WORM/RBot.109056

4Antworten
  1. #1
    Avatar von
    Themen Starter

    Standard WORM/RBot.109056

    ich bins nochmal diesmal is glaub ich was schlimmeres druff hab das erst seid heute O.o ( anti vir update hats gefunden ) naja hoffe das klappt auch so super wie der trijaner



    Logfile of HijackThis v1.99.1
    Scan saved at 12:57:34, on 26.06.2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\AVPersonal\AVWUPSRV.EXE
    C:\WINDOWS\System32\CTsvcCDA.exe
    C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
    C:\Programme\WeirdOnTheWeb\WeirdOnTheWeb.exe
    C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
    C:\Programme\MSN Messenger\msnmsgr.exe
    C:\Programme\D-Link\D-Link AirPlus G+ Wireless Adapter Utility\DWLGTI.EXE
    C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\Programme\Internet Explorer\iexplore.exe
    C:\WINDOWS\System32\cdmdownld\jjtmyrlmcu.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\DOKUME~1\DaFuser\LOKALE~1\Temp\Rar$EX00.297\Hij ackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://google.icq.com/search/search_frame.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://google.icq.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.de/
    R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
    R3 - URLSearchHook: (no name) - _{855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O2 - BHO: (no name) - {2355FE96-A414-2390-69E1-02CFB81238FA} - C:\WINDOWS\System32\cdmdownld\jjtmyrlmcu.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: CleanMyPC Popup Blocker - {7A9BC6B1-7F27-47c6-A66D-13582E81E537} - C:\Programme\CleanMyPC Popup Blocker\CleanBHO.dll
    O3 - Toolbar: CleanMyPC Toolbar - {04164EC4-1E48-4279-818E-3721931E7636} - C:\Programme\CleanMyPC Popup Blocker\CleanBar.dll
    O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: (no name) - {44BE0690-5429-47f0-85BB-3FFD8020233E} - (no file)
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [WeirdOnTheWeb] "C:\Programme\WeirdOnTheWeb\WeirdOnTheWeb.exe"
    O4 - HKLM\..\Run: [RNBz Test] wf32vbc.exe
    O4 - HKLM\..\Run: [MS Auto-IPSec Protection] MSASP32.exe
    O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
    O4 - HKLM\..\RunServices: [USB Hardware32c Monitoring] USBhardware32c.exe
    O4 - HKLM\..\RunServices: [MS Unix Binary] outlookexpressupdate.exe
    O4 - HKLM\..\RunServices: [CSCRS Value] cscrs.exe
    O4 - HKLM\..\RunServices: [Win32 Test] bleatest.exe
    O4 - HKLM\..\RunServices: [RNBz Test] wf32vbc.exe
    O4 - HKLM\..\RunServices: [MS Auto-IPSec Protection] MSASP32.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background
    O4 - HKCU\..\Run: [RNBz Test] wf32vbc.exe
    O4 - HKCU\..\RunServices: [CSCRS Value] cscrs.exe
    O4 - Global Startup: D-Link AirPlus G+ Wireless Adapter Utility.lnk = C:\Programme\D-Link\D-Link AirPlus G+ Wireless Adapter Utility\DWLGTI.EXE
    O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {DFC84B00-4B1B-4980-BD36-A2CE1A07AC4F} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU)
    O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {DFC84B00-4B1B-4980-BD36-A2CE1A07AC4F} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU)
    O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
    O16 - DPF: {0878B424-1F95-4E26-B5AB-F0D349D89650} - https://download.bargain-buddy.net/downl ... AWHIZ5.cab
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - https://static.windupdates.com/cab/62479 ... e-c267.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - https://messenger.msn.com/download/msnme ... loader.cab
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
    O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
    O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe

    thx mfg DaFus3r

  2. #2
    Avatar von computerdirk
    computerdirk ist offline

    Title
    Benutzer
    seit
    07.01.2005
    Ort
    Goslar
    Beiträge
    12.171

    Standard

    Hallöchen,

    folgende Einträge solltest du mal kontrollieren und wenn sie dir nicht bekannt vorkommen, dann beheben:

    R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) - Böse
    O2 - BHO: (no name) - {2355FE96-A414-2390-69E1-02CFB81238FA} - C:\WINDOWS\System32\cdmdownld\jjtmyrlmcu.dll - Unbekannt
    O3 - Toolbar: (no name) - {44BE0690-5429-47f0-85BB-3FFD8020233E} - (no file) - Böse
    O4 - HKLM\..\Run: [WeirdOnTheWeb] "C:\Programme\WeirdOnTheWeb\WeirdOnTheWeb.exe" - Unbekannt
    O4 - HKLM\..\Run: [RNBz Test] wf32vbc.exe - Unbekannt
    O4 - HKLM\..\Run: [MS Auto-IPSec Protection] MSASP32.exe - Unbekannt
    O4 - HKLM\..\RunServices: [USB Hardware32c Monitoring] USBhardware32c.exe - Unbekannt
    O4 - HKLM\..\RunServices: [MS Unix Binary] outlookexpressupdate.exe - Unbekannt
    O4 - HKLM\..\RunServices: [CSCRS Value] cscrs.exe - Unbekannt
    O4 - HKLM\..\RunServices: [Win32 Test] bleatest.exe - Unbekannt
    O4 - HKLM\..\RunServices: [RNBz Test] wf32vbc.exe - Unbekannt
    O4 - HKLM\..\RunServices: [MS Auto-IPSec Protection] MSASP32.exe - Unbekannt
    O4 - HKCU\..\Run: [RNBz Test] wf32vbc.exe - Unbekannt
    O4 - HKCU\..\RunServices: [CSCRS Value] cscrs.exe - Unbekannt
    O4 - Global Startup: D-Link AirPlus G+ Wireless Adapter Utility.lnk = C:\Programme\D-Link\D-Link AirPlus G+ Wireless Adapter Utility\DWLGTI.EXE - Unbekannt
    O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone - Böse
    O16 - DPF: {0878B424-1F95-4E26-B5AB-F0D349D89650} - https://download.bargain-buddy.net/downl ... AWHIZ5.cab - Eventuell Böse
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - https://static.windupdates.com/cab/62479 ... e-c267.cab - Böse
    Danach den Rechner im abgesicherten Modus starten und die gefixten .dll und .exe Dateien komplett löschen. Solltest du diese Dateien nicht sehen, einfach im Windows Explorer unter Extras - Ordneroptionen - Anicht das Häckchen bei Geschützte Systemdateien anzeigen entfernen und bei Alle Dateien und Ordner anzeigen ein Häckchen machen...

    Anschließend gleich noch eine Datenträgerbereinigung durchführen um temporäre Dateien und temporäre Internetdateien zu löschen.

  3. #3
    Avatar von
    Themen Starter

    Standard thx

    also ich bin echt begeistert von dem forum heir schnelle und gute hilfe das gefällt mir euch empfehl ich weiter ( worm is weck und pc virenfei ^^ )



    Thx MFG DaFus3r

  4. #4
    Avatar von
    Themen Starter

    Standard

    Tja so ist das hier... da hat der Dirk eine super Idee mit seinem Forum gehabt. Nochmal ein großes Lob!

  5. #5
    Avatar von computerdirk
    computerdirk ist offline

    Title
    Benutzer
    seit
    07.01.2005
    Ort
    Goslar
    Beiträge
    12.171

    Standard

    Hallöchen,

    danke für die Komplimente... Freut mich das ich helfen konnte...


Ähnliche Themen

  1. Worm/VB.GD.19 und ein smitfraudfix das nicht funktioniert

    Von Mandoline im Forum Antivirus und PC Sicherheit
    Antworten: 1
    Letzter Beitrag: 11.10.2007, 12:45
  2. Worm/Delf.EYR

    Von Luca im Forum Antivirus und PC Sicherheit
    Antworten: 7
    Letzter Beitrag: 06.10.2007, 08:22
  3. Intrusion.Win.MSSQL.worm.Helkern

    Von Car333 im Forum Antivirus und PC Sicherheit
    Antworten: 4
    Letzter Beitrag: 25.07.2006, 14:50
  4. Antworten: 2
    Letzter Beitrag: 19.08.2005, 09:55
  5. Antivir WORM/RBot.109056

    Von im Forum Antivirus und PC Sicherheit
    Antworten: 10
    Letzter Beitrag: 14.07.2005, 07:01

Benutzer, die dieses Thema gelesen haben: 0

Derzeit gibt es keine Benutzer zum Anzeigen.
Diese Seite benutzt Cookies Durch die weitere Nutzung der Seite stimmen Sie der Verwendung von Cookies zu. Infos zum Datenschutz