Wurm 'WORM/Autorun.lqb.6' in der Datei 'C:\WINDOWS\system32\mstmdm.dll' |
||
---|---|---|
#0
| ||
14.09.2009, 20:28
Member
Beiträge: 13 |
||
|
||
14.09.2009, 21:22
Moderator
Beiträge: 5694 |
#2
http://www.threatexpert.com/report.aspx?md5=e177463e7f839e21efd1da44aa83c44d
http://www.systemlookup.com/O21/481-SYSDIR_mstmdm_dll.html Steht Dein Provider in Holland: http://samspade.org/whois/172.20.32.1 TeaTimer deaktivieren: Starte Spybot S&D --> klicke auf "Modus" --> hake an "Erweiterte Modus" --> mit "Ja" bestätigen --> klicke auf "Werkzeuge" --> klicke auf "Resident" --> das Häkchen entfernen aus der "Resident "TeaTimer" (Schutz aller Systemeinstellungen) --> beende Spybot S&D. (der TeaTimer be- bzw. verhindert alle weiteren Reinigungmaßnahmen!) 1. Datei-Überprüfung Lasse folgende Datei bei www.VIRUSTOTAL.com/de prüfen und poste das Ergebnis: Code D:\Tools\PureSync\PureSyncTray.exe Auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren mit Strg V) --> Klick auf die zu prüfende Datei und öffnen--> klick auf "Senden der Datei"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> hier kopieren 2. Einträge mit HijackThis fixen Bitte alle Anwendungen inkl. Browser schließen und folgende Einträge mit HJT fixen(falls noch vorhanden): Starte HijackThis (bei Vista mit Rechtsklick als Adminstrator) => Do a system scan only => mache vor folgenden Zeilen einen Haken klicke und dann "Fix checked": Code O21 - SSODL: UpdateCheck - {D7979772-C95B-4CED-A5B6-27137E68150E} - C:\WINDOWS\system32\mstmdm.dll (file missing)Den Rechner neu starten. 3. RSIT wende bitte RSIT an + poste die zwei Logs http://virus-protect.org/artikel/tools/random.html Gruss Swiss |
|
|
||
14.09.2009, 21:40
Member
Themenstarter Beiträge: 13 |
#3
Hallo Swiss
vielen dank schonmal für die schnelle Hilfe zu 1.) Zitat Antivirus Version letzte aktualisierung Ergebniszu 2.) log: Zitat Logfile of random's system information tool 1.06 (written by random/random)info: Zitat info.txt logfile of random's system information tool 1.06 2009-09-14 21:40:30 |
|
|
||
14.09.2009, 21:52
Moderator
Beiträge: 5694 |
#4
Das bitte noch:
Zitat Steht Dein Provider in Holland:Gruss Swiss |
|
|
||
14.09.2009, 22:04
Member
Themenstarter Beiträge: 13 |
#5
Und ich bezweifle, dass mein Provider in Holland steht, ich bin übers Uni-Netz in Karlsruhe mit dem Inet verbunden.
hier trotzdem noch der Log: Zitat (Asked whois.ripe.net:43 about 172.20.32.1) |
|
|
||
14.09.2009, 22:08
Moderator
Beiträge: 5694 |
#6
>>
Lade Dir Fixwareout -> next --> Install --> Run fixit --> Finish / der PC wird neustarten poste: C:\fixwareout\report.txt >> Zudem mach noch ein Onlinescan mit Bitdefender und poste das Log: http://virus-protect.org/artikel/tools/bitdefender.html Gruss Swiss |
|
|
||
14.09.2009, 22:23
Member
Themenstarter Beiträge: 13 |
#7
Fixwareout log:
Zitat Username "Johannes" - 14.09.2009 22:12:55 [Fixwareout edited 9/01/2007]und bit defender will irgendwie nicht so ganz, ich weiß auch nicht was ich damit alles scannen soll. |
|
|
||
14.09.2009, 22:47
Moderator
Beiträge: 5694 |
#8
Was heisst nicht so ganz? Dann versuche es mit FSecure:
F-secure/Onlinescan http://www.f-secure.com/de_DE/security/security-lab/tools-and-services/online-scanner/ 1. Lies die Anleitung und Hacken setzen bei: Ich habe die Lizenzbestimmungen.. 2. Klicke Installieren 3. Du wirst aufgefordert , ein ActiveX-Control zu installieren 4. Installiere diese ActiveX-Komponente 5. Klicke "Full System Scan" 6. klicke "Show report" - kopiere den Scanreport hier ins Forum Hast du die Windows Eigene Firewall aktiviert? Gruss Swiss |
|
|
||
14.09.2009, 22:57
Member
Themenstarter Beiträge: 13 |
#9
nicht so ganz heißt, dass er sagt der Scan kann nicht gestartet werden.
die windows firewall hab ich nicht an. man kennt ja die Gerüchte http://obligement.free.fr/images/windows_firewall.jpg ich werde den Scan morgen durchführen, ich hoffe dass du dann noch verfügbar bist. Heute abend schreckt mich die Ansage, dass der Scann mehrere Stunden dauern kann ein wenig ab muss ich sagen. Vielen dank nochmal, bis morgen Beste Grüße Johannes |
|
|
||
14.09.2009, 23:03
Moderator
Beiträge: 5694 |
#10
Aber keine Firewall ist auch nicht gut. Du hast ja nur die Free Version von Avira?
Lass den Scanner am besten über Nacht laufen Bis morgen. Gute Nacht. Gruss Swiss |
|
|
||
14.09.2009, 23:57
Moderator
Beiträge: 5694 |
||
|
||
15.09.2009, 09:08
Member
Themenstarter Beiträge: 13 |
#12
Weil ich gerade dabei war hab ich den Scann von Spybot auch noch durchlaufen lassen, er hat einen Trojaner gefunden:
Win32.Agent.sxi: [SBI $F9773D3C] Einstellungen (Registrierungsdatenbank-Schlüssel, nothing done) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\StrtdCfg ich hab ihn mal noch nicht entfernt. F-Secure läuft noch, ich werd wahrscheinlich aber erst heute abend dazu kommen das ergebnis zu posten. Nach wie vor vielen dank und könntest du mir vielleicht sagen ob du einfach nur im trüben Wasser stocherst, oder ob die ganzen Scanns einem bestimmten Muster folgen? Grüße Johannes |
|
|
||
15.09.2009, 09:17
Member
Themenstarter Beiträge: 13 |
#13
Oh, dass ging doch schneller als erwartet.
Er sagt mir allerdings, dass er den Scann bericht nicht anzeigen kann. Der einzige Fund war aber das Tracking Cookie Atwola mehr konnte ich leider auch nach mehrmaligem versuchen nicht rausfinden |
|
|
||
15.09.2009, 18:09
Moderator
Beiträge: 5694 |
#14
>>
Wende Combofix an und poste das Log: http://www.virus-protect.org/artikel/tools/combofix.html Gruss Swiss |
|
|
||
15.09.2009, 20:16
Member
Themenstarter Beiträge: 13 |
#15
Zitat ComboFix 09-09-14.02 - Johannes 15.09.2009 18:53.1.1 - NTFSx86 |
|
|
||
ich bekomme folgende Meldung vom Antivir Guard.
In der Datei 'C:\WINDOWS\system32\mstmdm.dll'
wurde ein Virus oder unerwünschtes Programm 'WORM/Autorun.lqb.6' [worm] gefunden.
Das Problem trat zum ersten Mal beim Starten von DC++ auf und danach Periodisch in kurzen Abständen
nach kurzer Zeit wurde die gleiche Meldung auch von anderen Dateien in 'Lokale Einstellungen' und so gemeldet.
Vielen dank schonmal für eure Hilfe...
und Respekt, dass ihr mit dem Log Kauderwelsch was anfangen könnt
Grüße
Johannes
Wie in der Anleitung gewünscht die entsprechenden Log Files:
GMER Logfile:
Zitat
HJT:Zitat
Unistall List von HJT:Zitat