Zum Forum springen
Antivir findet Viru...
 
Benachrichtigungen
Alles löschen

[Geschlossen] Antivir findet Virus "BAT/REG.Zapchast"/ HiJackThis Log added

14 Beiträge
5 Benutzer
0 Reactions
439 Ansichten
Eicke
Beigetreten: 07.10.2006
Oldschool Grinder

Hallo Leute,

bin gerad ein wenig geschockt. Mein Antivir hat mir beim Starten meines Rechners den Fund des obigen Viruses in der Datei C:/a.bat gemeldet. Hab den gerad mal gegoogelt und bin da auf ziemlich krasse Beschreibungen gestoßen, es könnte sich um einen Virus handeln, mit dessen Hilfe andere auf meinen Rechner zugreifen können und erheblichen Schaden anrichten können usw..
Kenne mich nun leider so gut wie gar nicht mit Viren und dessen Bekämpfung aus.

Aus dem Grunde habe ich eben erstmal vorsorglich meine BR bei Party direkt per bankwire ausgecasht, die ist also schonmal sicher. Man hört ja in letzter Zeit viel über Hacks, gerade bei Party.

Also, was kann ich jetzt tun? Wäre für eure Hilfe wirklich sehr sehr dankbar.

Mfg Eicke


13 Antworten
Kampfschildkroete
Beigetreten: 05.06.2006
PokerStrategist

Einen Virus/Trojaner bekommt man nie ganz weg bzw. man kann sich nicht sicher sein, ob er auch wirklich weg ist, von daher ist sicherheitstechnisch die einzige Lösung: komplette Neuinstallation mit virenfreier CD und ändern aller Passwörter von einem PC aus, der keine Viren hat.

Inwieweit man diese "extreme" Lösung möchte oder doch der Entfernung durch Programme traut, muss aber jeder für sich entscheiden. Aber 100%-ige Sicherheit gibt es nur durch eine Neuinstallation.

// edit:
Unter der Voraussetzung es ist kein Fehlalarm, wie er manchmal vorkommt, dazu sollte es aber genug Funde bei Google geben mit der Virenmeldung.


Da Du wohl keinen Parity-Check selbst durchführen kannst -> Neuinstallation (wie Vorposter)


Eicke Themenstarter
Eicke
Beigetreten: 07.10.2006
Oldschool Grinder

ich hab mal mit HijackThis nen systemscan gemacht.

Hier mal der Log, vielleicht kann damit ja jemand was anfangen:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 8:12:08 PM, on 01/30/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\ICQ6Toolbar\ICQ Service.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\Dit.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.5.0_07\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programme\Logitech\QuickCam\Quickcam.exe
C:\WINDOWS\DitExp.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Live\Messenger\MsnMsgr.Exe
C:\Programme\ICQ6\ICQ.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIEGE.EXE
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\wuauclt.exe
c:\programme\logitech\quickcam\lu\lulnchr.exe
c:\programme\logitech\quickcam\lu\LogitechUpdate.exe
C:\Programme\Java\jre1.5.0_07\bin\jucheck.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\philli\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eis-info.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Programme\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Programme\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [RDLL] RunDll16.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_07\bin\jusched.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programme\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [ctfmon] rundlll32.exe
O4 - HKLM\..\RunServices: [RDLL] RunDll16.exe
O4 - HKLM\..\RunServices: [ctfmon] rundlll32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKCU\..\Run: [EPSON Stylus SX400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIEGE.EXE /FU "C:\WINDOWS\TEMP\E_S107.tmp" /EF "HKCU"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Logitech . Product Registration.lnk = C:\Programme\Logitech\QuickCam\eReg.exe
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra button: PartyCasino.com - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunCasino.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyCasino.com - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunCasino.exe (file missing)
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL= http://www.toysrus.de/
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PostgreSQL Database Server 8.0 (pgsql-8.0) - PostgreSQL Global Development Group - C:\Programme\PostgreSQL\8.0\bin\pg_ctl.exe

--
End of file - 9630 bytes


pryce99
Beigetreten: 31.03.2006
Oldschool Grinder

RunDll16.exe
rundlll32.exe

Scheint nichts gutes zu sein.

Auch auf jeden Fall mal den ganzen Toolbars Mist wegmachen.

MyGlobalSearch usw.

Übrigends kannst auch selbst nachschaun, was die einzelnen Logs aussagen:

http://www.hijackthis.de (dort die log eintragen).

Da auswerten lassen und nachschaun, was andere User darüber bereits ausgesagt haben.


Eicke Themenstarter
Eicke
Beigetreten: 07.10.2006
Oldschool Grinder

danke für den tip!

wie kann ich die sachen denn fixen, wenn das da vorgeschlagen wird?


pryce99
Beigetreten: 31.03.2006
Oldschool Grinder

Fixen kannst du es direkt über das Hijackthis-Tool (also zu fixende Sachen anklicken und dann steht irgendwo unten "Fix"). Danach nochmal Scannen und schaun obs weg ist.

Jedoch würde ich bei dir auch zur Neuinstallation raten, da es stark nach Schadsoftware ausschaut und nicht nur nach Lapalien, die man reparieren könnte, ohne sicher zu sein, dass es auch vollständig behoben ist.

Lad mal die beiden oben geannten Datein bei z.b. Virustotal hoch und lass sie online scannen. Dann weisst wenigstens was du dir so eingefangen hast ...

Achja, und schau auf jeden Fall, dass du von nem Cleanen PC deine LoginDaten für Pokerclients und Onlinebanken schnellstmöglich änderst.


Eicke Themenstarter
Eicke
Beigetreten: 07.10.2006
Oldschool Grinder

also hab das jetzt mal egfixt, die RunDll16.exe kommt von nem "SDBOT.F" Wurm.... bin echt erschrocken...

hab das jetzt gefixt mit hijackthis. wie kann ich denn jetzt die datei da hochladen? finde ich die noch auf meinem rechner??


pryce99
Beigetreten: 31.03.2006
Oldschool Grinder

Durch das Fixen wirst du sie wohl gelöscht haben. Kann aber gut sein, dass beim Neustart die Datei wieder erzeugt wird.

Wie gesagt. Du hast hier zu 99% Schadsoftware auf dem Pc. Da nützt wirklich nur Neuinstalltion, um wieder beruhigt mit dem Pc arbeiten zu können (vorallem, wenn Geld im Spiel ist) ...


Es ist wirklich unglaublich wie resistent manche Leute sind. Neuinstallieren, aber schnell!!!!! Du kannst gar nicht glauben, wie schnell ich das Netzwerkkabel bei mir ziehen würde, wenn ich sowas entdecken würde....


Original von pistenstuermer
Es ist wirklich unglaublich wie resistent manche Leute sind. Neuinstallieren, aber schnell!!!!! Du kannst gar nicht glauben, wie schnell ich das Netzwerkkabel bei mir ziehen würde, wenn ich sowas entdecken würde....

#2....signed

P.S.:
Hinweise die dem "erstmal nachgucken" entgegen stehen, wurden von MOD´s gelöscht !
(zwar nicht in diesem, sondern in einem anderen Thread gestern)
Ich pers. halte dies für unverantwortlich seitens PS.de


sehe ich genauso. Da wird momentan offenbar ein bisschen übertrieben bezüglich Spam und Flame Problematik!


Eicke Themenstarter
Eicke
Beigetreten: 07.10.2006
Oldschool Grinder

also erstmal, ich bin nicht resistent, kenne mich nur leider sehr wenig aus...werde mein system jetzt auch neu aufsetzen.
was bringt es, das netzkabel sofort zu ziehen? alle daten die der hacker haben, kann er doch schon lang haben?!?!?

was genau können diese viren bei mir anrichten? wie oben schon gesagt, meine BR befindet sich nicht mehr online, die ist also schonmal sicher.

und noch ne andere frage: hab mir jetzt ne externe festplatte gekauft, auf die ich alle dateien, die mit ins neue system nehmen will, erstmal rüberziehen will.
wie kann ich jetzt sicherstellen, dass ich nicht einen virus mit auf die festplatte nehme und mir dann gleich wieder ins neue system kopier? wie ist es da mit musik/bildern/videos?

bin echt dankbar für die gute hilfe hier! bitte weiter so


Klar kann der Hacker Daten bereits haben, aber es könnte auch sein, dass sich das Programm gerade erst anschickt, sie zu versenden. Wenn ich ne 50%-Chance hab, dann nehm ich doch auch 50% und schenk sie nicht freiwillig her....

Ich würde den Rechner jetzt mit einer Linux-Live-CD booten, am besten eine, die nen Virenscanner integriert hat. Damit dann die Daten auf die externe kopieren und nochmal durchscannen. Dann hast du ne gute Chance, mit einer Neuinstallation sauber zu sein. Und dann bisschen besser aufpassen wo du dich so im I-net rumtreibst, immer brav Updates installieren und nicht IE benutzen...


Teilen: