Clanintern Clanintern Clanintern

Forum

Öffentliche Foren
FORUM: Spiele & Computer THEMA: Virus whähhhähäää :(
AUTOR BEITRAG
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#1 - 06.11 14:42

WinXP SP2

hab gestern geschickter weise eine nette kleine .exe ausgeführt, die dann prompt meine avcenter.exe vom antivir gelöscht hat. prog kaputt Oo
dann wollt ichs neu runterladen, webseite geblockt (nicht alle, anscheinend nur die avira-seiten Oo)
hab das verdächtige file einem freund geschickt, wurde als bagle.fi identifiziert.
jedenfalls habe ich jetzt kein aktives antivir.

ich wollte spybot s&d installieren, geht nicht, erstellt gar nicht erst die spybotSD.exe.
ähnliches gilt für diverse dateien anderer antivirenprogramme. (kaspersky, avast, ag, bitdefender)


quote:

avp.exe kann er nicht schreiben, soll mich vergewissern, ob ich die zugriffsrechte besitze^^


quote:
bitdefender:
14:37Installer Information

Error writing to file: C:\Programme\Gemeinsame Dateien\Softwin\Bitdefender Scan Server\bdss.exe.
Verify that you have access to that directory.


retry/cancel



quote:
avg:
14:401 error occured:

Local Machine: installation failed
Installation: Error: Action failed for file avgamsvr.exe: creating file....
no such file or directory




bei avast kam die meldung erst nachm neustart:
quote:
avast! detected unauthorized modification of this program file (C:\Programme\Alwil Software\Avast4\ashServ.exe)

Continuing can be dangerous. Run the program anyway?

ja/nein

wobei bei "ja" nichts passiert, da die files wohl nciht emhr da sind^^


hab Trend Micro HouseCall auch probiert, er läd unendlich lange, zeigt an, dass er daten zieht, was er nicht tut...es passiert im endeffekt nichts.

ich wollte in den abgesicherten modus, geht nicht, automatischer neustart.

hijackthis ist unauffällig

quote:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 05:13:50, on 06.11.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Daemon Tools\daemon.exe
C:\Programme\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Programme\Cherry\KeyMan\KeyMan.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Cherry\CDI\cdi.exe
C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\Programme\Miranda IM (Plugged)\miranda32.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\Last.fm\LastFM.exe
C:\Programme\Last.fm\LastFMHelper.exe
C:\Programme\Mozilla\Firefox\firefox.exe
D:\Downloads\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - C:\Programme\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\Programme\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\Daemon Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Programme\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [CherryKeyMan] "C:\Programme\Cherry\KeyMan\KeyMan.exe"
O4 - HKLM\..\RunOnce: [WIAWizardMenu] RUNDLL32.EXE C:\WINDOWS\system32\sti_ci.dll,WiaCreateWizardMenu
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\Daemon Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1180574761578
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Version Cue CS3 {de_DE} (Adobe Version Cue CS3) - Adobe Systems Incorporated - C:\Programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Unknown owner - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Unknown owner - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Cherry Device Interface - Cherry, Auerbach Germany, www.cherry.de - C:\Programme\Cherry\CDI\cdi.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6868 bytes



habe seither noch ein anderes programm installiert "autohotkey"...ein kleines prog zum key remappen und so...jedenfalls läuft das, der virus (oder was auch immer) scheint nur auf antivirensoftware anzuspringen.

ja...ideen?


edit: meine hosts datei ist leer, also keine sperre der seiten von dort aus
wollte avira mit nem alten setup auch intallieren, kam auch ene ähnliche meldung wie oben.
Dr. Udo Brömme

RANG Skill Admiral

#2 - 06.11 14:43

ok, als ergänzung: wurde als bagle.fi identifiziert, aber es finden sich weder entsprechende registry-einträge, noch gibt es die .exe-dateien, die bagle normalerweise in system32 anlegt. insofern hab ich die vermutung, dass da noch was anderes mit im spiel ist.
cibo

RANG Lord of Clanintern

#3 - 06.11 14:46

Neuinstallieren.

Einfach und schnell im Vergleich zu aller Bastelei die nun kommen kann.
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#4 - 06.11 14:48

ja lustig, hab kaum platz und echt keinen nerv all die sachen neu drauf zu machen. ausserdem hab ich empfindliche projekte, die ich mit ner win-neuinstallation nicht gefährden will.

ich hätt gern erstmal alternativen bitte
cibo

RANG Lord of Clanintern

#5 - 06.11 14:50

Mit einer bootbaren CD scannen, ich weiß nicht wie aktuell Knoppicilin und Konsortne sind, aber das wäre das nächste.

Dann sogut wie alle nicht-Windows-Dateien die gestartet werden rausnehmen. Und dann einzeln anschauen, wieder einbauen.

Die beiden Schritte lassen sich aber vertauschen
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#6 - 06.11 14:57

wo bekomm ich sone cd her?^^
cibo

RANG Lord of Clanintern

#7 - 06.11 14:58

Runterladen, brennen. Wenn ich das richtig verstehe, rettet sich der Virus ja nur vor anderen Programmen, und ein Brennprogramm wirst Du ja installiert haben. Dann bleibt nur zu hoffen, dass er das Image nicht korrumpiert
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#8 - 06.11 15:02

k
link?
Crush (Anti Däääh)

RANG Master of Clanintern

#9 - 06.11 15:16

Knoppicillin gibt es soweit ich weis nur in unregelmäßigen Abständen in der c't. Eine Alternative dazu ist INSERT: http://www.inside-security.de/INSERT.html

Ist aber ohne Linuxkenntnisse nicht zu empfehlen. Unbedingt F-Prot nachinstallieren - der mitgelieferte Virenscanner ClamAV ist saulahm.


Weitere Alternative: Festplatte ausbauen, zu nem Freund bringen und von ihm durchscannen lassen.
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#10 - 06.11 15:38

hab keine linux-kenntnisse. gibts das ding nciht irgendwo zum download`? wenns so geheim ist halt csms
Spє¢iєs000Ι אּDääähsinfiziertאּ

RANG Prophet of Clanintern

#11 - 06.11 16:01

http://www.ultimatebootcd.com/

Da ist unter anderem das dabei:
quote:
Anti-Virus/Malware Tools
F-Prot Antivirus for DOS 3.16f For personal use only. Virus definition: 4 May 2007.
McAfee Antivirus Scanner 4.40.0 For personal use only. Virus definition: 3 May 2007.
BugHunter 2.1 Note that C:\ has to be accessible and writable, otherwise BUGHUNT.INI must be edited and the line C:\BUGHUNT.DAT changed to X:\BUGHUNT.DAT, where X is the drive letter of the RAM disk.


runterladen, brennen, von der CD booten, Virenscan machen.
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#12 - 06.11 16:03

mmhmk, vielen dank erstmal
▪мadDσg▪L´éclat, c´est moi!אּ

RANG Master of Clanintern

#13 - 06.11 16:10

Nun - ich hätte auch vorgeschlagen, was cibo und Species schon erwähnten.
Aber falls Dir das hilft: Deine Topics sind die tollsten!
























▪dσвєη // unheilbar▪

RANG Ober0wn3r

#14 - 06.11 16:13

danke
▪мadDσg▪L´éclat, c´est moi!אּ

RANG Master of Clanintern

#15 - 06.11 16:24

Gerne.

Hier gibt es das Inside Security Rescue Toolkit. Das soll ähnlich der Knoppicillin-CD sein. Vllt. hilfts.
Crush (Anti Däääh)

RANG Master of Clanintern

#16 - 06.11 16:27

...siehe #9
▪мadDσg▪L´éclat, c´est moi!אּ

RANG Master of Clanintern

#17 - 06.11 16:45

Lol - bin ich doof
▪вιzzаrє▪

RANG Skill Admiral

#18 - 06.11 17:03

gut, dass wir das nun auch geklärt haben ...

sonst knoppicillin und / oder was #9 vorgeschlagen hat...
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#19 - 06.11 17:04

bin mitm laptop hier^^

edit: du edit0r Oo
▪вιzzаrє▪

RANG Skill Admiral

#20 - 06.11 17:08

ich wollte einfach was sinnvolles meinem spam hinzufügen
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#21 - 06.11 17:10

du meinst du wolltest deine aufmüpfigkeit verstecken
▪мadDσg▪L´éclat, c´est moi!אּ

RANG Master of Clanintern

#22 - 06.11 18:06

quote:
gut, dass wir das nun auch geklärt haben

Komm Du mir mal ins interne, du Spammer!





















тiтaη ▪ the prodigal son

RANG Lord of Skill

#23 - 06.11 19:34

ich habe gehört hier gibt eine fette fette fette parteey!
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#24 - 06.11 19:59

boar alter...boot cd stinkt Oo
und dos noch viel mehr....
...und linux auch

...ich tendiere ja wirlklich zu ne formatierung von C....hat mal wer ne große externe?
тiтaη ▪ the prodigal son

RANG Lord of Skill

#25 - 06.11 20:03

ich kann dir nen riesigen internen verpassen
cibo

RANG Lord of Clanintern

#26 - 06.11 20:36

Auch nicht schön paritioniert?

Dann gleich dran denken beim nächsten Mal!
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#27 - 06.11 20:55

doch, aber ich hab ihn den letzten zwei monaten meinen rechner mit filmschneiden vergewaltigt und musste n haufen daten auf c auslagern, weil ich restplatz brauchte^^ (und immernoch brauch, da das projekt noch nicht endgültig abgeschlossen ist)
cibo

RANG Lord of Clanintern

#28 - 06.11 20:58

Dann ist C zu groß

Ich schlage vor: C ausschließlich Windows, D mit Programmen und "Eigene Dokumente"-Ordnern. Das lässt sich einfach umsetzen, und vereinfacht vieles.
▪dσвєη // unheilbar▪

RANG Ober0wn3r

#29 - 06.11 20:59

hm okay, klingt passabel, habe ich auch bisher nur nciht gemacht, weil es hin un wieder progs gibt, bei denen sich der pfad nciht definieren lässt...das nervt..
cibo

RANG Lord of Clanintern

#30 - 06.11 21:18

Auch dann geht es vielleicht, NTFS unterstützt etwas, das man "Links" nennen könnte, wenn man damit rumspielt kann man sogar diese Programme austricksen

Aber ob es von Ordnern auf Ordner zeigen kann weiß ich grade nicht...