Trojan-Downloader.Win32.Zlob.ce, wo kam der her???

08.12.2005, 22:51
neu hier

#1 Hi

War so ziemlich das erste Mal, dass ich mir nen Virus eingefangen hab oder hatte. Der Wurm hat sich ne Weile ganz schön gewehrt, konnte ihn aber mit Kapersky AVP im Abgesicherten Windows-Modus töten. Jedenfalls ist im Moment wieder alles beim alten.

Meine Frage: Hatte von einer Quelle, von der ich eingentlich dachte ihr vertrauen zu können, ne ini-Datei gekriegt um ein altes Spiel "Caveland" wieder zum Laufen zu bringen. Hab erst gezögert, weil ich die in meinen Windows-Ordner kopieren sollte und noch 5 System-Dateien von Windows\System in Windows\system32 verschieben sollte, mich dann aber doch durchgerungen. Zumal in der wavemix.ini nur Info über Sound und Speaker stand, so dass mein Laienauge richtig gesehen hat, jedenfalls kein Loader und keine Verweise. Und das Spiel hat dann wieder einwandfrei getan.

Naja, beim nächsten Iexp-Start war meine Startseite und der Wurm war drin, etwa 20 Dateien oder so.
Lag das jetzt an der Datei? Oder kann der Kerl, der mir das geschickt hat nur bedingt was dafür und mein Windows war einfach unsicher nachdem ich im SystemOrdner rumgepfuscht hab?

Und gibts ne Adresse zum einschicken von der ini-Datei? Obs an der lag? Danke für die Hilfe


Aso: Hier die wavemix.ini, sieht da jemand was?


; if ShowDevices exists and is non-zero then will display wave out
devices and other stuff
; ShowDevices=0 : default
; ShowDevices=1 : show output from waveOutGetDevCaps

; if WaveOutDevice exists it should be between zero and one less num
; devices

; the default is WAVE_MAPPER
; WaveOutDevice=0 : use the first device (default)
; WaveOutDevice=1 : use the second device
; WaveOutDevice=-1: use WAVE_MAPPER (will use [Unknow Device] setttings)

; Wavemix will detect if it is running on a 286 and not use any 386
; you can force it to use the 286 only code on a 386 by setting cmixit=1
; cmixit=0 (default)
; cmixit=1 uses only 286 code (even on a 386 or >;)

; Remix=1 = ResetRemix()
; Remix=2 = NoResetRemix()
; default=1

; GoodWavePos=0 = uses timeGetTime() (default)
; GoodWavePos=1 = uses waveOutGetPosition()

; WaveBlocks=# (2<=#<=6) the number of ping pong buffers to use
; default=3

; WaveBlockLen=# min = 512 max = 4096
; if a number is not specified Wavemix.dll will try to determine a size

; SamplesPerSec=11 (11.025 Khz) (default)
; =22 (22.04 KHz)
; =44 (44.1 KHz)

[Windows Sound System Playback]
; Need to set do11khzmce=FALSE in system.ini->[sndsys.drv] if want to
use Remix=1 and SamplesPerSec=11

[MultiSound Wave Out]

[SB16 Wave Out]

[SBPro Wave Out]

[Media Vision Waveform Output]

[not compatible]
; sound drivers that are not compatible with wavemix.dll can be added here
; (the =1 is necessary). One of the major conflicts occur with the PC
; drivers. The wavemix.dll will only work with devices that support
; operation - most of the pc speaker drivers are synchronous. The
name of the devices
; can be easily seen by setting ShowDevices=1 in the [general]
section and then running
; a program which uses the wavemixer.

Wave driver for PC Speaker=1

Dieser Beitrag wurde am 08.12.2005 um 22:53 Uhr von Santa1 editiert.
09.12.2005, 16:24
Sabina

#2 Santa1

siehe unten auf dieser Seite:

etwa 40 Hersteller von AntiVirus Programmen weitergeleitet, falls sie sich als schädlich herausstellen. So leistest Du einen aktiven Beitrag im Kampf gegen Malware!
Log Dich mit Deiner E-Mail Adresse bei Malwareupload ein und lade die suspekte Datei hoch. Du wirst so schnell wie möglich per E-Mail darüber informiert, ob die Datei wirklich schädlich ist und um welchen Schädling es sich handelt.

Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen --> Doppelklick auf die zu prüfende Datei --> klick auf Submit... jetzt abwarten --> kopiere das Ergebnis in das Sicherheitsforum


wende CleanUp an

kopiere hier die 4 Textdateien
MfG Sabina

rund um die PC-Sicherheit
11.12.2005, 14:22
neu hier


#3 Danke, lag wohl nicht an der ini-Datei.

*hmm*, wieso haben meine Firewalls dann nicht mehr getan??
11.12.2005, 14:25
Sabina

#4 kopiere hier die 4 Textdateien

dann reinigen wir den PC ;)
MfG Sabina

rund um die PC-Sicherheit
11.12.2005, 14:46
Sabina

#5 ???????????????

wo ist der Pfad ? vom 1.Log....system32.... ???

18.08.2001 13:00 5.632 kbdru1.dll
18.08.2001 13:00 5.632 kbdru.dll
18.08.2001 13:00 37.342 compmgmt.msc
18.08.2001 13:00 5.632 kbdro.dll
MfG Sabina

rund um die PC-Sicherheit
11.12.2005, 14:55
neu hier


#6 sry

11.12.2005, 16:47
Sabina

#7 1. Schritt
wende CleanUp an

2. Schritt
mit der rechten Maustaste auf den Link klicken und aus dem Auswahlmenü, Ziel speichern unter -> Desktop wählen -> dann erscheint eine mcor.reg auf dem Bildschirm

rechtsklick auf den Link --> Ziel speichern unter... --> wähle Desktop - dann erscheint eine spyaxe.reg auf dem Bildschirm.

KILLBOX - Pocket KillBox

Options: Delete on Reboot / Process all in List )--> anhaken


und klicke auf das rote Kreuz, wenn gefragt wird, ob "Do you want to reboot? "---- klicke auf "no",und kopiere das nächste rein, erst beim letzten auf "yes"

starten den PC neu --> in den abgesicherten Modus (F8 druecken, wenn der PC hochfaehrt , waehle abgesicherter Modus, melde dich als Administrator an
und klicke die


doppelt --> fuege sie mit " ja" oder "yes" der Registry bei


-->> schliesse alle anderen Programme
-->> doppeltklicken SpyAxeFix.exe
-->> SpyAxeFix.bat
-->> wenn deas Tool abgearbeitet ist, wird der PC neustarten


öffne smitRem folder,Doppelklick: RunThis.bat
warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal)
suche smitfiles.txt und kopiere die Textdatei hier
MfG Sabina

rund um die PC-Sicherheit
