1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

WinBuninstaller auf meinem System

Discussion in 'Sicherheit' started by -DarKneSS-, Nov 6, 2007.

Thread Status:
Not open for further replies.
  1. -DarKneSS-

    -DarKneSS- Byte

    Hey Leute^^

    Meld mich mal wieder, diesmal ist es ein Trojaner >.>
    Avira Antivir meldet mir seit einigen Tagen, es hätte ein Trojanisches Pferd entdeckt, doch wenn ich auf "Löschen" drücke, kommt wenige Minuten später wieder die gleiche meldung. Ich bin dann mal ins System rein und wollte ihn so entfernen, aber ich hatte keinen Zugriff auf die Datei, da sie gerade von einem anderen Programm verwendet wird.
    Ich weiss nicht genau, was für ein Schaden angerichtet wird, aber Systemeinschränkungen etc. konnte ich nicht bemerken.
    Nun will ich nur kurz fragen, ob jemand schon mal so ein Problem hatte. Hier mal der Pfad der Datei: C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\WinButler\WinBuninstaller.exe

    Im I-net und hier in der SuFu konnte ich nichts finden, könnt ihr mir helfen?
    Bei Google fand ich einen Link, doch dieses Programm läuft bei mir nicht, das angeblich den Trojaner löschen könne.
    Hab Windows XP mit Service Pack2 und lasse regelmäßig Avira Antivir, Spybot, Ad-Aware SE und Ccleaner durchlaufen.

    P.S. Anscheinend heisst der Virus/Trojaner: "TR/Dldr.Agent.dwe" laut Avira

    Mfg
    Phil
     
  2. X.MAN

    X.MAN Moderator

  3. -DarKneSS-

    -DarKneSS- Byte

    Hi,

    Ja, WinButler war in den Prozessen dabei, habs abgebrochen.

    Hier mal das Log:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 15:54:51, on 06.11.2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16544)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\brsvc01a.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\brss01a.exe
    C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    C:\Programme\VIAudioi\SBADeck\ADeck.exe
    C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
    C:\Programme\Brother\ControlCenter2\brctrcen.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\Microsoft\Windows\rayio.exe
    C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
    C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
    C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Windows Media Player\wmplayer.exe
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\WinButler\WinButler.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
    O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: (no name) - {914CA070-41D3-4067-9DE1-B54B3DAE6F2B} - C:\WINDOWS\system32\netevenu.dll
    O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [AudioDeck] C:\Programme\VIAudioi\SBADeck\ADeck.exe
    O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
    O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
    O4 - HKLM\..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe
    O4 - HKLM\..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl05a\BrStDvPt.exe
    O4 - HKLM\..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [WinButler] C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\WinButler\WinButler.exe
    O4 - HKCU\..\Run: [SfKg6wIPu] C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\Microsoft\Windows\rayio.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\npjpi150_11.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\npjpi150_11.dll
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
    O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe

    --
    End of file - 6357 bytes


    Mfg
    Phil
     
  4. cybermaxx

    cybermaxx Halbes Megabyte

    kleiner tipp:
    das log als an anhang posten :bitte: das nächste mal
    danke
     
  5. X.MAN

    X.MAN Moderator

    ...folgendes fixen im "abgesicherten Modus" und deaktiviere die Systemwiederherstellung!
    Code:
    O2 - BHO: (no name) - {914CA070-41D3-4067-9DE1-B54B3DAE6F2B} - C:\WINDOWS\system32\netevenu.dll
    O4 - HKCU\..\Run: [WinButler] C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\WinButler\WinButler.exe
    O4 - HKCU\..\Run: [SfKg6wIPu] C:\Dokumente und Einstellungen\Philipp\Anwendungsdaten\Microsoft\Windows\rayio.exe
    Danach poste nochmals HJT- log als Anhang!
    EDIT: diesen Eintrag ebenfalls fixen
    Code:
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
     
  6. -DarKneSS-

    -DarKneSS- Byte

    Danke für den Hinweis euch zwei, das nächste mal mach ich das dann im Anhang. 2 kleine Fragen:
    Was heisst fixen?
    Wo kann ich die Systemwiederherstellung deaktivieren?

    (Sry, bin nicht grad so auf dem laufenden....)
     
  7. X.MAN

    X.MAN Moderator

    ...hangle dich ==> hier <== durch...!

    Mit der Tastenkombination "WIN + Pause", dann im Reiter "Systemwiederherstellung" das Häkchen entsprechend setzen....
     
  8. -DarKneSS-

    -DarKneSS- Byte

    So, hab jetzt alles wie beschrieben durchgeführt, im Anhang habt ihr den neuen HJT-Log.

    EDIT: Soll ich die Systemwiederherstellung jetzt deaktiviert lassen?
     

    Attached Files:

  9. X.MAN

    X.MAN Moderator

    ...sieht gut aus..!
    Nein!
     
  10. -DarKneSS-

    -DarKneSS- Byte

    Okay, dankeschön! Falls wieder Probleme auftreten sollten, melde ich mich wieder!
     
  11. X.MAN

    X.MAN Moderator

Thread Status:
Not open for further replies.

Share This Page