1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

conficker oder ähnlich?

Discussion in 'Sicherheit' started by picmouse, Jul 30, 2009.

Thread Status:
Not open for further replies.
  1. picmouse

    picmouse ROM

    Hallo zusammen,

    ich habe das problem das ich mir offensichtlich einen conficker virus oder etwas was so ähnlich ist, eingefangen haben.

    zumindest kann ich div . Webseiten die alle irgendwie mit Sicherheit zu tun haben nicht öffnen, incl die von Microsoft.
    außerdem sagt mir der test von HEISE.de http://www.heise.de/security/dienste/browsercheck/tests/conficker/test2.shtml
    das es der Typ B ist.

    Soweit so gut und erkannt (??) aber mit der beseitigung habe ich probleme.
    alle angegebene problembeseitigungen funzen nicht.
    Wie zb:
    Malwarebyte
    Bitdefender
    Symantec W32
    Windows Defender.

    Habe diese alle über einen USB-Stick von einem Cleanen Rechner laufen lassen.

    Aber ohne erfolg.

    Die Webseiten der Security anbieter bleiben unerreichbar.

    Meine "home-firewall" bitdefender meldet nach jedem Start die beseitigung von VRT1f.tem; VRT22.tme etc.
    (Gibt es da einen zusammenhang-leider kaum infos im Netz)

    Im Web bei Microsoft gibt es eine manuelle anweisung zum entfernen von "conficker"
    Die dort beschrieben Atribute in der RegEdit sind aber nicht vorhanden, also auch nicht zu entfernen.

    Hat noch jemand eine Idee bevor ich den Rechner doch platt machen muss?



    Vielen Dank im voraus


    Log anbei:

    Hallo zusammen,

    ich habe das problem das ich mir offensichtlich einen conficker virus eingefangen haben.

    zumindest kann ich div . Webseiten die alle irgendwie mit sicherheit zu tun haben nicht öffnen incl die von Microsoft.
    außerdem sagt mir der test von HEISE.de http://www.heise.de/security/dienste/browsercheck/tests/conficker/test2.shtml
    das es der Typ B ist.

    Soweit so gut und erkannt aber mit der beseitigung habe ich probleme.
    alle angegebene problembeseitigungen funzen nicht.
    Wie zb:
    Malwarebyte
    Bitdefender
    Symantec W32
    Windows Defender.

    Habe diese alle über einen USB-Stick von einem Cleanen Rechner laufen lassen.

    Aber ohne erfolg.

    Meine "home-firewall" bitdefender meldet nach jedem Start die beseitigung von VRT1f.tem; VRT22.tme etc.
    (Gibt es da einen zusammenhang)

    Im Web bei Microsoft gibt es eine manuelle anweisung zum entfernen von "conficker"
    Die dort beschrieben Atribute in der RegEdit sind aber nicht vorhanden, also auch nicht zu entfernen.

    Hat noch jemand eine Idee bevor ich den Rechner doch platt machen muss?

    Vielen Dank im voraus

    mfg

    log anbei:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 21:48:58, on 30.07.2009
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16850)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programme\Windows Defender\MsMpEng.exe
    C:\Programme\Gemeinsame Dateien\BitDefender\BitDefender Update Service\livesrv.exe
    C:\Programme\BitDefender\BitDefender 2009\vsserv.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
    C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Programme\Bonjour\mDNSResponder.exe
    C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
    C:\Programme\FRITZ!DSL\IGDCTRL.EXE
    C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\Analog Devices\Core\smax4pnp.exe
    C:\Programme\Analog Devices\SoundMAX\Smax4.exe
    C:\Programme\Microsoft IntelliPoint\ipoint.exe
    C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe
    C:\Programme\BitDefender\BitDefender 2009\bdagent.exe
    C:\Programme\iTunes\iTunesHelper.exe
    C:\Programme\Windows Defender\MSASCui.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programme\Microsoft ActiveSync\Wcescomm.exe
    C:\PROGRA~1\MICROS~4\rapimgr.exe
    C:\Programme\iPod\bin\iPodService.exe
    C:\Programme\BitDefender\BitDefender 2009\seccenter.exe
    N:\windows-kb890830-v2.12.exe
    e:\8bafadeba4e952b7c697de92\mrtstub.exe
    C:\WINDOWS\system32\MRT.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
    C:\Programme\WinRAR\WinRAR.exe
    C:\DOKUME~1\Oliver\LOKALE~1\Temp\Rar$EX00.719\HijackThis.exe

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
    O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Programme\BitDefender\BitDefender 2009\IEToolbar.dll
    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
    O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
    O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\ipoint.exe"
    O4 - HKLM\..\Run: [IAAnotif] "C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
    O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
    O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
    O4 - HKLM\..\Run: [BDAgent] "C:\Programme\BitDefender\BitDefender 2009\bdagent.exe"
    O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Programme\BitDefender\BitDefender 2009\IEShow.exe"
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-19\..\Run: [rundll32.exe] rundll32.exe "C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\Macromedia\Common\e08960321.dll"" (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O8 - Extra context menu item: Alles mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlall.htm
    O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
    O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
    O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Auswahl mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlselected.htm
    O8 - Extra context menu item: Datei mit FDM herunterladen - file://C:\Programme\Free Download Manager\dllink.htm
    O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager\dlall.htm
    O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager\dlselected.htm
    O8 - Extra context menu item: Download video with Free Download Manager - file://C:\Programme\Free Download Manager\dlfvideo.htm
    O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager\dllink.htm
    O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Videos mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlfvideo.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
    O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
    O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
    O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O20 - AppInit_DLLs: karna.dat
    O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Programme\Gemeinsame Dateien\BitDefender\BitDefender Arrakis Server\bin\Arrakis3.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
    O23 - Service: COM+-Systemanwendung (COMSysApp) - Unknown owner - C:\WINDOWS\system32\dllhost.exe (file missing)
    O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
    O23 - Service: AVM IGD CTRL Service (IGDCTRL) - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
    O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender SRL - C:\Programme\Gemeinsame Dateien\BitDefender\BitDefender Update Service\livesrv.exe
    O23 - Service: MS Software Shadow Copy Provider (SwPrv) - Unknown owner - C:\WINDOWS\system32\dllhost.exe (file missing)
    O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
    O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S. R. L. - C:\Programme\BitDefender\BitDefender 2009\vsserv.exe

    --
    End of file - 9873 bytes
     
  2. -humi-

    -humi- Joker

  3. picmouse

    picmouse ROM

    Hi phoenix

    danke für den gut gemeinten tip.

    gib mir mal einen Anhaltspunkt für den vorausgesagten totalen "Exodus"

    woran siehst du das?

    thanks
     
  4. -humi-

    -humi- Joker

    lasse dein Logfile mal auf hijackthis.de auswerten- dann siehst du viel rot und gelb...

    ich würde deinem System nicht mehr vertrauen

    edit: und siehe meine Nachreder^^
     
  5. hans10

    hans10 CD-R 80

    ... ich bin zwar nicht phoenix,
    aber die Erklärung ist ganz einfach.
    Ein infiziertes System ist nicht mehr sicher.
    Lies mal das
    http://virus-protect.org/kompsystem.html
    und denke darüber nach.
     
  6. kingjon

    kingjon Ganzes Gigabyte

    Dein System ist an kritischen Punkten infiziert..........

    Gruß kingjon
     
    Last edited: Jul 31, 2009
  7. picmouse

    picmouse ROM

    ok ich habs verstanden,

    es wäre trozdem nett wenn mal jemand konkret werden würde,

    Leider kann ich mein log nicht an hijackthis.de senden da genau diese seite blockiert ist.
    Kann man das Logfile auch auf / über einen anderen Rechnern checken lassen ?

    Thanks
     
  8. kingjon

    kingjon Ganzes Gigabyte

    Einfach als Textdatei speichern, dann auf Diskette oder USB-Stick transportieren, auf dem anderen Rechner bei Website von HJT.de einfügen und du siehst es...........
    Besser wirds trotzdem nicht, was willst du damit erreichen?

    Gruß kingjon
     
  9. tempranillo

    tempranillo Guest

    Tja, so ist das eben. Ohne jemanden persönlich zu meinen ist es häufig so: Da wird ein HJT-Log gepostet, "Experten" schicken das dann durch die automatische Auswertung bei hijackthis.de und wenn sie ein rotes Kreuzchen sehen, labern sie von Infektionen an kritischen Punkten oder ähnlichen Käse, ohne konkret zu werden.

    Hier macht allerdings das hier wirklich Sorgen:
    O20 - AppInit_DLLs: karna.dat

    Da der Prozess mit dem Booten gestartet wird, ist er nicht ohne weiteres zu löschen. Ich würde die Datei erstmal bei Virustotal hochladen und überprüfen, dann sehen wir weiter. Allerdings habe ich auch keine großen Hoffnungen.
    http://www.virustotal.com/de/
     
  10. Abraham54

    Abraham54 Kbyte

    Hallo picmouse, lade dir dasz Tool Dr.Web CureIt! runter auf deinem Desktop. Ändere dann der Bestandsname, zum Beispiel auf Hallohallo.exe und starte danach dasz Tool.

    http://www.freedrweb.com/cureit/?lng=de
     
  11. -humi-

    -humi- Joker

    also ich arbeite grossteils manuell- ohne die autom.Auswertung.

    dito

    Logeinträge, die verdächtig/schädlich sind:
    Code:
    O4 - HKUS\S-1-5-19\..\Run: [rundll32.exe] rundll32.exe "C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\Macromedia\Common\e08960321.dll"" (User 'LOKALER DIENST')
    O20 - AppInit_DLLs: karna.dat
    
    Sicherheitslücke:
    IE 7 anstatt IE8
    C:\Programme\Java\jre1.6.0_03\bin\ssv.dll --> VERALTET



    natürlich könntest du noch mehr Zeit investieren, versuchen dein System zu bereinigen, in ein paar Tagen/Wochen wiederkommen.... und alles von vorne..
    Info am Rande:
    Malware lädt auch andere Malware runter.... ausserdem kann man HJT und den angebl.Wunder-Einklicklösungen nicht wirklich vertrauen, da sich die Malware ständig weiterentwickelt, und somit die Gefahr gross ist, dass sich etwas versteckt.

    Deswegen mein Tip des Neuaufsetzens, falls du wirkl.mit einem nicht vertrauenswürdigen System arbeiten willst- kein Problem.
    Dann mach einfach das:
    http://www.pcwelt.de/forum/1940399-post1.html (Jedoch bitte einen Vollständigen Scan)
     
  12. tempranillo

    tempranillo Guest

    Ooops, dich meinte ich auch ganz bestimmt nicht. ;)

    Auch im übrigen gebe ich dir recht. Allerdings ist der IE 7 noch nicht unbedingt veraltert, wegen eines nicht gepflegten Java würde ich nicht neu aufsetzen, aber da bleibt dieses verflixte karna.dat. Wie schon geschrieben, habe ich auch keine großen Hoffnungen, aber bevor man platt macht sollte man doch zumindest mal recherchieren, was das überhaupt ist. Wahrscheinlich wird auch in der Tat Malware nachgeladen, aber das hier mahnt nun doch dazu, noch einmal hinzusehen:
    http://www.file.net/prozess/karna.dat.html
     
  13. kingjon

    kingjon Ganzes Gigabyte

    Wen denn, mich?
    Und nun?
    Ist nun mal kritisch! Da kannst du sagen was du willst, drumherum kommst du nicht.
    Das kommt davon, wenn man versäumt sich ein sauberes Image anzulegen - dann wird es langwierig.....

    Gruß kingjon
     
  14. picmouse

    picmouse ROM

    :danke:
    Also erst mal vielen Dank an Euch.

    es ist j anich tso das ich in der Steinzeit leben. Klar habe ich eine Images von meinem PC

    aber man versuch natürlich immer erst mal den weg des geringsten Widerstandes.

    Außerdem ist mein hintergedanke erst einmal zu wissen was mich hier genau plagt, damit ich mir nicht sofort wieder das Ding einfange wenn ich meine "Restdaten" wiederherstelle.
    Darum erst noch mal schönen Dank und wenn euch noch etwas zu meinem Problem einfällt....

    immer weiterposten.

    Thanks
     
  15. tempranillo

    tempranillo Guest

    Ja. Hast du die Datei bei Virustotal mal hochgeladen? Das wäre doch zunächst mal das naheliegendste.
     
  16. Abraham54

    Abraham54 Kbyte

    Hat picmouse überhaupt noch was getan mit meinem Tip?
    Wenn nicht, dan doch tun - das Tool ist sehr gut!
     
Thread Status:
Not open for further replies.

Share This Page