1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Trojaner kann nicht gelöscht werden

Discussion in 'Sicherheit' started by Adelie, Oct 18, 2008.

Thread Status:
Not open for further replies.
  1. Adelie

    Adelie Byte

    Moin,
    vor einigen Tagen habe ich mir folgenden Trojaner eingefangen:

    Spyware Possible_Website_Hijack

    Leider kann Spyware Doktor nicht alle Infektionen löschen. Hat einer eine Idee, womit man diese unliebsame Überraschung los werden kann ?

    V.G Adelie
     
  2. ohmsl

    ohmsl Viertel Gigabyte

  3. deoroller

    deoroller Wandelndes Forum

  4. Adelie

    Adelie Byte

    Hi,
    vielen Dank für Eure schnelle Antwort. Nachem ich Hijackthis heruntergeladen, installiert und die ganze Geschichte analysiert habe, schicke ich Euch und die Log als Textdatei. Hoffe das ich es so richtig gemacht habe.

    V.G Adelie
     

    Attached Files:

  5. deoroller

    deoroller Wandelndes Forum

    Systemwiederherstellung deaktivieren, dann in den abgesicherten Modus nach folgender Anleitung wechseln:
    http://www2.tu-berlin.de/www/software/virus/savemode.shtml

    Dann HJT starten und fixen:
    Code:
    R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programme\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O3 - Toolbar: Ask Toolbar - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\AskSBar\bar\1.bin\ASKSBAR.DLL
    O4 - HKLM\..\Run: [V0270Mon.exe] C:\WINDOWS\V0270Mon.exe
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
    
    Was bedeutet Fixen ?
    http://members.linzag.net/680262/HJT/HijackThis.html#Was_bedeutet_FIXEN

    Sun Java ist stark veraltet, worüber Malware unbemerkt eindringen kann, sobald man auch eine verseuchte Seite kommt. Alte Java-Version deinstallieren, neue Version (Java Runtime Environment 6.0 Update 10) installieren.
    XP und IE sollten auch aktualisiert werden auf SP3 und IE7.
     
  6. Adelie

    Adelie Byte

    Moin deoroller,
    habe alles so wie beschrieben durchgeführt. Hat leider nichts bewirkt. Spyware Doctor ist immer noch nicht in der Lage alle Infektionen zu löschen.
    Ich hatte übrigens noch etwas vergessen anzugeben. Sorry. An der Meldung sind noch zwei Hosteintragungen dran.

    Code:
    127.0.0.1 www.xpsecuritycenter.com
    127.0.0.1 xpsecuritycenter.com
    Aktiven Link entfernt. TheDoctor


    Ich weiß nicht ob dies weiterhelfen kann.

    V.G Adelie
     
  7. deoroller

    deoroller Wandelndes Forum

    Die beiden Eintrage sind eigentlich nicht schädlich.
    Wenn du xpsexxxcenter.xom im Browser eingibst, wird die Seite auf dem Localhost gesucht, aber nicht gefunden, weil der Localhost 127.0.0.1 auf deinem PC ist.
    http://www.siteadvisor.com/sites/xpsecuritycenter.com

    Wenn du auf den Link klickt, kommt

    Verbindung fehlgeschlagen
    wxw.xpsecxxxtycenter.com hat den Verbindungsaufbau verweigert.

    Den Link bei dir verändern, damit da keiner auf die Seite geht!

    Bei mir gibt es die Einträge auch. Die hat Spybot S&D eingetragen über die Funktion "Immunisieren". :)
     
  8. TheD0CT0R

    TheD0CT0R Dr. h.c. Mod

    @ Adelie

    Derartige URLs bitte nicht als klickbare Links posten. Sonst geht noch jemand auf die Seite und fängt sich was ein.
     
  9. Adelie

    Adelie Byte

    Sorry DOCTOR, das wird nicht wieder vor kommen.

    @decoroller

    Vielen Dank noch mal für Deine schnelle Hilfe. Übrigens ist der Trojaner mittlerweile verschwunden. Warum weiß ich auch nicht. Mir soll es recht sein.

    V.G Adelie
     
  10. deoroller

    deoroller Wandelndes Forum

    Hast du nochmal ein neues HijackThis-Log gemacht und sind da die vorgenannten Einträge auch weg und auch keine neue hinzu gekommen?
     
  11. Adelie

    Adelie Byte

    Moin,
    habe mir mal wieder einen Trojaner vom Typ Spyware.Possible_Website_Hijack eingefangen. Diesen habe ich mit Spyware Doctor entdeckt, läßt sich mit diesem aber nicht entfernen. Als Anhang habe ich eine Hijackthis.log bei gefügt.

    V.G Adelie
     

    Attached Files:

  12. Babu1940

    Babu1940 Viertel Gigabyte

    Naja, da haste ja immerhin 3 Monate durchgehalten! :spitze:

    Irgendwann solltest du auch mal SP 3 und IE 7 aufspielen! :rolleyes:
     
  13. poro

    poro Ganzes Gigabyte

    Kurz und schmerzlos.

    Einfach alles mit HJT fixen.
    Die wichtigen Sachen gehen sowieso nicht weg.

    Sollte dann was nichtmehr funktionieren,.... Wiederherstellen der Einträge mittels Backupfunktion.
     
  14. Adelie

    Adelie Byte

    Hallo Ihr Beiden.
    vielen Dank für Eure schnelle Antwort. Ich werde mal mein Glück versuchen. Ich hoffe das haut dann hin.

    V.G Adelie
     
  15. Leonis2

    Leonis2 Kbyte

  16. -humi-

    -humi- Joker

    Starker Mangel an brain.exe?

    @Adelie:
    Bitte fixe mit HJT folgendes:
    fixen: scannen, anschliessend gewünschte Einträge mit Haken versehen und anschl.fixen

    Code:
    R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programme\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL (file missing)
    O2 - BHO: Ask Search Assistant BHO - {0579B4B1-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programme\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O3 - Toolbar: Steganos Internet Anonym - {00000000-5736-4205-0008-f7ed0776fb27} - c:\programme\steganos internet anonym 2006\sia2006iep.dll
    

    Falls etwas nach dem fixen nicht mehr funktioniert, kannst du die gefixten Einträge wiederherstellen- hierzu muss jedoch HJT in einem separaten Ordner laufen.(Bsp C:\HJT\


    anschliessend:
    lasse bitte dein System mit >Malwarebytes Anti-Malware< Scannen- lasse vorerst nichts beheben, und poste hier das log


    Jedoch würde ich dir ein Neuaufsetzen empfehlen, ausserdem ein gänzliches Überdenken deines Surfverhaltens....
    ich bin mal so frei und tippe auf illegale Downloads...oder?
     
  17. Adelie

    Adelie Byte

    Hallo Humi,
    vielen Dank für Deine Hilfe. Ich habe jetzt alles so gemacht wie Du es beschrieben hast.Anbei das log.
     

    Attached Files:

  18. -humi-

    -humi- Joker

    starte deinen PC im abgesichertem Modus

    führe Malwarebytes Anti Malware erneut aus und lasse die Funde beheben

    Neustart im normalen Modus

    blacklight ausführen und ggf. Funde posten- lasse ihn,wenn er etwas findet alles beheben

    onlinescan auf bitdefender ausführen
    poste das log
     
  19. Adelie

    Adelie Byte

    Hallo humi,
    habe alles so gemacht wie Du vorgeschlagen hast. Es sind keine weiteren Infektionen gefunden worden und der eingefangene Trojaner ist beseitigt. Somit ist mein Rechner wieder clean. Dir und Leonis nochmals herzlichen Dank für die schnelle Hilfe.
    Ich wünsche allen ein schönes und virenfreies Wochenende.

    V.G Adelie
     
  20. Babu1940

    Babu1940 Viertel Gigabyte

    ...dann bis bald! :D
     
Thread Status:
Not open for further replies.

Share This Page