Wiederholte Nachfrage verzweifelter User nach der
Entfernung des Trojan Vundo/Adware Virtumondo (TR/Vundo.Gen)
veranlasst mich, diese
weltweit berühmte, sehr bekannte und
bei uns im Forum fast täglich mit Erfolg praktizierte Methode der Entfernung mit
nun auch in den Sicherheits-News bekannt zu machen.
Die Adware Virtumondo/Trojan Vundo ist in der Regel erkennbar an zwei Einträgen im HijackThis Logfile, die gleich lauten:
Beispiel:
O2 - BHO: MSEvents Object - {827DC836-DD9F-4A68-A602-5812EB50A834} - C:\WINDOWS\system32\
sstqq.dll
O20 - Winlogon Notify: sstqq - C:\WINDOWS\system32\
sstqq.dll
Die Buchstaben sind frei gewählt, also random.
Sollte beispielsweise im HijackThis Logfile (
Anleitung) nur der
O2 - BHO Wert auf die Anwesenheit des Trojan Vundo/Adware Virtumondo hinweisen oder kein Hinweis mehr vorhanden sein, aber ein Antivirus Programm angeben, diese Malware - mittlerweile auch
TR/Vundo.Gen genannt - auf einem System festgestellt zu haben, kann man die
hijackthis.exe umbenennen in beispielsweise
hjt.exe. Bitte nicht vergessen, das Programm HijackThis (
HijackThis-selfinstall) nach dem Scan wieder zurückzubenennen, sonst funktionieren die anderen Funktionen nicht mehr.
(Dateien umbenennen: Windows Tutorial)
Der Scan mit dem umbenannten Programm HijackThis zeigt dann wieder die gewohnten Einträge. Das ist aber
nur eines der Hilfsmittel, zum auffinden der Dateien, es geht auch anders:
Trojan Vundo/Adware Virtumondo Dateien können mit der
filelist.bat (
Anleitung) unseres
Moderators Karl83 auf dem System festgestellt werden. Sie befinden sich
im System Ordner von Windows.
Normalerweise ist dies C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000) oder C:\Windows\System32 (Windows XP).
Es handelt sich dabei sowohl um *.dll als auch um*.exe Dateien, sowie um Dateien mit den Endungen
C:\WINDOWS\system32\yyxyb.
ini
C:\WINDOWS\system32\yyxyb.
bak1
C:\WINDOWS\system32\yyxyb.
bak2
C:\WINDOWS\system32\yyxyb.
ini2
Wie in diesem Beispiel angegeben, ist darauf zu achten, dass die Buchstabenfolgen vor den Endungen die gleichen sind.
Das Logfile des VundoFix (vundofix.txt) kann beispielsweise so aussehen:
VundoFix V6.1.2
Checking Java version...
Sun Java not detected
Scan started at 10:37:37 24.08.2006
Listing files found while scanning....
C:\WINDOWS\system32\byxyy.dll
C:\WINDOWS\system32\yyxyb.ini
C:\WINDOWS\system32\yyxyb.bak1
C:\WINDOWS\system32\yyxyb.bak2
C:\WINDOWS\system32\yyxyb.ini2
C:\WINDOWS\system32\yyxyb.tmp
C:\WINDOWS\system32\anbxhvqa.exe
C:\WINDOWS\system32\fejtdbyv.exe
C:\WINDOWS\system32\hyjtiwou.exe
C:\WINDOWS\system32\jjscdgdx.exe
C:\WINDOWS\system32\kmlvbtnk.exe
C:\WINDOWS\system32\pamnguyt.exe
C:\WINDOWS\system32\rawyxqbi.exe
C:\WINDOWS\system32\rvsogqpj.exe
C:\WINDOWS\system32\sxqncdnn.exe
C:\WINDOWS\system32\vkrqelyt.exe
C:\WINDOWS\system32\whyrnhxw.exe
C:\WINDOWS\system32\wsggavru.exe
C:\WINDOWS\system32\ygqbqyaw.exe
C:\WINDOWS\system32\ynwribdq.exe
C:\WINDOWS\system32\ypuvtrlw.exe
Beginning removal...
Attempting to delete C:\WINDOWS\system32\byxyy.dll
C:\WINDOWS\system32\byxyy.dll Has been deleted!
Attempting to delete C:\WINDOWS\system32\yyxyb.ini
C:\WINDOWS\system32\yyxyb.ini Has been deleted!
Attempting to delete C:\WINDOWS\system32\yyxyb.bak1
C:\WINDOWS\system32\yyxyb.bak1 Has been deleted!
Attempting to delete C:\WINDOWS\system32\yyxyb.bak2
C:\WINDOWS\system32\yyxyb.bak2 Has been deleted!
Attempting to delete C:\WINDOWS\system32\yyxyb.ini2
C:\WINDOWS\system32\yyxyb.ini2 Has been deleted!
Attempting to delete C:\WINDOWS\system32\yyxyb.tmp
C:\WINDOWS\system32\yyxyb.tmp Has been deleted!
Attempting to delete C:\WINDOWS\system32\anbxhvqa.exe
C:\WINDOWS\system32\anbxhvqa.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\fejtdbyv.exe
C:\WINDOWS\system32\fejtdbyv.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\hyjtiwou.exe
C:\WINDOWS\system32\hyjtiwou.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\jjscdgdx.exe
C:\WINDOWS\system32\jjscdgdx.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\kmlvbtnk.exe
C:\WINDOWS\system32\kmlvbtnk.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\pamnguyt.exe
C:\WINDOWS\system32\pamnguyt.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\rawyxqbi.exe
C:\WINDOWS\system32\rawyxqbi.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\rvsogqpj.exe
C:\WINDOWS\system32\rvsogqpj.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\sxqncdnn.exe
C:\WINDOWS\system32\sxqncdnn.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\vkrqelyt.exe
C:\WINDOWS\system32\vkrqelyt.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\whyrnhxw.exe
C:\WINDOWS\system32\whyrnhxw.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\wsggavru.exe
C:\WINDOWS\system32\wsggavru.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\ygqbqyaw.exe
C:\WINDOWS\system32\ygqbqyaw.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\ynwribdq.exe
C:\WINDOWS\system32\ynwribdq.exe Has been deleted!
Attempting to delete C:\WINDOWS\system32\ypuvtrlw.exe
C:\WINDOWS\system32\ypuvtrlw.exe Has been deleted!
Performing Repairs to the registry.
Done!
VundoFix V6.1.2
Checking Java version...
Sun Java not detected
Scan started at 10:47:25 24.08.2006
Listing files found while scanning....
No infected files were found.
VundoFix V6.1.2
Checking Java version...
Sun Java not detected
Scan started at 12:58:17 27.08.2006
Listing files found while scanning....
Bei Anwendung von Windows XP und ME ist darauf zu achten, dass die Systemwiederherstellung im Wechsel erst deaktiviert, der Rechner gebootet und die SWH dann wieder aktiviert wird. Die Funktion, Systemwiederherstellung, die normalerweise auf "an" gestellt ist, ermöglicht eine Wiederherstellung des Systems im Falle, dass es beschädigt worden ist. Wenn ein Virus, Wurm oder Trojaner ein System infiziert, erstellt die Systemwiederherstellung ein Backup des Viruses, Wurms oder Trojaners auf dem Rechner und erstellt ihn neu. Bitte einen neuen Systemwiederherstellungspunkt erstellen.
Bei Rück- und Anfragen hierzu stehen wir im Forum gern zur Verfügung.