Alt 11.03.2007, 10:16:06   #1 (permalink)
blablub

ID: 274913
Lose-Remote
Reallife

h3x3r eine Nachricht über ICQ schicken h3x3r eine Nachricht über Skype™ schicken
Reg: 02.09.2006
Beiträge: 469
h3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblick
Standard USB496.dat

Moin..

Vielleicht kann mir hier jemand weiterhelfen - google konnte es nicht wirklich.
Zwar waren hier viele Links zu finden, aber eine Lösung habe ich nicht gefunden.

Also, gestern Abend habe ich einen kompletten Scan mit meinem Anti-Vir durchführen lassen. Das was er gefunden hat war ein Trojaner der mit einer
Datei usb469.dat in c://windows/system32 verknüpft wäre. Ich habe natürlich direkt auf löschen geklickt, denn wer will schon nen Trojaner auf seinem System haben.

Jetzt taucht bei mir beim hochfahren immer eine Fehlermeldung auf:

usb496.dat Das Modul kann nicht geladen werden (Oder so ähnlich)


Vielleicht hat einer von Euch schon Erfahrungen damit gehabt und weiß, wie ich das weg bekomme.

LG h3x3r
LG h3x3r
h3x3r ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 11.03.2007, 11:30:44   #2 (permalink)
Erfahrener Benutzer
Benutzerbild von HOKE

ID: 52086
Lose-Remote

HOKE eine Nachricht über ICQ schicken HOKE eine Nachricht über AIM schicken HOKE eine Nachricht über MSN schicken HOKE eine Nachricht über Yahoo! schicken HOKE eine Nachricht über Skype™ schicken
Reg: 04.05.2006
Beiträge: 1.092
HOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz sein
Standard

Das kann auch ne Überreaktion von Antivir gewesen sein, ich vermute du hast irgendeine Treiberdatei oder so gelöscht welche halt eben beim Systemstart geladen werden soll. Klappt denn noch alles? Sämtliche USB-Anschlüsse mit sämtlichen Geräten?? In Zukunft: Erst in Quarantäne verschieben Nicht gleich löschen...
HOKE ist offline   Mit Zitat antworten
Alt 11.03.2007, 11:39:19   #3 (permalink)
MØþ€®@¶øℜ
Benutzerbild von Totte

ID: 67388
Lose-Remote
Abwesend

Reg: 20.04.2006
Beiträge: 45.934
Totte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes Ansehen
Standard

usb496.dat
(ams490.dat, ams491.dat)
Zitat:
Schädlinge (C:\Windows(WINNT)\System; system32) Dropper.Delf.ky (Logger.Delf.ih), Trj/Agent.CDG, Trojan/Agent.JI [Advanced Message Server]
Vllt. helfen dir ja diese Suchbegriffe/Virennamen
Nun solltest du in der Registry auch noch die Verknüpfungen entfernen (RUN-Verzeichniss)

Hilfreich dazu: www.hijackthis.de
ausschließlich in der Modsprechstunde erreichbar
The only easy day was yesterday
Totte ist offline   Mit Zitat antworten
Alt 11.03.2007, 11:49:08   #4 (permalink)
blablub

ID: 274913
Lose-Remote
Reallife

h3x3r eine Nachricht über ICQ schicken h3x3r eine Nachricht über Skype™ schicken
Reg: 02.09.2006
Beiträge: 469
h3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblick
Standard

Zitat:
Zitat von HOKE Beitrag anzeigen
Das kann auch ne Überreaktion von Antivir gewesen sein, ich vermute du hast irgendeine Treiberdatei oder so gelöscht welche halt eben beim Systemstart geladen werden soll. Klappt denn noch alles? Sämtliche USB-Anschlüsse mit sämtlichen Geräten?? In Zukunft: Erst in Quarantäne verschieben Nicht gleich löschen...
Ja, sämtliche USB-Geräte funktionieren noch, soweit ich das hier überblicken kann.

Hab leider vielleicht wirklich etwas überreagiert und die Datei löschen lassen. Weil Anti-Vir halt darauf angesprungen ist
LG h3x3r
h3x3r ist offline Threadstarter   Mit Zitat antworten
Alt 11.03.2007, 11:50:32   #5 (permalink)
MØþ€®@¶øℜ
Benutzerbild von Totte

ID: 67388
Lose-Remote
Abwesend

Reg: 20.04.2006
Beiträge: 45.934
Totte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes Ansehen
Standard

Die Reaktion war in dem Fall hier schon richtig, aber eben nicht vollständig.
Reste vom Virus sind noch vorhanden, die musst du noch entfernen
ausschließlich in der Modsprechstunde erreichbar
The only easy day was yesterday
Totte ist offline   Mit Zitat antworten
Alt 11.03.2007, 11:56:47   #6 (permalink)
blablub

ID: 274913
Lose-Remote
Reallife

h3x3r eine Nachricht über ICQ schicken h3x3r eine Nachricht über Skype™ schicken
Reg: 02.09.2006
Beiträge: 469
h3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblick
Standard

Zitat:
Zitat von Totte Beitrag anzeigen
Die Reaktion war in dem Fall hier schon richtig, aber eben nicht vollständig.
Reste vom Virus sind noch vorhanden, die musst du noch entfernen
hmmmm.. Reste ? Also, Anti-Vir findet nix mehr. kannst du mirn anderes Tool zum Entfernen empfehlen, vielleicht eins womit ich die Reste finde ?

LG h3x3r
LG h3x3r
h3x3r ist offline Threadstarter   Mit Zitat antworten
Alt 11.03.2007, 12:01:31   #7 (permalink)
MØþ€®@¶øℜ
Benutzerbild von Totte

ID: 67388
Lose-Remote
Abwesend

Reg: 20.04.2006
Beiträge: 45.934
Totte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes Ansehen
Standard

www.hijackthis.de
Dort müsste beim Scan ein Hinweis kommen: no File found..
Im Bereich Autostarteinträge (HKCU /RUN oder HKLM/ RUN)
Ansonsten selber (mit Hilfe, falls du dich nicht in der Registry auskennst) in der Reg die Einträge entfernen.
Es gibt auch viele Tools zur Bearbeitung der Autostarteinträge
Win-eigen ist die msconfig
Ansonsten vllt. den Autostartmanager von www.toolsandmore.de
oder auch Spybot Search&Destroy ist dafür nützlich
ausschließlich in der Modsprechstunde erreichbar
The only easy day was yesterday
Totte ist offline   Mit Zitat antworten
Alt 11.03.2007, 12:16:28   #8 (permalink)
blablub

ID: 274913
Lose-Remote
Reallife

h3x3r eine Nachricht über ICQ schicken h3x3r eine Nachricht über Skype™ schicken
Reg: 02.09.2006
Beiträge: 469
h3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblick
Standard

hab mal mit dem hijackthis nen test gemacht und folgendes log-file bekommen:
http://nopaste.biz/?13195
vielleicht weiß damit ja einer was anzufangen
LG h3x3r
h3x3r ist offline Threadstarter   Mit Zitat antworten
Alt 11.03.2007, 12:54:57   #9 (permalink)
Erfahrener Benutzer
Benutzerbild von HOKE

ID: 52086
Lose-Remote

HOKE eine Nachricht über ICQ schicken HOKE eine Nachricht über AIM schicken HOKE eine Nachricht über MSN schicken HOKE eine Nachricht über Yahoo! schicken HOKE eine Nachricht über Skype™ schicken
Reg: 04.05.2006
Beiträge: 1.092
HOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz seinHOKE kann auf vieles stolz sein
Standard

Zeile 50:
O4 - HKLM\..\Run: [Advanced Message Server] rundll32.exe usb496.dat,Execute

Den kannst du in hijackthis anklicken und auf "fix checked" klicken.
HOKE ist offline   Mit Zitat antworten
Alt 11.03.2007, 13:10:07   #10 (permalink)
blablub

ID: 274913
Lose-Remote
Reallife

h3x3r eine Nachricht über ICQ schicken h3x3r eine Nachricht über Skype™ schicken
Reg: 02.09.2006
Beiträge: 469
h3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblickh3x3r ist ein wunderbarer Anblick
Standard

OK, jetzt kommt keine Fehlermeldung mehr beim hochfahren. Hoffe, jetzt ist alles weg.

Danke euch allen..
LG h3x3r
h3x3r ist offline Threadstarter   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an



Alle Zeitangaben in WEZ +1. Es ist jetzt 02:32:37 Uhr.