Warum kostenlos registrieren?

Nur als registriertes Mitglied hast Du vollen Zugriff auf alle Funktionen unserer Website. So kannst Du eigene Fragen stellen und hast die volle Übersicht über neue interessante Themen im Forum.
Jetzt kostenlos registrieren.

Login


win32ttb.exe und SiSUSBrg.exe - entfernen?? Bitte Hilfe!

Warnungen vor Sicherheitslücken und Hilfe beim Enfernen von Viren, Würmern und Trojanern.

win32ttb.exe und SiSUSBrg.exe - entfernen?? Bitte Hilfe!

Beitragvon nighty-78 am 20.02.2005, 20:52

Hi ..

nachdem ich jetzt fast zwei Tage selbst rumgebastelt hab mit diversen Versuchen, diese zwei Dinge zu entfernen, brauche ich bitte Hilfe. Sie tragen sich immer wieder ein. Ich vermute, dass ich sie nicht überall entfernt habe, aber an so Sachen wie die registry usw. mag ich ohne jemanden, der sich da besser auskennt, nicht ran gehen :?

Die Systemwiederherstellung habe ich mittlerweile deaktiviert, dennoch hier das log vom escan (sofern ich das richtig verstanden habe, ist das htpatch ein SiS video driver, da mach ich mir jetzt weniger Gedanken):

File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\WINDOWS\System32\win32ttb.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\WINDOWS\SiSUSBrg.exe infected by "Trojan-Downloader.Win32.Agent.cp" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\win32ttb.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.



Und das sagt HiJackThis:

Logfile of HijackThis v1.99.1
Scan saved at 19:48:40, on 20.02.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\htpatch.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\mozilla.org\Mozilla\Mozilla.exe
C:\Programme\ArtecUSB\ScanPanel\ScnPanel.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
C:\Programme\Sophos SWEEP for NT\ICMON.EXE
C:\WINDOWS\System32\win32ttb.exe
C:\DOKUME~1\Sabine\LOKALE~1\Temp\mwavscan.com
C:\DOKUME~1\Sabine\LOKALE~1\Temp\kavss.exe
C:\Dokumente und Einstellungen\Sabine\Desktop\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MS Unix Binary] win32ttb.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\RunServices: [MS Unix Binary] win32ttb.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\mozilla.org\Mozilla\Mozilla.exe" -turbo
O4 - HKCU\..\Run: [MS Unix Binary] win32ttb.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterCheck Monitor.LNK = C:\Programme\Sophos SWEEP for NT\ICMON.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: ScanPanel.lnk = C:\Programme\ArtecUSB\ScanPanel\ScnPanel.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O16 - DPF: {2359626E-7524-4F87-B04E-22CD38A0C88C} (ICSScannerLight Class) - http://download.zonelabs.com/bin/free/cm/ICSCM.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7421DA87-AB4B-4619-A54F-D125B8874023}: NameServer = 217.237.150.97 217.237.149.161
O20 - Winlogon Notify: PCANotify - C:\WINDOWS\SYSTEM32\PCANotify.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: pcAnywhere Host-Modul (awhost32) - Symantec Corporation - C:\Programme\Symantec\pcAnywhere\awhost32.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sophos Anti-Virus Network (SweepNet) - Sophos Plc - C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
O23 - Service: Sophos Anti-Virus (SWEEPSRV.SYS) - Sophos Plc - C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Ich freue mich über jede Hilfe :)
nighty-78
 
Beiträge: 5
Registriert: 20.02.2005, 20:39


Beitragvon Nikita am 21.02.2005, 12:09

Hallo@nighty-78

Jotti's malware scan 2.4 - einzelne "exe" ueberpruefen
http://virusscan.jotti.dhs.org/

reinkopieren:

C:\WINDOWS\System32\win32ttb.exe

poste mir, was angezeigt wird

Deaktivieren Wiederherstellung
«XP
Arbeitsplatz-->rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren.

#öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten

O4 - HKLM\..\Run: [MS Unix Binary] win32ttb.exe
O4 - HKLM\..\RunServices: [MS Unix Binary] win32ttb.exe

PC neustarten--> in den abgesicherten Modus (F8 druecken, wenn der PC hochfaehrt)

Loesche :
C:\WINDOWS\System32\win32ttb.exe

Falls dir der Ordner System32 nicht angezeigt wird: gehe mal in den Explorer unter Extra>>Ordneroptionen>>Ansicht und nimm den Haken bei "wichtige Systemdateien ausblenden" raus.


mache im abgesicherten Modus einen Scann mit deinem Antivirus


Start<Ausfuehren<regedit


Bearbeiten--> suchen-->win32ttb.exe und MS Unix Binary
loesche alles mit rechtsklick, was du findest

Gehe wieder in den Normalmodus

dann poste das neue Log vom HijackThis
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon nighty-78 am 21.02.2005, 21:28

Hallo Nikita :)

Erstmal vielen Dank für die schnelle Antwort.

Bevor ich mit deiner Anleitung loslege, hier noch das Ergebnis von jotti's malware scan (geht ja nicht mehr, wenn sie entfernt ist ;) ):

Service load:
0% 100%
File: win32ttb.exe
Status:
INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected:
PE_PATCH, MEWBUNDLE, MEW

AntiVir
No viruses found (0.42 seconds taken)
Avast
No viruses found (1.57 seconds taken)
AVG Antivirus
IRC/BackDoor.SdBot.126.BV (1.51 seconds taken)
BitDefender
Backdoor.RBot.F3403B52 (1.05 seconds taken)
ClamAV
No viruses found (1.19 seconds taken)
Dr.Web
No viruses found (1.38 seconds taken)
F-Prot Antivirus
W32/Spybot.FPD (0.09 seconds taken)
Fortinet
No viruses found (0.42 seconds taken)
Kaspersky Anti-Virus
Backdoor.Win32.Rbot.gen (1.91 seconds taken)
mks_vir
Trojan.Rbot.Gen (0.42 seconds taken)
NOD32
probably unknown NewHeur_PE (probable variant) (4.08 seconds taken)
Norman Virus Control
W32/Spybot.DWT (0.37 seconds taken)
nighty-78
 
Beiträge: 5
Registriert: 20.02.2005, 20:39

Beitragvon nighty-78 am 21.02.2005, 23:00

Hallo Nikita!

Das scheint sehr gut funktioniert zu haben :)

Mein neues eScan log:

File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\WINDOWS\SiSUSBrg.exe infected by "Trojan-Downloader.Win32.Agent.cp" Virus. Action Taken: No Action Taken.

Ist die Infektion der SiSUSBrg.exe eigentlich eine Meldung, die so gar nicht richtig ist ????

Ich habe nach deiner Anleitung nochmal nach der Datei suchen lassen, sie befindet sich noch da:

c:\Windows\Prefetch\WIN32TTB.EXE-2140839E.pf

Kann das weg?

Außerdem gibts neuerdings einen Ordner "backups" auf meinem Desktop, ich könnte mir vorstellen, dass der durch das fixen mit HJT gespeichert wurde. Ich denke, den benötige ich dann nicht mehr, oder?

Sicherheitshalber habe ich die registry auch nochmal nach den beiden Suchbegriffen durchsuchen lassen. Der Eintrag befindet sich wieder unter HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603\000 (Typ Reg-SZ, Wert win32ttb.exe). Dabei habe ich den genau da gelöscht!?

Hier nochmal ein neues log von HiJackThis:

Logfile of HijackThis v1.99.1
Scan saved at 21:55:43, on 21.02.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
C:\WINDOWS\htpatch.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\mozilla.org\Mozilla\Mozilla.exe
C:\Programme\Sophos SWEEP for NT\ICMON.EXE
C:\Programme\ArtecUSB\ScanPanel\ScnPanel.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\WINDOWS\regedit.com
C:\Dokumente und Einstellungen\Sabine\Desktop\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\mozilla.org\Mozilla\Mozilla.exe" -turbo
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterCheck Monitor.LNK = C:\Programme\Sophos SWEEP for NT\ICMON.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: ScanPanel.lnk = C:\Programme\ArtecUSB\ScanPanel\ScnPanel.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O16 - DPF: {2359626E-7524-4F87-B04E-22CD38A0C88C} (ICSScannerLight Class) - http://download.zonelabs.com/bin/free/cm/ICSCM.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7421DA87-AB4B-4619-A54F-D125B8874023}: NameServer = 217.237.150.97 217.237.149.161
O20 - Winlogon Notify: PCANotify - C:\WINDOWS\SYSTEM32\PCANotify.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: pcAnywhere Host-Modul (awhost32) - Symantec Corporation - C:\Programme\Symantec\pcAnywhere\awhost32.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sophos Anti-Virus Network (SweepNet) - Sophos Plc - C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
O23 - Service: Sophos Anti-Virus (SWEEPSRV.SYS) - Sophos Plc - C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Mich beunruhigt noch ein wenig der registry-Eintrag!?

Vielen Dank :)
nighty-78
 
Beiträge: 5
Registriert: 20.02.2005, 20:39

Beitragvon Nikita am 22.02.2005, 00:29

Hallo@nighty-78

Loesche:
c:\Windows\Prefetch\WIN32TTB.EXE-2140839E.pf

Jotti's malware scan 2.4
- einzelne "exe" ueberpruefen
http://virusscan.jotti.dhs.org/

reinkopieren:

C:\WINDOWS\SiSUSBrg.exe

poste, was angezeigt wird--> dann loeschen (viele Viren benutzen heute den Namen regulaerer Software.......)
du musst es aber vorher mit HijackThisfixen, damit es aus dem Autostart kommt )

Mache UNBEDINGT die WindowsUpdates !!!!!!!!!!!!!!
Nikita
Moderator
 
Beiträge: 11478
Registriert: 07.12.2003, 16:53
Wohnort: Lissabon

Beitragvon nighty-78 am 22.02.2005, 21:36

Hi :)

Hier schon mal das Ergebnis vom scan der SiSUSBrg.exe ...

Service load:
0% 100%
File: SiSUSBrg.exe
Status:
INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected:
UPX

AntiVir
No viruses found (0.79 seconds taken)
Avast
Win32:Trojan-gen. (3.01 seconds taken)
AVG Antivirus
Downloader.Agent.3.BU (0.83 seconds taken)
BitDefender
No viruses found (1.30 seconds taken)
ClamAV
Trojan.Downloader.Agent-6 (1.23 seconds taken)
Dr.Web
Trojan.Persist (1.68 seconds taken)
F-Prot Antivirus
W32/Agent.DD@dl (0.14 seconds taken)
Fortinet
No viruses found (0.77 seconds taken)
Kaspersky Anti-Virus
Trojan-Downloader.Win32.Agent.cp (1.93 seconds taken)
mks_vir
No viruses found (0.88 seconds taken)
NOD32
No viruses found (1.08 seconds taken)
Norman Virus Control
W32/Agent.ZZ (0.34 seconds taken)
nighty-78
 
Beiträge: 5
Registriert: 20.02.2005, 20:39

Beitragvon nighty-78 am 22.02.2005, 23:03

:D :D :D :D :D

Vielen vielen Dank für die kompetente Unterstützung!! Ich bin so froh, dass diese Teile nun weg sind, ohne das System komplett neu aufsetzen zu müssen. HJT, sowie eScan, Sophos und AntiVir zeigen keinerlei Auffälligkeiten mehr. Einfach toll :) Nochmals danke!!
nighty-78
 
Beiträge: 5
Registriert: 20.02.2005, 20:39



Ähnliche Themen


Zurück zu Online- und PC-Sicherheit

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste