW library version 1.7.1021
    04/24/07 18:02:23 [Note]: 2000 1012
    04/24/07 18:02:24 [Note]: 2000 1012
    04/24/07 18:08:41 [Note]: 7007 0

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 24. April 2007 um 18:33
    • #7

    Hier noch kurz der Eintrag von Ad-Aware der mir gezeigt wird, wo der Trojaner sein soll. Ich kann nur leider den Eintrag in der Registry nicht löschen!

    Started registry scan
    »»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

    Win32.TrojanDropper Object Recognized!
    Type : Regkey
    Data :
    TAC Rating : 10
    Category : Malware
    Comment :
    Rootkey : HKEY_LOCAL_MACHINE
    Object : system\currentcontrolset\enum\root\legacy_ip6fw

    Registry Scan result:

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • WhiteKnight
    Profi
    Reaktionen
    69
    Beiträge
    6.965
    • 25. April 2007 um 09:01
    • #8

    Hallo

    Mach folgendes in dieser Reihenfolge:

    öffne das HijackThis -- Button "scan" -- vor diese Einträge ein Häkchen setzen -- Button "Fix checked" anklicken – PC nun neustarten

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
    O4 - HKLM\..\Policies\Explorer\Run: [SystemManager] C:\WINDOWS\system32\bootvid.exe
    O20 - Winlogon Notify: ddcya - C:\WINDOWS\

    nun

    lade Dir die Killbox
    http://www.bleepingcomputer.com/files/killbox.php
    klicke auf: KillBox Download Link
    Anleitung: http://virus-protect.org/killbox.html
    und lösche folgende Datei:

    C:\WINDOWS\system32\bootvid.exe

    Nach Neustart dann:

    lade AVG Anti-Rootkit Free Edition
    http://free.grisoft.com/softw/70free/s…up-1.1.0.42.exe
    Perform in depth-search auswählen
    evtl. funde löschen


    lade dir escan
    MicroWorld FREE AntiVirus Toolkit ftp://ftp.microworldsystems.com/download/tools/mwav.exe
    boote in den abgesicherten Modus und scanne

    Nach dem Scann, gehe wieder in den Normalmodus , scanne noch einmal .
    Lösche vorher unter - Internetoptionen - die Temporaryinternetfiles (auch Offline) und stelle eine andere Startseite ein.


    klicke auf "Protokoll" - markiere den Text - mit der rechten Maustaste - kopieren – posten


    Systemwiederherstellung

    http://support.microsoft.com/default.aspx?scid=kb;de;310405
    zuerst deaktivieren und dann wieder aktivieren.


    poste nun einen neuen Hijackthislog

    Viele Grüße
    WhiteKnight

    Viele Grüße
    WhiteKnight

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 25. April 2007 um 13:45
    • #9

    O4 - HKLM\..\Policies\Explorer\Run: [SystemManager] C:\WINDOWS\system32\bootvid.exe

    ich habe diese Zeile nicht mehr?!?!

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

  • WhiteKnight
    Profi
    Reaktionen
    69
    Beiträge
    6.965
    • 25. April 2007 um 14:06
    • #10

    Nun im letzten Log steht es ja noch, wenn es nun nicht mehr vorhanden ist , dann wurde das vielleicht zwischenzeitlich gelöscht.

    Dann einfach weiter vorgehen wie beschrieben.

    Viele Grüße
    WhiteKnight

    Viele Grüße
    WhiteKnight

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 25. April 2007 um 22:25
    • #11

    Der Protokolltext ist viel zu groß, das sind knapp 19MB !!!
    Hier mal der HiJackThis Log nachdem ich zweimal gescannt hab, einmal im aM und einmal normal + Systemwiederherstellung Off/On und Startseitenchange:

    Logfile of Trend Micro HijackThis v2.0.0 (BETA)
    Scan saved at 22:25:22, on 25.04.2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    Boot mode: Normal


    -----> Mit Ad-Aware finde ich immer noch den Trojaner!!

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

    Einmal editiert, zuletzt von EstherCH (7. Mai 2018 um 18:03)

  • Kartoffel
    Stammuser
    Reaktionen
    2
    Beiträge
    556
    • 25. April 2007 um 22:43
    • #12

    Hab mal im Internet bisschen herumgesucht und bin fündig geworden: http://www.freesoft-board.to/f389/tr...en-216823.html

    Soll also heißen, dass es wahrscheinlich gar kein Trojaner ist, da ich auch noch keine Probleme durch das Ding hatte (keine spürbaren!!). Ich hab jetzt sogar geschafft den Eintrag in der Registry zu löschen (auf Umwege) und er ist jetzt weg, nochmals vielen Dank an dich WhiteKnight!!!

    Mal sehen, ob das Ding auch noch nach einem Neustart weg bleibt ;)

    “ Es ist nie genug Zeit, so viel nichts zu tun, wie man eigentlich vorhat.”

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen Anmelden

Windows 11

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™