Forum
Tipps
News
Menu-Icon

W32.Spybot.Worm trotz regelgemässer Löschung kommt immer wieder!Help Me!

Hallo,
Habe Windows 2000, Symantec NA 2005, Firewall Symantec 2005. W.32 kommt immer wieder zurück fast schon ein mal die woche regelmässig zurück! Lösche wie vorgeschrieben, scanne wie vorgeschrieben usw. verstehe nicht voran es liegt.... einfach mystisch;-)
Danke



Antworten zu W32.Spybot.Worm trotz regelgemässer Löschung kommt immer wieder!Help Me!:

Starte dein PC im Abgesichertenmodus und lass dann deinen  
upgedateten Virenscanner drüber laufen,lösche sämtliche Wiederherstellungspunkte.

Habe das alles schon mehrmals gemacht der kommt umg. nach eine woche wieder!

hallo Coro,
dieser W32.Spybot.Wurm (Spybot) ist ja die Bezeichung einer ganzen Familie von Würmern:
 www.bsi.bund.de/av/vb/spybot.htm
www.symantec.com/region/de/techsupp/avcenter/venc/data/de-w32.spybot.worm.html
Einige davon nutzen auch bekannte Schwachstellen wie
z.B. die LSASS-Pufferüberlauf-Schwachstelle aus etc.

Wenn das Scannen bis jetzt nichts bringt, auch nicht im abgesicherten Modus, dann würde ich mal ein hijackthislog ( www. klaffke.de ) machen und posten.
Vielleicht findet sich da noch etwas.

Logfile of HijackThis v1.99.1
Scan saved at 21:00:22, on 22.04.2005
Platform: Windows 2000  (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
G:\WINNT\System32\smss.exe
G:\WINNT\system32\csrss.exe
G:\WINNT\system32\winlogon.exe
G:\WINNT\system32\services.exe
G:\WINNT\system32\lsass.exe
G:\WINNT\system32\svchost.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
G:\WINNT\system32\spoolsv.exe
e:\Programme\T-Online\Dialerschutz-Software\DFInject.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe
G:\WINNT\System32\svchost.exe
E:\Programme\Norton AntiVirus\navapsvc.exe
E:\Programme\Norton Internet Security\NISUM.EXE
G:\WINNT\system32\regsvc.exe
E:\Programme\Norton AntiVirus\SAVScan.exe
G:\WINNT\system32\MSTask.exe
G:\WINNT\system32\stisvc.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
E:\Programme\Norton Internet Security\SymProxySvc.exe
G:\WINNT\System32\WBEM\WinMgmt.exe
E:\Programme\Norton Internet Security\NISSERV.EXE
G:\WINNT\Explorer.exe
G:\WINNT\loadqm.exe
G:\Programme\Browser MOUSE\mouse32a.exe
G:\Programme\Muiltmedia keyboard Utility\1.3\KbdAp32A.exe
E:\Programme\T-DSL SpeedManager\SpeedMgr.exe
D:\PROGRA~1\Logitech\iTouch\iTouch.exe
G:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
G:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
e:\Programme\T-DSL SpeedManager\tsmsvc.exe
E:\Programme\Norton Internet Security\IAMAPP.EXE
E:\Programme\PestPatrol\PPMemCheck.exe
E:\Programme\PestPatrol\CookiePatrol.exe
G:\Programme\MSN Messenger\msnmsgr.exe
G:\WINNT\System32\internat.exe
J:\Programme\Microsoft Reference\LexiROM 4.0\QShelf4g.exe
E:\Programme\Norton Internet Security\ATRACK.EXE
d:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
G:\Programme\ICQ\ICQ.exe
G:\Programme\Gemeinsame Dateien\Symantec Shared\NMain.exe
G:\Programme\Internet Explorer\IEXPLORE.EXE
G:\Programme\Internet Explorer\IEXPLORE.EXE
G:\Programme\Adobe\Acrobat 4.0\Reader\AcroRd32.exe
E:\LOg\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - E:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - G:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - E:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Mirabilis ICQ] G:\Programme\ICQ\NDetect.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] G:\Programme\Browser MOUSE\mouse32a.exe
O4 - HKLM\..\Run: [FLMK08KB] G:\Programme\Muiltmedia keyboard Utility\1.3\KbdAp32A.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "E:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [zBrowser Launcher] d:\PROGRA~1\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] G:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ccApp] "G:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] G:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] G:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [T-Online Dialerschutz-Software] "E:\Programme\T-Online\Dialerschutz-Software\defender.exe"
O4 - HKLM\..\Run: [iamapp] E:\Programme\Norton Internet Security\IAMAPP.EXE
O4 - HKLM\..\Run: [PPMemCheck] E:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] E:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\RunServices: [DJSNetCN] G:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe
O4 - HKCU\..\Run: [msnmsgr] "G:\Programme\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [a-squared] "E:\Programme\a2\a2guard.exe"
O4 - HKCU\..\RunOnce: [ICQ] G:\Programme\ICQ\ICQ.exe -trayboot
O4 - Startup: QShelf4g.lnk = J:\Programme\Microsoft Reference\LexiROM 4.0\QShelf4g.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://G:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - G:\Programme\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - G:\Programme\ICQ\ICQ.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - G:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - G:\WINNT\web\related.htm
O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - E:\PROGRA~1\AGNITUM\OUTPOS~1.0\trash.exe (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - E:\PROGRA~1\AGNITUM\OUTPOS~1.0\trash.exe (file missing) (HKCU)
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{EDCC1C1A-7412-4DD2-9A5C-0BE29113EAFB}: NameServer = 217.237.150.33 217.237.151.161
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Dialerschutz Dienst (DFSVC) - Unknown owner - e:\Programme\T-Online\Dialerschutz-Software\DFInject.exe
O23 - Service: Symantec Licensing Detect Internet Connection (DJSNETCN) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - G:\WINNT\System32\dmadmin.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - E:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Internet Security Service (NISSERV) - Symantec Corporation - E:\Programme\Norton Internet Security\NISSERV.EXE
O23 - Service: Norton Internet Security Accounts Manager (NISUM) - Symantec Corporation - E:\Programme\Norton Internet Security\NISUM.EXE
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - E:\Programme\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: SAVScan - Symantec Corporation - E:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - G:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Norton Internet Security Proxy Service (SymProxySvc) - Symantec Corporation - E:\Programme\Norton Internet Security\SymProxySvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - G:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - e:\Programme\T-DSL SpeedManager\tsmsvc.exe

guten morgen, Coro !

dein aktuelles hjt-log sieht sauber aus bis auf zwei
kleinere sachen ,die man fixen kann:
O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - E:\PROGRA~1\AGNITUM\OUTPOS~1.0\trash.exe (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - E:\PROGRA~1\AGNITUM\OUTPOS~1.0\trash.exe (file missing) (HKCU)

diese beiden Einträge (beruhen auf mal vorhandene,nun deinstallierte Sachen: deswegen file missing) sind aber nicht die Ursache für dein Problem.
Ursache ist dein nicht gepatchtes System. Wir sind bei Windows2000 mittlerweile bei SP4.
Also mal Windowsupdate besuchen, sonst wirst du immer wieder diese Art von Problemen haben bzw. die kommen immer wieder, mal in einer,mal in ner anderen Variante zurück. dein PC kann sehr leicht angegriffen werden.

Und mal gelingt die Löschung,aber du kannst dir auch bei ungepatchten Systemen härtere Sachen einfangen, wo manchmal ein komplettes Neuaufsetzen des PC, sprich format c, dann die einzige Lösung ist.


« Backdoor.sdbot.gen + mydoom.v@mmViren in Mpeg Datei »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Firewall
  Die Firewall (englisch für Brandschutzwand) agiert als Barriere und Schutz zwischen dem internen Netzwerk (z.B. einem Heim- oder Unternehmensnetzwerk - LAN...

Logfile
Eine Log-Datei ist eine Datei mit einer Art Protokoll, dass Aufschluss gibt über jegliche Aktivität auf einem Rechner. Das automatrisch geführte Protokoll ...

HiJackThis
Unter dem Begriff HiJackThis verbirgt sich ein  Sicherheitsprogramm, dass den Computer nach Schad-Programmen und Viren durchsucht. Dazu werden spezielle Bereiche in ...