Virus Bursters , zum zweitausend und nochmalsten

Thema ist geschlossen!
Thema ist geschlossen!
#0
10.11.2006, 19:16
...neu hier

Beiträge: 6
#1 Hallo Sabina,

leider bin ich auch (dummes...) virus burster Opfer geworden. Ich hoffe, dass du ebenso wie den anderen mir so klasse helfen kannst. Anbei das log file. Spende bei Erfolg gewiss!
Norton Antivir isoliert´s aber kriegt´s nicht weg, ansonsten das übliche hier beschriebene Erscheinungsbild. Bin neu im Forum und hoffe schwer, dass ich alle Etiketten wahre...

Zitat

R3 - URLSearchHook: (no name) - {46B55E4B-EB88-B304-D789-B5693FDD8B9B} - C:\WINDOWS\system32\qatyhdex.dll

R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)

O3 - Toolbar: Safety Bar - {052b12f7-86fa-4921-8482-26c42316b522} - C:\Programme\Safety Bar\SafetyBar.dll

O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvbug.dll,startup

O4 - HKCU\..\Run: [Tmto] "C:\WINDOWS\system32\ASKS~1\lsass.exe" -vt yazb
O4 - HKCU\..\Run: [Vlijxa] C:\WINDOWS\system32\??crosoft\n?tepad.exe

O21 - SSODL: archenteric - {d7bdd42a-7e69-4bb8-aac3-d76ff65a3aa3} - C:\WINDOWS\system32\impgsje.dll






Seitenanfang Seitenende
11.11.2006, 00:55
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2 burster

da hier der purityscan-Trojaner und anderes auf dem Recher ist, brauche ich noch folgendes log
http://virus-protect.org/artikel/tools/combofix.html

««
stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

««
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
11.11.2006, 17:28
...neu hier

Themenstarter

Beiträge: 6
#3

Zitat

Sabina postete
burster

da hier der purityscan-Trojaner und anderes auf dem Recher ist, brauche ich noch folgendes log
http://virus-protect.org/artikel/tools/combofix.html

««
stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

««
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
Besten Dank für die prompte Antwort, hier also noch das comboFix log

MganzfG Burster

Seitenanfang Seitenende
11.11.2006, 19:34
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#4 burster

1.
scanne mit vundofix
http://virus-protect.org/artikel/tools/vundofixx.html

2.
öffne das HijackThis -- Button "scan" -- vor diese Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten

Zitat

R3 - URLSearchHook: (no name) - {46B55E4B-EB88-B304-D789-B5693FDD8B9B} - C:\WINDOWS\system32\qatyhdex.dll

R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)

O3 - Toolbar: Safety Bar - {052b12f7-86fa-4921-8482-26c42316b522} - C:\Programme\Safety Bar\SafetyBar.dll

O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvbug.dll,startup

O4 - HKCU\..\Run: [Tmto] "C:\WINDOWS\system32\ASKS~1\lsass.exe" -vt yazb
O4 - HKCU\..\Run: [Vlijxa] C:\WINDOWS\system32\??crosoft\n?tepad.exe

O21 - SSODL: archenteric - {d7bdd42a-7e69-4bb8-aac3-d76ff65a3aa3} - C:\WINDOWS\system32\impgsje.dll

PC neustarten

3.
Avenger
http://virus-protect.org/artikel/tools/avenger.html

kopiere rein:

Zitat

Registry values to delete:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer\run|isamonitor.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer\run|pmsngr.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer\run|CTDrive
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shellserviceobjectdelayload|archenteric
HKLM\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler|{d7bdd42a-7e69-4bb8-aac3-d76ff65a3aa3}

registry keys to delete:
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ddabx
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winmbj32
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Internet Explorer Security Plugin 2006
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Public Messenger ver 2.03
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Internet Security Add-On
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\VirusBursters
HKEY_LOCAL_MACHINE\SOFTWARE\VirusBursters
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\virusbursters.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\VirusBursters
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{ACF3DAB0-D308-4B7A-BFE3-E6C0FAFEB1E7}
HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{d7bdd42a-7e69-4bb8-aac3-d76ff65a3aa3}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSSMGR
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Yazzle1122Oin
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SafetyBar

Files to delete:
C:\WINDOWS\system32\impgsje.dll
C:\WINDOWS\system32\qatyhdex.dll
C:\WINDOWS\system32\thpvmasw.dll
C:\WINDOWS\system32\xbadd.bak2
C:\WINDOWS\system32\impgsje.dll
C:\WINDOWS\system32\xbadd.bak1
C:\WINDOWS\system32\ddabx.dll
C:\WINDOWS\system32\wnsapisv.exe
C:\WINDOWS\system32\drvbug.dll
C:\WINDOWS\system32\jkkkkhf.dll
C:\WINDOWS\system32\winmbj32.dll

Folders to delete:
C:\Programme\VirusBursters

Klicke die gruene Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

5.
loesche das Backup vom Avenger unter C:\Avenger\backup.zip + leere den Papierkorb

6.
scanne mit smitfraudfix - Option 1 und 2 ( lasse auch die Registry mitreinigen)
http://virus-protect.org/artikel/tools/smitfrautfix.html

7.
scanne und poste den scanreport
http://virus-protect.org/artikel/tools/superantispyware.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
13.11.2006, 12:15
...neu hier

Themenstarter

Beiträge: 6
#5 So, ich schein ihn weggekriegt zu haben, meine Güte...

Folgendes ist mir noch aufgefallen:
1) vundofix läuft permanent durch ohne was zu finden
2) beim avenger läßt sich das script nicht manuell reinkopieren, sondern muß als txt.datei geladen werden.

Vielen, vielen Dank Sabina - ich schau auch sofort, ob ich meine pal Daten finden.
War das erstemal auf so einer Art von Forum und bin ganz begeistert, dass es so etwas gibt...

Hier also noch der (ordentliche?) rapport

der endlich entburstete Burster

Anhang: rapport.txt
Seitenanfang Seitenende
13.11.2006, 12:55
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#6 besser, du scannst auch noch damit - und poste den report ;)
http://virus-protect.org/artikel/tools/superantispyware.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
13.11.2006, 18:17
...neu hier

Themenstarter

Beiträge: 6
#7 o.k., ein bißchen war da noch, siehe log file.

Ist denn jetzt endlich alles gut?!?

Burster

Seitenanfang Seitenende
13.11.2006, 18:19
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#8 der Scanner hat die reste vom Purityscan-Trojaner rausgeholt ;)
diese Art von Verseuchung ist hartnaeckig, deshalb sind wir auch noch nicht am Ende der Reinigung angelangt.

Trend Micro Anti-Spyware for the Web - scanne und poste den report
http://virus-protect.org/onlinescan.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
13.11.2006, 20:39
...neu hier

Themenstarter

Beiträge: 6
#9 So jetzt aber...
Blöde Frage zum Schluß: hätte es nicht eigentlich Sinn gemacht, mit Trend micro anti spy gleich anzufangen oder ist die Antwort zu komplex?

LG Burster

Seitenanfang Seitenende
13.11.2006, 23:47
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#10 nun, so weltbewegendes hat der scanner auch nicht mehr gefunden ;)
und SmitfraudFix musste wieder mal dran glauben....
es ist alles wieder in Ordnung.
Alles Gute ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
14.11.2006, 10:03
...neu hier

Themenstarter

Beiträge: 6
#11 entao, muito obrigado pelo servicio excelente!

Beijinhos do Burster
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: