Alt 03.09.2007, 23:17:05   #1 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Böse ntos.exe und andere Beschwerden

Hallo ihr lieben,

ich habe ein kleinen Problemchen.
Im laufe des heutigen Tages ist mein IE beim Banner klicken öfter mal ohne Warnung zu gegangen (normalerweise nutze ich Opera, aber für Klammgeil den IE, weil Opera alles krum anzeigt).

Also hab ich AdAware mal rennen lassen und er fand auch was, nur leider sagt er mir immer, dass er des net löschen kann.



Habe mich schon dumm und dämlich gegoogled, aber konnte leider nichts konkretes zu dem Thema finden.

Also was ich an Informationen finden konnte ist, dass des ein Trojaner ist und der sich in der Regestry einschreibt...


Zitat:
Die Datei >> ntos.exe << wird beim Systemstart wahrscheinlich durch die Registry geladen.

HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon
auf der rechten Seite unter >> Userinit << sollte folgendes stehen....
C:\Windows\system32\userinit.exe,
Bei mir steht aber :
C:\Windows\system32\userinit.exe, C:\Windows\system32\ntos.exe


...ich also ab in die Regestry und das geändert...
tja, nach nem Neustart wieder das gleiche Spiel.

Langsam bin ich echt am verzweifeln, normalerweise konnte ich mir bei sowas immer gut selbst weiterhelfen, aber dieses Mal weiss ich echt nicht mehr weiter.

Mein AdAware spuckt folgendes aus :

Zitat:
Started registry scan
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Win32.Backdoor.Agent Object Recognized!
Type : RegValue
Data :
TAC Rating : 10
Category : Virus
Comment : "{f710fa10-2031-3106-8872-93a2b5c5c620}"
Rootkey : HKEY_USERS
Object : .DEFAULT\software\microsoft\windows\currentversion\explorer
Value : {f710fa10-2031-3106-8872-93a2b5c5c620}

Win32.Backdoor.Agent Object Recognized!
Type : RegValue
Data :
TAC Rating : 10
Category : Virus
Comment : "{f710fa10-2031-3106-8872-93a2b5c5c620}"
Rootkey : HKEY_USERS
Object : S-1-5-18\software\microsoft\windows\currentversion\explorer
Value : {f710fa10-2031-3106-8872-93a2b5c5c620}

Win32.TrojanDownloader.Agent Object Recognized!
Type : RegValue
Data :
TAC Rating : 10
Category : Virus
Comment : "{f710fa10-2031-3106-8872-93a2b5c5c620}"
Rootkey : HKEY_USERS
Object : .DEFAULT\\software\microsoft\windows\currentversion\explorer
Value : {f710fa10-2031-3106-8872-93a2b5c5c620}

Win32.TrojanDownloader.Agent Object Recognized!
Type : RegValue
Data :
TAC Rating : 10
Category : Virus
Comment : "{f710fa10-2031-3106-8872-93a2b5c5c620}"
Rootkey : HKEY_USERS
Object : S-1-5-18\\software\microsoft\windows\currentversion\explorer
Value : {f710fa10-2031-3106-8872-93a2b5c5c620}

Registry Scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 4
Objects found so far: 7
Hoffe jemand von euch kann mir helfen.

Viele Grüße,
Illu
Blitz-Illu ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 04.09.2007, 02:06:49   #2 (permalink)
DearS
Benutzerbild von moayenrai

ID: 277599
Lose-Remote

Reg: 11.03.2007
Beiträge: 156
moayenrai wird schon bald berühmt werdenmoayenrai wird schon bald berühmt werden
Standard

Also wenn es um den IE geht, empfehle ich dir lieber Hijack This.

http://www.hijackthis.de/de
moayenrai ist offline   Mit Zitat antworten
Alt 04.09.2007, 08:05:27   #3 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Okay, hier mal das Ergebnis :

Zitat:
Logfile of HijackThis v1.99.1
Scan saved at 09:02:49, on 04.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wdfmgr.exe
C:\Dokumente und Einstellungen\Ilona\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.mapleeurope.com/Maple.aspx
F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - D:\FlashFXP\IEFlash.dll
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\ICQLite\ICQLite.exe
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - http://www.king.com/ctl/kingcomie.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1170611435780
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game02.zylom.com/activex/zylomgamesplayer.cab
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - D:\TuneUp Utilities 2006\WinStylerThemeSvc.exe
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 08:57:24   #4 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Okay, also zu dieser ntos.exe habe ich jetzt noch andere Infos gefunden :

Zitat:
Das Programm ist sichtbar. Es gibt zu diesem Programm keine genaue Beschreibung. Die Anwendung startet wenn Windows startet (siehe Registry Schlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit, HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run, HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). ntos.exe ist keine Datei, die vom Windows System unbedingt benötigt wird. Deshalb bewerten wir diese Datei zu 49% als gefährlich.
Allerdings weiss ich immer noch nicht, wie ich des weg bekomme und zwar so, dass es nach nem Neustart nicht wieder da ist.

Außerdem weiss ich immer noch nicht wie ich diese Audio.dll und Video.dll weg bekommen soll... denn dieser Ordner in dem die angeblich sein sollen ist nicht aufzufinden.

Und natürlich habe ich vorm gucken in den Ordneroption eingestellt das auch versteckte und Systemdateien angezeigt werden sollen.

Also jetzt bin ich echt völlig verwirrt
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 09:06:04   #5 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

So, wenigstens hab ich schonmal gefunden wie sich der Virus verhält.
Allerdings immer noch keine Info, wie ich den wieder loswerde.

Zitat:
Troj/Dloadr-AWJ ist ein Trojaner für die Windows-Plattform.
Troj/Dloadr-AWJ kann ein Attachment von Spam-Mails sein und weitere ausführbare Codes herunterladen.
Sobald Troj/Dloadr-AWJ installiert wird, können folgende Dateien erstellt werden:

<System>\ntos.exe
<System>\wsnpoem\audio.dll
<System>\wsnpoem\video.dll
Die Datei ntos.exe wird auch erkannt als Troj/Dloadr-AWJ.

Der folgende Registrierungseintrag wird erstellt, um ntos.exe beim Start auszuführen:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
userinit
<System>\ntos.exe
Der folgende Registrierungseintrag wird geändert, um ntos.exe beim Start auszuführen:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit
<System>\userinit.exe,<System>\ntos.exe
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 09:08:42   #6 (permalink)
***************
Benutzerbild von kroni

ID: 235747
Lose-Remote

Reg: 16.02.2007
Beiträge: 271
kroni ist einfach richtig nettkroni ist einfach richtig nettkroni ist einfach richtig nettkroni ist einfach richtig nett
Standard

hohl dir ne 30tage demo von kasperskyinternetsecutity07 von http://www.kaspersky.com/de/product_...pter=186439474
das prog sollte damit fertig werden.

kleiner extratip nutz zum klicken statt ie den firefox wo opera nicht geht

Geändert von kroni (04.09.2007 um 09:11:02 Uhr) Grund: link korrigiert
kroni ist offline   Mit Zitat antworten
Alt 04.09.2007, 09:12:39   #7 (permalink)
abgemeldet

Reg: 01.05.2006
Beiträge: 32.944
Benutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende ZukunftBenutzer-2472 hat eine strahlende Zukunft
Standard

ntos ist meines wissens nach ein Trojaner.

Also ab in den abgesicherten Modus und den Virenscanner dort laufen lassen.

Besser: C formatieren und neu aufsetzen, wenn einmal ein Schädling drauf war sollte man alles plätten.
Benutzer-2472 ist offline   Mit Zitat antworten
Alt 04.09.2007, 09:41:03   #8 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Zitat:
Zitat von Cybo Beitrag anzeigen

Besser: C formatieren und neu aufsetzen, wenn einmal ein Schädling drauf war sollte man alles plätten.
Genau das wollte ich nicht hören

So ein Mist !
Naja, werde nacher in meiner Pause mal eure Tipps ausprobieren und dann mal sehen wie es weiter geht.
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 09:43:16   #9 (permalink)
Benutzer

Reg: 09.04.2007
Beiträge: 38
Lirrec befindet sich auf einem aufstrebenden Ast
Standard

Zitat:
Zitat von Blitz-Illu Beitrag anzeigen
Also hab ich AdAware mal rennen lassen und er fand auch was, nur leider sagt er mir immer, dass er des net löschen kann.
Eventuell lässt sich die Datei mit "unlocker" oder einem ähnlichen programm entfernen.
Es gbt auch tools zum entfernen von rootkits, die sich über die normalen windows funktionen nicht mehr löschen lassen, mit so einem sollte sich die datei auch löschen lassen.
Gruß,
Lirrec
Code:
1:
:(){:¦:&};:
Lirrec ist offline   Mit Zitat antworten
Alt 04.09.2007, 09:49:56   #10 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Ja, also wenn ich im System32 nach dem Ordner wo diese Dateien drin sein sollen ausschau halte, kann ich den ja noch nicht mal finden, obwohl ich unsichtbare Dateien und Systemdateien anzeigen eingestellt habe
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 12:41:06   #11 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

So Leute,

also jetzt kommt der Hammer überhaupt.
Habe jetzt schon alles möglich probiert, z.B. mit dem Process Explorer die ntos.exe gesucht und des Handle geschlossen.

Dann hab ich ich im Trojaner.Board gelesen, ich soll die Datei umbenennen, damit sie beim nächsten Start nicht wieder aktiv wird.

So, ich mach mich also auf die Suche nach der Datei... aber NICHTS zu finden, genauso wenig wie diese Audio.dll u. Video.dll.

Was denn da bloß los ?

Alle möglichen Virendinger schlagen dennoch Alarm, sagen aber immer, dass sie keinen Zugriff auf diese Dateien haben.

Also jetzt bin ich echt am Ende mit meinem Latein

Hat jemand vielleicht ne Idee was da los sein könnte ?
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 15:34:27   #12 (permalink)
perpetuum mobile

ID: 82372
Lose-Remote

Esacrifice eine Nachricht über ICQ schicken
Reg: 01.07.2006
Beiträge: 2.232
Esacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz seinEsacrifice kann auf vieles stolz sein
Standard

Hm..in deinem Hijack-Logfile steht ja auch der Prozess:

F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system32\ntos.exe,
(gleich 2te Zeile)

Würd ich mal versuchen den per Hijackthis zu löschen.
Backup macht der automatisch, falls was nicht passen sollte.
Esacrifice ist offline   Mit Zitat antworten
Alt 04.09.2007, 16:40:44   #13 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Jo, hab ich schon versucht und dann direkt nochmal gescannt, schwupps, war es wieder da.

Scanne grad noch mit Kasperski und danach wollt ich des mit dem Rootkit dingensbumes probieren und danach hab ich noch nen Plan B.

Aber werde hier nochmal schreiben was passiert ist und so.

Zur Not muss ich wohl doch formartieren, zum Glück habe ich ja mehrere Partition, so dass wenigstens nicht alles verloren geht.
Aber ich denke, auch wenn ich die Progs auf D:/ installiert habe, werde ich die wohl neu installen müsse, da ja noch ner Formatierung die Regestryeinträge nimmer da sind

Aber neeeeiiiin... ich will noch nicht aufgeben ^^
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Alt 04.09.2007, 19:45:38   #14 (permalink)
Erfahrener Benutzer
Benutzerbild von geldverdienen84

ID: 107523
Lose-Remote

Reg: 06.08.2006
Beiträge: 2.519
geldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehengeldverdienen84 genießt hohes Ansehen
Standard

Würde dir dringend raten deine Festplatte zu formatieren und Windows neu aufzusetzen. Das hat auch nichts mit "aufgeben" zu tun

Läufst mit jeder Minute die du weiter mit dem Schädling im Netz bist der Gefahr entgegen, das da weitere nette Programme auf deinen Computer installiert werden.

Achja, lass lieber die Finger vom IE, ist im Grunde nichts anderes als ne große offene Tür für böse Leute ^^ Versuch mal Firefox, dürftest auch keine Probleme mit klammgeil damit haben.

Und als kostenlose Viren- bzw Trojanerscanner kann ich noch den von Ewido und a-squared empfehlen.

gruß,
gv84
geldverdienen84 ist offline   Mit Zitat antworten
Alt 04.09.2007, 21:28:08   #15 (permalink)
Dauermüde
Benutzerbild von Blitz-Illu

Reg: 13.10.2006
Beiträge: 363
Blitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekanntBlitz-Illu ist jedem bekannt
Standard

Ja, ich denke das werde ich jetzt auch schweren Herzens machen.
Ich hasse sowas einfach, alles wieder Neu machen, total ätzend
Blitz-Illu ist offline Threadstarter   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ich zu Candybux und ggf. andere loltown Lose4Refs (erledigt) 15 08.07.2008 17:22:41
Sammelthread Beschwerden Lose-surf.de termi Lose-Talk 0 31.12.2007 14:04:31
ich zu www.top-mailer.de und andere Mopsy_85 Suche Werber: andere 16 07.11.2007 12:58:41
Andere(r) begriff(e) für.. boynder Gott und die Welt 2 15.04.2007 11:20:24


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:27:33 Uhr.