Zeige Ergebnis 1 bis 7 von 7

Thema: Irc Wurm

  1. #1
    GranMasterP
    Gast

    Pfeil Irc Wurm

    habe einen IRC wurm erwischt, doof ich weiß. aber nun gut.
    der wurm postet in abständen die ich nicht erkennen kann links zu diesem wurm.
    diese posts sind aber von mir nicht sichtbar...

    da war eine file, die hab ich gelöscht, weiß nur leider nicht mehr wie die heist, die ist direkt auf das c: laufwerk geschrieben worden.

    nun die log:
    Code:
    Logfile of HijackThis v1.99.1
    Scan saved at 19:39:31, on 16.06.2005
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    
    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\Programme\AVPersonal\AVGUARD.EXE
    C:\Programme\AVPersonal\AVWUPSRV.EXE
    C:\Programme\Executive Software\Diskeeper\DkService.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\HHVcdV6Sys\VC6SecS.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\wscntfy.exe
    C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\WINDOWS\system32\rmctrl.exe
    C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
    C:\Programme\HHVcdV6Sys\VC6Play.exe
    C:\Programme\AVPersonal\AVGNT.EXE
    C:\Programme\EasyScript 5.0\mirc.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    H:\dl's\hjk\HijackThis.exe
    
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://kidda.de
    R3 - URLSearchHook: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: XBTB06353 - {BBBE1C1A-89F7-4AF6-ABD1-F8FBCFA47408} - C:\PROGRA~1\KIDDAT~1\kidda.dll
    O3 - Toolbar: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
    O3 - Toolbar: Kidda Toolbar - {5124376D-C964-4817-B40E-CBD36195116E} - C:\Programme\Kidda Toolbar\kidda.dll
    O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\system32\rmctrl.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe"  -lang 1033
    O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
    O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
    O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programme\Executive Software\Diskeeper\DkIcon.exe"
    O4 - HKLM\..\Run: [MBM 5] "C:\Programme\Motherboard Monitor 5\MBM5.EXE"
    O4 - HKLM\..\Run: [VC6Player] C:\Programme\HHVcdV6Sys\VC6Play.exe
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    O4 - Global Startup: PC-Bibliothek-Direktsuche.lnk = C:\pc-bib\PCLib.exe
    O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
    O9 - Extra button: Kidda Toolbar - {5124376D-C964-4817-B40E-CBD36195116E} - C:\Programme\Kidda Toolbar\kidda.dll
    O9 - Extra 'Tools' menuitem: Kidda Toolbar - {5124376D-C964-4817-B40E-CBD36195116E} - C:\Programme\Kidda Toolbar\kidda.dll
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1104870779578
    O17 - HKLM\System\CCS\Services\Tcpip\..\{8B23E138-22D9-47DD-8671-042F6BF88FC4}: NameServer = 195.50.140.252 195.50.140.250
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
    O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programme\Executive Software\Diskeeper\DkService.exe
    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Virtual CD v6 Management Service (VC6SecS) - H+H Software GmbH - C:\Programme\HHVcdV6Sys\VC6SecS.exe
    Geändert von Ruby (16.06.2005 um 20:27 Uhr) Grund: vb-Code

  2. #2
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Irc Wurm

    @ GranMasterP

    hat der IRC-Wurm einen Namen? Wie lautet die Datei und der Datei-Pfad?

    Logfiles bitte in vB Code posten!
    Siehe Ankündigung
    ....

    Kannst du alles auf deinem Rechner sehen? Überprüfe deine Einstellungen.

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und Ordner >"alle Dateien und Ordner anzeigen" aktivieren und >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Lade bitte diese Datei hoch

    C:\Programme\Kidda Toolbar\kidda.dll

    -> Upload malicious software

    Melde dich und lass uns wissen, ob der Upload funktioniert hat.

  3. #3
    Einsteiger
    Registriert seit
    17.06.2005
    Beiträge
    3

    AW: Irc Wurm

    datei konnte ich uploaden, die oben geannten optionen kontne ich nicht einstellen, da der ie bei mir irgendwie anders aussieht. da gibts unter extras keine optionen, sondern nur internetoptionen...

    entweder bin ich zu doof. oder ka. das fatale ist. das ich normalerweise moziller, bzw. firefox benutze...

    da wäre das nicht passiert...

  4. #4
    Forenbenutzer Benutzerbild von Juely
    Registriert seit
    02.06.2005
    Ort
    NRW
    Beiträge
    81

    AW: Irc Wurm

    Nicht im Internet Explorer sonder Windows Explorer also normales Fenster (z.B Arbeitsplatz etc.)

  5. #5
    Einsteiger
    Registriert seit
    17.06.2005
    Beiträge
    3

    AW: Irc Wurm

    tjio blöde muss man sein. ich hab die datei gefunden. mein antivir hat sie endlich entdeckt....

    sie heist "popcaploader_v5[1]"
    sie ist im ordner C:\Dokumente und Einstellungen\CS\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JKTSN09B zu finden!!!

  6. #6
    Einsteiger
    Registriert seit
    17.06.2005
    Beiträge
    3

    AW: Irc Wurm

    der wurm is in noch nem ordner :c:\windows\downloaded program files
    da is noch ne popcaploader.dll drin

  7. #7
    Moderator (global) Team-Mitglied Benutzerbild von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.339

    AW: Irc Wurm

    hi

    ---------------------------------------
    start->systemsteuerung->software->programme ändern oder entfernen-> nachsehen, ob hier ein, oder mehrere programme installiert sind, die nicht absichtlich von dir installiert wurden, deinstallieren -> name der programme hier posten! kann ein programm nicht deinstalliert werden, ein möglicher grund: es ist in verwendung, mit dem taskmanager beenden und dann deinstallieren.
    ---------------------------------------
    meist gibt es bei antivirenprogrammen einen infectet oder quarantäne-ordner, diesen bitte leeren.
    ---------------------------------------
    start->systemsteuerung->internetoptionen->karteikarte allgemein->cookies und dateien löschen, verlauf leeren und bei einstellungen nie aktivieren
    ---------------------------------------
    explorer starten C:\ markieren, rechte maustaste ->eigenschaften wählen->bereinigen->hier folgendes aktivieren übertragene programmdateien, temporary internet files, offlinewebseiten, papierkorb,temporäre dateien
    (ordneransicht beachten, und alle temp. ordner suchen, sind noch dateien vorhanden manuell löschen)
    > geschützte systemdateien ausblenden < deaktivieren und
    > versteckte ordner und verzeichnisse < aktivieren
    ---------------------------------------
    download von spybot s&d sowie ad aware (deutsche beschreibung), installieren, update ziehen, beenden. aktualisiere deine antivirensoftware, freeware gibt es hier
    ---------------------------------------
    regcleaner von chip.de oder zdnet downloaden, unter options, language, select language, deutsch auswählen, beenden.
    ---------------------------------------
    downlaod dieses tool, verwende es nur, wenn nach der reinigung die internetverbindung nicht mehr klappt.
    ---------------------------------------
    ms removal tool downloaden und den rechner damit scannen, bereinigen lassen, dadurch kann es sein, das im folgenden einige einträge im hijackthis-logfile nicht mehr aufscheinen , dies erleichtert uns aber die arbeit ungemein.
    --------------------------------------
    deaktiviere die systemwiederherstellung (gilt nur für win me und win xp) und
    ---------------------------------------
    wechsle in den abgesicherten modus von windows: PC einschalten, warten bis die meldung "windows wird gestartet..." am bildschirm erscheint, nun drücke sofort die taste [F8]. es erscheint ein start-menü im textmodus. wählen hier "abgesichert" bzw. "abgesicherter modus" und bestätigen dies mit der [eingabe]-taste. winxp
    scanne und bereinige zuerst mit deiner antivirensoftware, dann mit adaware (alle optionen auf grün stellen) und zum schluss mit spybot s&d dein system (fehler beheben lassen).
    -------------------------------------
    wähle nun bei spybot s&d modus ->erweiterter modus -> resident wählen und hier sd helper und tea timer aktivieren, nun wählst du hosts dateien -> hinzufügen, dann wechselst du noch zu ie spielereien und hier hosts liste zum schutz gegen hijacker schreibgeschützt sperren
    -------------------------------------
    regcleaner starten und unter tools, registry säubern, alles durchführen
    ------------------------------------
    einen onlinescan mit panda-aktivscan explorer oder housecall auch mit alternativen browsern möglich, durchführen, ergebnis posten
    ------------------------------------
    ein aktuelles Hijackthis-Logfile erstellen und so wie hier, in der ankündigung posten
    -----------------------------------
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

Ähnliche Themen

  1. Hilfe, da war der Wurm drinnen :-(
    Von schneeflockerl im Forum Archiv
    Antworten: 1
    Letzter Beitrag: 19.02.2005, 18:44
  2. Hartnäckiger Wurm BOBAX.C versteckt sich
    Von hoppelpoppel im Forum Archiv
    Antworten: 6
    Letzter Beitrag: 23.01.2005, 15:48
  3. Ist dies ein Wurm? Vielleicht sogar HIJACK ?
    Von SPIDER 2 im Forum Archiv
    Antworten: 1
    Letzter Beitrag: 22.01.2005, 15:24
  4. Virus, Wurm Oder Was?
    Von kapa im Forum Archiv
    Antworten: 2
    Letzter Beitrag: 15.09.2004, 01:23
  5. Virenwarnung Vom 06.08.2004
    Von Matze im Forum Sicherheits-News
    Antworten: 0
    Letzter Beitrag: 06.08.2004, 10:10

Forumregeln

  • Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
  • Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
  • Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
  • Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.