Anzeige

Am Puls von Microsoft

Anzeige

Sicherheit Trojaner...Brauche Hilfe

Daphilipp

Will helfen
Hi,
Vor ein paar minuten erhielt ich die meldung von meinem antivir, dass ich nen Trojaner habe. Nennt sich Tr/Dropper.gen. Dieser befindet sich in " Appdata/Local" und steck an der datei mlbafe.exe
Joa...ka was nu...ich kann die Datei über antivir nicht löschen und manuell gehts auch nicht.

Ich brauche eure hilfe. Und bitte nur Hilfe, die auch wirklich welche ist.
hab ein Hijack log gemacht. Ich kann diesen leider nicht in Hide packen, weil sich dann die struktur ändert und man nichts mehr erkennen kann.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:09:27, on 17.02.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Users\Philipp\AppData\Local\mlbafe.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Users\Philipp\AppData\Local\Temp\RtkBtMnt.exe
C:\Program Files\Steam\Steam.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\explorer.exe
C:\Users\Philipp\Downloads\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Live Search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Live Search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [mlbafe] "c:\users\philipp\appdata\local\mlbafe.exe" mlbafe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/sh...ash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{67CA089E-4A99-45A7-B0EE-D98DE0DC4875}: NameServer = 192.168.0.1
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Intel® PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Program Files\Intel\WiFi\bin\EvtEng.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Intel® PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

--
End of file - 6125 bytes


Bin auch nicht sicher, ob das hier richtig liegt
Hoffentlich könnt ihr was sehen^^

mfG
 
Anzeige
Von einem Löschen von Trojanern rate ich normalerweise ab. Man weiß nie, was die noch auf die Platte geholt haben.
Besser: Datensicherung und dann Festplatte formatieren.
Remote Packet Capture Protocol: Wieso hast Du einen Packet Sniffer auf Deinem Rechner?
 
Ein Systemscan mit HiJackThis und das posten der Logdatei hier wäre auch nicht schlecht und nicht soviel Aufwand wie ne Neuinstallation...
 
HijackThis-Log steht doch schon oben :).
Trojaner sind und bleiben eine heiße Kiste. Ich würde das System auf jeden Fall neu machen, wenn es mir passieren würde.
 
hmm ich hab aber keine lust das system komplett neu aufzusetzen :D:D

Aber bei diesem dropper....Ist das echt nötig??? Mein virenprog findet jetzt nöschts mehr.
und die datei ist auch ausm task-manager raus. war vorher ein laufenderprozess. Weiß jemand, was der trojaner anrichtet??? Tr/Dropper.Gen

@sprinttom...was ist ein paket sniffer^^ kenn ich nicht
 
Zuletzt bearbeitet:
Hallo Daphilipp,

schau mal einfach bei Googel nach da hab ich sehr viele über den Trojaner
entdeckt. Es gibt sehr viele verschiedene Aussegen.
 
Ich kann es nur noch mal wiederholen und Martin gibt mir da wohl recht: Wenn Du einen Trojaner im System hattest, weißt Du nicht, was der noch so alles ins System geladen hat, was da vor sich hin schlummert und irgendwann richtig Ärger macht.
Neuaufsetzen des Systems ist etwas Arbeit, verhindert aber Probleme, bevor sie entstehen. Reparieren ist da nur Stückwerk.
 
Das ist, wie der Name schon sagt ein Trojaner, welcher weiteren Code aus dem Netz nachlädt. Das sind heute die meisten.
Leider interessiert kein Schwein, was so ein Teil nun konkret macht/nachinstalliert, Hauptsache es ist weg. In der Zeit, wo der Trojaner aktiv war, kann ja nun alles Mögliche passiert sein, man könnte mit seiner IP sogar in Straftaten verwickelt gewesen sein(a la Kinderporno-Botnetz), daran denkt aber anscheinend niemand...
 
Anzeige
Oben