Download.trojan + Dialer (Nr.:7021111115)

A

Anonymous

:evil:

Hi, Leute,

hab folgendes Problem: hab mir anscheinend einen Dialer eingefangen mit o.g. Nummer. Auf jeden Fall hat er meine DSL-Einwahl „0“ damit überschrieben und macht dies auch bei jedem Neustart wieder. Des weiteren verändert er meine Sicherheitsoptionen der DFÜ-Verbindung von typisch auf benutzerdefiniert - ohne Verschlüsselung. Wenn ich versuche mich über die 0 einzuwählen fliege ich sofort wieder raus oder krieg gar keine Verbindung. Habe mittlerweile herausgefunden, dass es sich wahrscheinlich um eine italienische Dialer-Einwahl handelt (wenn ich wenigstens italienisch könnte....). Wg. DSL ohne Modem, ISDN-Card, etc. ist das ja erst mal nicht so dramatisch, aber der kleine Drecksack hat mir anscheinend mindestens noch einen download.trojan und evtl. noch ein paar andere Tierchen mitgebracht. Hab einiges unternommen um alles verdächtige los zu werden.

Spybot, AntiVir, Ad-Aware, Trojan remover finden nix mehr – aber der symantec online scanner findet immer noch einen download.trojan und zwar in C:\Dokumente und Einstellungen\Ich\Lokale Einstellungen\Temporary Internet Files\Content.IE5\Y7EX2TYZ\game4[1].exe. Das dumme ist nur das der Ordner Content.IE5, der subfolder und die Datei nicht existiert (oder zumindest nicht sichtbar sind (versteckte, Systemdateien etc. sind on)).

Dazu ist die verfluchte Nummer immer noch da. Da ich logischerweise vermeiden will, dass das Stinktier im Hintergrund Sauereien macht von denen ich nix weiß, bitte dringend um Hilfe, mir fällt nix mehr ein wie ich den Kram wieder loswerde.

Anbei die log von hijackthis.

Danke Euch im Voraus für alle Hilfe
 

Anhänge

Aus dem HJT-Logfile geht nichts hervor. Zumindest hat sich das Teil offenbar nicht permanent installiert.
Symantec gibt Dir da schon den Hinweis. Offenbar siedelt es in den TemporaryInternetFiles und jedesmal, wenn Du online gehst, wird der Dreck nachgeladen und ausgeführt.
Lösung:
Rechnerstart im abgesicherten Modus
Löschen aller Dateien im TemporaryInternetFiles-Ordner
Löschen aller Dateien in allen temporären Verzeichnissen
Kontrolle der hosts-Datei, ob dort Einträge sind, die nicht hingehören.
Diesen Scanner (ca. 6MB) downloaden und durchlaufen lassen: http://www.mwti.net/antivirus/free_utilities.asp
Und: W2k updaten!
Dann schauen wir mal weiter.
 
O4 - HKLM\..\Run: [wavdriver] "C:\WINNT\wavdriver.exe"
also WAVDRIVER.EXE kommt mir sehr fischig vor... Bei google gibts nicht einen einzigen Treffer zu dem Dateinamen, noch ein Punkt ;) Da also mal den Prozess und den Autorun-Eintrag killen :)

O4 - Global Startup: Microsoft Office.lnk = I:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Office-Start.lnk = I:\Programme\Microsoft Office\Office\OSA.EXE
Die beiden koennen auch weg :) Sind zwar keine ueblen Gesellen, fressen aber ordentlich Speicher ;)

O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "I:\Programme\QuickTime\qttask.exe" -atboottime
Die beiden Teile nerven auch eher nur...

Vielleicht wars das auch schon :)
 
thx erstmal - ich versuchs

Hi, Leute,

werde mal versuchen. Nach der wavdriver.exe hab ich auch schon gesucht - das dürftige Ergebnis kam mir auch suspekt vor - könnte aber evtl. vom kx-Treiber kommen (?), is´n spezieller Treiber für bestimmte Soundblaster Karten. egal ich schmeiß ihn mal raus.

Melde mich später.
 
so weit so gut

:D Ok, thanks folks. Scheint als hätte ich alle Pferdchen erwischt. escan, symantec, und alle frei verfügbaren scanner finden nix mehr.

:-? Dummerweise ist die 0 meiner DFÜ zwar immer noch blockiert und wird bei jedem Systemstart von besagter Nummer überschrieben, kann mich aber über jede andere Nummer einwählen, die dann auch (Neustart) dauerhaft bestehen bleibt.

Würde mich ja schon interessieren wo sich das Mistding eingenistet hat, aber ich denke ich bin so einigermaßen sicher .....(?)

Die wavdriver.exe hat damit übrigens nix zu tun, thx anyway.

Bin den Rest auch gleich mal losgeworden.....man sollte öfter aufräumen.

:wink:
 
ichbringihnum schrieb:
:D o.k., die letzte:

Bin jetzt auch die :evil: Nummer wieder los.

@IT-Schrauber: You´re the hero of the day! Es war doch die wavdriver.exe.
:D Nehme alles zurück und behaupte das Gegenteil. War mein Fehler, habe bei all dem Gelösche, etc. ein Häkchen vergessen. :unbekannt:

Wenn Euch das Ding also wieder mal begegnet - Ihr wißt Bescheid.

:thumb: Thx an alle für die Unterstützung.

Aus einem extra Thread hier eingefügt um ein verzetteln des Themas zu vermeiden.
 
Zurück
Oben