1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Regelrechte Vireninvasion, bin ratlos

Discussion in 'Sicherheit' started by booster55, Nov 28, 2004.

Thread Status:
Not open for further replies.
  1. booster55

    booster55 ROM

    Gestern habe ich meinen neuen Laptop zum ersten Mal ans Internet angeschlossen und eigentlich nichts besonderes getan (Antivir, Adaware, Firefox, Sim-ICQ, Winamp und die Raspppoe-Treiber runtergeladen und installiert) aber pronto fängt mein Internet an, zu spinnen, es sind komische Prozesse im Taskmanager, usw. Ich rege mich schon auf, versuche aber zuerst Adaware und Antivir in der jeweils aktuellsten Version drüberlaufen zu lassen. Die finden auch einiges und ich denke, damit ist die Sache erledigt. Pustekuchen - kurze Besserungsphase vielleicht, aber dann gings umso schlimmer weiter. Irgendwann heute Nacht habe ich dann in meiner Verzweiflung irgendwo eScan Antivirus aufgetrieben, und der hat 100 - in Worten EINHUNDERT Viren / Malware / etc. gefunden. In meinem ganzen Internetleben ist mir soetwas noch nicht passiert. Mein alter Desktop hat die gleiche DSL-Flatrate verwendet, hatte ebenfalls Windows XP (noch nichtmal mit SP2 wie der Laptop), aber passiert ist nie was. Jetzt sitze ich hier mit Knoppix und hoffe inständig auf Hilfe.

    Das Log von eScan AV:

    File C:\gpb2.exe infected by "TrojanProxy.Win32.Ranky.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\gpb2.exe infected by "TrojanProxy.Win32.Ranky.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\cvd34.exe infected by "Trojan-Clicker.Win32.Small.bx" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\lesbiansearchbar-153315.exe infected by "Trojan-Dropper.Win32.Small.nm" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\PCSkins-Marc99.exe infected by "Trojan-Dropper.Win32.Small.nm" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Mbielfph.exe infected by "TrojanSpy.Win32.Qukart.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\AcsProxy.dll tagged as not-a-virus:AdWare.ToolBar.FWN.a. No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\Temp\iinstall.exe infected by "TrojanDownloader.Win32.IstBar.gen" Virus. Action Taken: No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\Temp\bb.exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\Temp\webrebates.exe tagged as not-a-virus:AdWare.WebRebates.d. No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\TEMPOR~1\Content.IE5\UNQZM3QN\webrebates_europe[1].exe tagged as not-a-virus:AdWare.WebRebates.d. No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\TEMPOR~1\Content.IE5\OTYVO5AZ\v3[1].exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\TEMPOR~1\Content.IE5\OTYVO5AZ\istsvc[1].exe infected by "Trojan-Downloader.Win32.IstBar.ga" Virus. Action Taken: No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\TEMPOR~1\Content.IE5\8LYRCLYR\bb[1].exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\DOKUME~1\oli\LOKALE~1\TEMPOR~1\Content.IE5\8LYRCLYR\adp8032[1].exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GLIJGLIN\kkq21[1].gif infected by "TrojanSpy.Win32.Qukart.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GLIJGLIN\v3[1].exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\WINDOWS\system32\vgacard.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\msrpc32.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\winssv.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Mbielfph.exe infected by "TrojanSpy.Win32.Qukart.gen" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\AcsProxy.dll tagged as not-a-virus:AdWare.ToolBar.FWN.a. No Action Taken.
    File C:\WINDOWS\system32\windnsd.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\system32\Winupdsys.exe infected by "Backdoor.Win32.Wootbot.v" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\Temp\112B.exe tagged as not-a-virus:AdWare.ToolBar.FWN.a. No Action Taken.
     
  2. booster55

    booster55 ROM

    Hier der Rest des Logs:

    File C:\WINDOWS\Temp\1124.exe tagged as not-a-virus:AdWare.ToolBar.FWN.a. No Action Taken.
    File C:\WINDOWS\cvd34.exe infected by "Trojan-Clicker.Win32.Small.bx" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\dllmanager.exe infected by "TrojanDropper.Win32.PurityScan.g" Virus. Action Taken: No Action Taken.
    File C:\WINDOWS\PCSkins-Marc99.exe infected by "Trojan-Dropper.Win32.Small.nm" Virus. Action Taken: No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temp\iinstall.exe infected by "TrojanDownloader.Win32.IstBar.gen" Virus. Action Taken: No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temp\bb.exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temp\webrebates.exe tagged as not-a-virus:AdWare.WebRebates.d. No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temporary Internet Files\Content.IE5\UNQZM3QN\webrebates_europe[1].exe tagged as not-a-virus:AdWare.WebRebates.d. No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OTYVO5AZ\v3[1].exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OTYVO5AZ\istsvc[1].exe infected by "Trojan-Downloader.Win32.IstBar.ga" Virus. Action Taken: No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temporary Internet Files\Content.IE5\8LYRCLYR\bb[1].exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\Dokumente und Einstellungen\oli\Lokale Einstellungen\Temporary Internet Files\Content.IE5\8LYRCLYR\adp8032[1].exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\Programme\Web_Rebates\WebRebates1.exe tagged as not-a-virus:AdWare.WebRebates.d. No Action Taken.
    File C:\Programme\Web_Rebates\disp1150.exe tagged as not-a-virus:AdWare.WebRebates.c. No Action Taken.
    File C:\Programme\AVPersonal\INFECTED\dllmanager.VIR infected by "Backdoor.Win32.Wootbot.gen" Virus. Action Taken: No Action Taken.
    File C:\Programme\AVPersonal\INFECTED\dllmanager.VIR00 infected by "Backdoor.Win32.Wootbot.gen" Virus. Action Taken: No Action Taken.
    File C:\Programme\AVPersonal\INFECTED\dllmanager.VIR01 infected by "Backdoor.Win32.Wootbot.gen" Virus. Action Taken: No Action Taken.
    File C:\Programme\AVPersonal\INFECTED\dllmanager.VIR02 infected by "Backdoor.Win32.Wootbot.gen" Virus. Action Taken: No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0003791.exe tagged as not-a-virus:Cracker.Game.HotHook.dll. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0005923.exe infected by "TrojanSpy.Win32.Qukart.gen" Virus. Action Taken: No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0006187.exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0006347.exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0006349.exe infected by "Trojan-Clicker.Win32.Small.bx" Virus. Action Taken: No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0008353.exe tagged as not-a-virus:AdWare.BargainBuddy.i. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0008355.exe infected by "Trojan-Downloader.Win32.IstBar.ga" Virus. Action Taken: No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0009346.exe tagged as not-a-virus:AdWare.BargainBuddy.l. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0009360.exe tagged as not-a-virus:AdWare.BargainBuddy.n. No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0010374.exe infected by "Trojan-Dropper.Win32.Small.nm" Virus. Action Taken: No Action Taken.
    File C:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP47\A0011486.exe infected by "Backdoor.Win32.ForBot.l" Virus. Action Taken: No Action Taken.
    File C:\Recycled\Dc2.exe infected by "Trojan-Dropper.Win32.Small.nm" Virus. Action Taken: No Action Taken.
    File C:\v3.exe tagged as not-a-virus:RiskWare.Tool.HideWindows. No Action Taken.
    File C:\gpb2.exe infected by "TrojanProxy.Win32.Ranky.gen" Virus. Action Taken: No Action Taken.
    File D:\System Volume Information\_restore{8ACDDB2A-1B11-49C4-A76C-6D9394A4A580}\RP2\A0000312.exe tagged as not-a-virus:Cracker.Game.HotHook.dll. No Action Taken.
     
  3. Scasi

    Scasi Ganzes Gigabyte

    Viel Spaß bei der Neuinstallation ! :p

    da Du ja noch einen anderen Rechner hast, solltest Du mit dem Updates, Antivir etc. runterladen und das alles installieren, bevor Du mit dem Läppi in´s Internet gehst !
     
  4. Steffenxx

    Steffenxx Ehren-Moderator

    Hallo, was hält dich von einer Neuinstallaton ab ?

    MfG Steffen
     
  5. ankeforever

    ankeforever Viertel Gigabyte

    Ganau...
    TheDOCTOR, her mit deiner Anleitung! :D
     
  6. TheD0CT0R

    TheD0CT0R Dr. h.c. Mod


    -------

    Infiziertes System neu aufsetzen:

    Den infizierten Rechner sofort von Internet und Heimnetzwerk trennen

    Auf einem nicht infizierten System den aktuellen Service Pack für dein Windows sowie falls im SP nicht enthalten die Patches gegen Blaster und Sasser runterladen und auf CD brennen.

    Auf dem infizierten System:
    - wichtige Daten sichern (sofern noch möglich)
    - format c:
    - Windows neu installieren (oder ein sauberes Image zurückspielen)
    - die Service Packs und Patches von der CD installieren
    - Unnötige Dienste beenden mit dem Skript von http://www.ntsvcfg.de/
    - Virenwächter installieren (AntiVir und AVG gibts kostenlos)
    - sämtliche Passwörter ändern
    - Spybot S&D installieren und das System immunisieren
    - die automatische Windows-Update Funktion aktivieren
    - die gesicherten Daten erst nach intensiver Prüfung zurückspielen (nur wenn absolut unvermeidbar).
    NIE ausführbare Dateien zurückspielen

    -------


    Wie ging dieses Lied noch gleich? Immer wieder Sonntags... :D
     
  7. booster55

    booster55 ROM

    Hrmpf, genau das habe ich befürchtet...
    Dann gleich die nächste Frage: Wie sieht es mit Neuinstallationen + Recovery-CDs aus? Ist das genauso möglich wie bei einer stinknormalen Betriebssysteminstallation oder muss ich da irgendwas besonderes beachten? Hatte bisher noch nie eine Recovery-CD *g*
     
  8. ankeforever

    ankeforever Viertel Gigabyte

    Das erste! ;) Stinknormale Installation!
     
  9. booster55

    booster55 ROM

    Okay, vielen Dank. An alle anderen natürlich ebenso.

    Das mit dem Sonntag ist natürlich besonders lustig, weil ich eigentlich bis allerspätestens Dienstag noch ein recht umfangreiches Latex-Dokument fertigstellen sollte und heute theoretisch gar keine Zeit habe, dank Gemeinschaftskunde - Klausur morgen. Spaßig, sowas :D
     
  10. Scasi

    Scasi Ganzes Gigabyte

    > Das erste! Stinknormale Installation!


    Nö, eben nicht ! :rolleyes:

    eine Recovery stellt üblicherweise den Auslieferungszustand wieder her incl. aller Treiber und ohne Berücksichtigung eigener Partitionswünsche !

    geht aber ratz-fatz !
     
  11. booster55

    booster55 ROM

    An alle nochmals vielen Dank, ich melde mich wieder, wenn ich fertig bin.... o_O

    btw: Kann ich die D:\ Partition unangetastet lassen? Da sind nämlich verdammt viele wichtige Sachen drauf...
     
  12. TheD0CT0R

    TheD0CT0R Dr. h.c. Mod

    Ich sag mal Jein. Wenn da nur reine Daten drauf sind (Dokumente, mp3s, Videos, etc.) dann dürfte es keine Probleme geben. Auf jeden Fall solltest du nach der Neuinstallation die D:\ Partition mit mindestens zwei (aktuellen) Virenscannern prüfen.
     
  13. ankeforever

    ankeforever Viertel Gigabyte

    Sicher nicht? Zumindest nach format c: konnte ich früher win XP und noch früher Win ME als OEM Versionen von Recovery CDs (Aldi &Co) per "normaler" Installationsroutine installieren...
    Naja kann mich auch irren ;)
     
  14. Scasi

    Scasi Ganzes Gigabyte

    na ja, wir meinen wohl das gleiche: klar lässt sich eine Recovery "normal" starten ! den Rest hab´ ich ja oben schon erzählt ... ;)
     
  15. booster55

    booster55 ROM

    So, hier bin ich wieder, mit einem nun hoffentlich sicheren System. Bisher läufts gut ^^ Vielen Dank an euch :)
    Nur noch ein paar Tex- und Latexpakete runterladen und ich darf mich wieder in Arbeit stürzen... Kennt übrigens jemand einen Editor mit vernünftiger Syntaxhervorhebung für Latex?
     
  16. Nevok

    Nevok Ganzes Gigabyte

    ...kommt die Erinnerung! :D
     
  17. TheD0CT0R

    TheD0CT0R Dr. h.c. Mod

  18. MissAntroph

    MissAntroph Halbes Megabyte

Thread Status:
Not open for further replies.

Share This Page