Hallo, mein Virenprogramm (G Data Internet Security) zeigt seit ein paar Tagen sehr viele Warnmeldungen an, dass bestimmte Programme mit verschiedenen Variationen dieses email Worms befallen sind. Momentan ist der häufigste Wurm dieser hier: : Email-Worm.Win32.Warezov.la am anfang waren es noch nur unwichtige Programme mittlerweile sind aber glaube ich auch systemnotwendige Programme betroffen. hier mal das logfile von hijackhits: Logfile of Trend Micro HijackThis v2.0.0 (BETA) Scan saved at 10:45:45, on 21.04.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) Boot mode: Normal
Was man Dir jetzt raten sollte, ist aufgrund Deiner o.g. Angaben nicht gerade einfach.
Du sagst, dass Du mehrere Meldungen mit verschiedenen Varianten dieses Wurms bekommen hast.
Verschieden Varianten dieser Malware haben Backdoor-Funktionalität. Das heißt, Du solltest Dein System neu aufsetzen.
Zu dem Thema Backdoor:
Quote
Original von SETI@home:
Zum Thema Backdoors/Botwürmer
Ein Bot-Wurm enthält Backdoortrojaner-Funktionalität, die unbefugten Fernzugriff auf den infizierten Computer ermöglicht.
Eine Backdoor ist ein Programm, mit dem ein Angreifer die vollständige Kontrolle über ein fremdes Betriebs-System übernehmen kann. Daher ist ein Betriebs-System, bei dem eine Backdoor entdeckt worden ist, als kompromittiert anzusehen.
In so einem Fall hilft nur noch ein Neuaufsetzen des Betriebs-Systems und ein Überdenken des bisherigen Sicherheitskonzepts! Zusätzlich sollten alle jemals auf dem System verwendeten bzw. gespeicherten Passwörter als nicht mehr vertrauenswürdig angesehen und daher geändert werden!
Evtl. kann man die Backdoor selbst ja noch relativ einfach entfernen. Die Löcher, welche die Backdoor ins System gerissen hat, sind aber nahezu unmöglich aufzuspüren und damit leider auch nicht zu entfernen! Über diese Löcher kann dann jederzeit Dein System erneut infiziert werden, die Kontrolle über Dein System erneut übernommen werden und das System kann so weiterhin für illegale Ativitäten genutzt werden, für die Du am Ende sogar noch zu Verantwortung gezogen werden kannst!
Aufgrund der wahrscheinlich vorgenommen Manipulationen steht der Aufwand eines Versuchs der vollständigen Beseitigung der ins System gerissenen Löcher in keinem Verhältnis zum Ergebnis, welches noch dazu immer mit der Unsicherheit, doch nicht alle Löcher geschlossen zu haben, behaftet bleiben wird; und es steht auch in keinem Verhältnis zum Aufwand, der beim Neuaufsetzen des Systems entstehen würde. Das Betriebssystem neuaufzusetzen, ist in so einer Situation auf jeden Fall deutlich schneller, eindeutig weniger aufwendig und wesentlich sicherer als ein Versuch der Bereinigung aller ins System gerissenen Löcher.
Natürlich können wir in vielen Schritten versuchen, allen Infektionen auf den Grund zu gehen. Jedoch steht es meiner Meinung nach nicht im Verhältnis zu dem evtl. zu erwartenden Ergebnis. Aus diesem Grund rate ich Dir zu einem Neuaufsetzen des Systems...
Fixe aus dem HijackThis Lode diesen Eintrag, er gehört zu Malware Warezov: O20 - AppInit_DLLs: e1.dll
Weiter lösche per Hand diese Dateien aus dem Windows System Verzeichnis, sofern vorhanden: %System%\dxtmmnmd.exe %System%\dxtmmnmd.dll system32\mprwanp.dll system32\idqdfrg.dll
Danach boote den PC im abgesicherten Modus von Windows und führe einen vollständigen Scan mit G Data aus. Poste den Bericht hier!
O20 - AppInit_DLLs: e1.dll habe ich gelöscht Die angegeben Dateien waren alle nicht vorhanden im System Verzeichnis. Virencheck läuft gerade, werde dann das Ergebnis posten sobald es fertig ist. Vielen Dank auf jeden Fall schon mal für die Hilfe. Ist das eigentlich ein schlimmer Virus oder ein vergleichsweise harmloser ?
Eine Backdoor Funktion hat dieser schon Mal nicht, nur kann er weitere Dateien, meist Trojaner, nachladen. Deshalb ist wohl dein PC mehrfach infiziert, obgleich AVK dies verhindern müsste. Ist deine AVK Lizenz noch gültig?
Unbedingt : Im abgesicherten Modus ! unter SYSTEM die Systemwiederherstellumg AUS , (vorsicht, alle Punkte sind dann weg) Virenscan machen & ggf Adwarscan mit Spybot S&D oder Adware-SE Systemwiederherst. wenn OK = wieder AN Normalstart
Systemwiederherstellung AUS Rechtsklick auf Arbeitsplatz Eigenschaften , Systemwiederherstellung Deaktivieren anhaken : <<< Vorsicht , damit sind ALLE Punkte weg !!
Fertig damit : Rechtsklick auf Arbeitsplatz Eigenschaften , Systemwiederherstellung Deaktivieren AB-haken Danach ggf einen Punkt mit Bemerkung setzen.
so das ergebnis der virenprüfung ist da. 3 viren wurden gefunden. 1.) Virus: Email-Worm.Win32.Warezov.la(Engine A) Datei: e1.dll Verzeichnis: C:\Windows\system32 2.) Virus: Email-Worm.Win32.Warezov.iq(Engine A) Datei: msbiwimp.dll Verzeichnis: C:\Windows\system32 3.) Virus: Email-Worm.Win32.Warezov.la(Engine A) Datei: test.exe.exe Verzeichnis: C:\Windows
MaxiH Mit dem Tool “The Avenger“ können die Dateien und Einträge die für Infektion verantwortlich sind manuell gelöscht werden. Eine gute Anleitung zum Tool und einen Downloadlink findet man hier: http://virus-protect.org/artikel/tools/avenger.html
Der folgende Script muss komplett nach Avenger unter “View/edit script“ kopiert werden: ###Diese Zeile nicht kopieren!### Files to delete: C:\Windows\system32\e1.dll C:\Windows\system32\msbiwimp.dll C:\Windows\system32\test.exe.exe
Registry values to replace with dummy: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|AppInit_DLLs ###Diese Zeile nicht kopieren!### Anschließend sollte um eine weitere mögliche Malwareinfizierung auszuschließen bzw. zuerkennen zur Kontrolle auch eine Überprüfung mit dem Freeware Online-Scanner von F-Secure vorgenommen werden. Für eine schnelle und kostenlose Überprüfung des kompletten Systems bietet dieser Online-Scanner gute Dienste und liefert eine zweite Meinung. Übrigens, er läuft nur unter dem Microsoft Internet Explorer mit ActiveX und besitzen eine Reinigungsfunktion.