TR/ Hijack.Pamia, Antivir Guard, obwohl nur online

  • #1
R

rXhalogene

Aktives Mitglied
Themenersteller
Dabei seit
17.10.2005
Beiträge
30
Reaktionspunkte
0
Moin moin,

seltsamer weise obwohl ich nur online bin, bekomme ich von Antivir Guard die Meldung dass das folgende Trojanische Pferd aktiv sei.

D:\SYSTEM VOLUME INFORMATION\_RESTORE{...}\RP76\A0008066.EXE

Ist das Trojanische Pferd TR/Hijack.Pamia

Auf der Antivir Guard seite habe ich jedoch keinerlei Information gefunden, was das nun für mich bedeutet.

Hat von euch einer idee was das Trojanische Pferd macht? Und wie das andauernd ins System kommt?


Als Betriebssystem verwende ich ein aktuelles Windows XP

danke!

*verschoben von Windows XP*
 
  • #2
D:\SYSTEM VOLUME INFORMATION\_RESTORE{...}\RP76\A0008066.EXE

Ist das Trojanische Pferd TR/Hijack.Pamia

Hallo,

die Datei befindet sich in der Systemwiederherstellung. Wenn du die Systemwiederherstellung vorübergehend deaktivierst und anschliessend wieder aktivierst, wird sie gelöscht.

Durch das Deaktivieren der SWH werden alle Systemwiederherstellungspunkte gelöscht. Das aber nicht weiter tragisch, da so sichergestellt ist, dass du nicht einmal versehentlich einen Wiederherstellungspunkt wählst durch den der Schädling wieder aktiviert werden kann.

http://www.bsi.de/av/texte/wiederher_xp.htm

Der Schädling kann, muss aber nicht, aktiv gewesen sein. So könnte er zum Beispiel von AntiVir bereits in Quarantäne befördert und anschliessend in der Systemwiederherstellung aufgenommen worden sein.

Du könntest noch zur Sicherheit einen HijackThis Bericht posten, dann lässt sich mehr sagen.

http://www.wintotal.de/softw/?id=2022

SDNDNK
 
  • #3
Hallo

der Hijack Bericht

Logfile of HijackThis v1.99.1
Scan saved at 22:33:58, on 17.10.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\sstray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\xampp\mysql\bin\winmysqladmin.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gaim\gaim.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Mozilla Firefox\firefox.exe
D:\Programme\Winamp\winamp.exe
C:\Programme\Filzip\Filzip.exe
C:\DOKUME~1\ad\LOKALE~1\Temp\HijackThis.exe

O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] C:\Programme\QuickTime\qttask.exe -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe -osboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SIM] C:\Programme\SIM\sim.exe
O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
O4 - Startup: WinMySQLadmin.lnk = C:\Programme\xampp\mysql\bin\winmysqladmin.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{7F15295A-F6F1-4F00-8E46-62A454BF5A7C}: NameServer = 192.168.0.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: Apache2 - Unknown owner - C:\Programme\xampp\apache\bin\Apache.exe -k runservice (file missing)
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: MySql - Unknown owner - C:/Programme/xampp/mysql/bin/mysqld-nt.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Systemwiederherstellung erfolgreich deaktiviert und wieder aktiviert.
 
  • #4
rXhalogene schrieb:
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe

Java bitte updaten! Version 1.5.0_05 ist aktuell.

Ansonsten sehe ich nichts Verdächtiges im Bericht.

SDNDNK
 
  • #5
Ok ist geupdated!

Danke dir!
 
  • #6
hallo,

ich habe auch das problem mit hijack pamia..könntet ihr mir weiterhelfen??nachdem ich on bin taucht die meldung von antivir 3mal auf!und wenn ich neue seiten öffnet habe habe auch die SWH deaktieviert usw...virus immer noch da..

gruss
dimitra
 
  • #7
Hey Leute!

Ich hab das Ding auch seit gestern aufm PC. AntiVir meldet sich erst wenn ich ne Seite auf mach. Ausserdem öffnet dieses scheiß ding irgendwelche seiten, aber erst wenn ich eine aufgemacht hab.
Hab schon (fast) alles ausprobiert: im abgesicherten Modus blubb bla blubb, aber da finderter nix und mit spybot findeter auch nix!

Hättet ihr vll nen Rat für mich?
 
  • #8
Hallo,

ich habe das selbe Problem. AntiVir meldet den TR/Hijack.Pamia   gefunden zu haben, sobald ich den IE.5 öffne. Ausserdem habe ich eine Toolbar im Internet Explorer, die vorher nicht da war. Die Dateien wo er den Trojaner findet sind

C:\DOKUMENTE UND EINSTELLUNGEN\GORDON\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\03TN6YJH\TRAFFICSECTOR_INSTALLERV5A[1].EXE

und dann noch in

C:\DOKUMENTE UND EINSTELLUNGEN\GORDON\LOKALE EINSTELLUNGEN\TEMP\II2.TMP

dabei...ändert sich die II2.Tmp wenn sie gelöscht wird zu II3.Tmp , II4.Tmp usw. ...  

Was kann ich machen um das Pferd loszuwerden? Ich bin echt kein Profi, habe nur AntiVir zur Verfügung...

MfG Gordon
 
  • #9
OMG das ist doch einfach!Also um diesen Trojanischen Pferd zu löschen müsst ihr sobald AntiVIr Guard euch warnt einfach das entsprechende Verzeichnis öffnen und es dann löschen.Fertig!Also bei mir ging es,weil nachdem ich es Weggelöscht hatte,kamm diese Warnungen nicht mehr.Dieses Problem hat sogar mein Sohn,der 13 Jahre alt ist,gelöst!
 
  • #10
Hallöle,

mein PC wurde durch Leichtsinnigkeit meinerseits mit diesem Trojaner infiziert. Ich bin durch das Standard Hijack Tool auf die winb2s32.dll unter /system32 aufmerksam geworden, die ich erstmal auf einen USB Stick isoliert habe. Danach kam keine nervigen Hinweise von Antivir.  :) Habe in der Registry noch alle Verweise mit *winb2s32* entfernt und denke somit das System ohne Neuinstallation bereinigt zu haben. ;D Vielleichts hilfts euch auch weiter....

Grüße Elso
 
  • #11
Der schrieb:
OMG das ist doch einfach!Also um diesen Trojanischen Pferd zu löschen müsst ihr sobald AntiVIr Guard euch warnt einfach das entsprechende Verzeichnis öffnen und es dann löschen.Fertig!Also bei mir ging es,weil nachdem ich es Weggelöscht hatte,kamm diese Warnungen nicht mehr.Dieses Problem hat sogar mein Sohn,der 13 Jahre alt ist,gelöst!
Glaubst du es vierklich das es weg ist?Ich glaube nicht! Es ist nicht so wie du dir vorgestellst hast.Ist nicht kinderleicht.Der meldung wird bei dir weiter auf tauchen...Weil; Ich habe das problem wie du es gemacht hast weiteren meldung bekommen.Nach dem ich meine MSN gestartet habe! Keine plan ????kommt immer wieder. Hiiilfeeeeeeeeeeeee.
 
  • #12
Moin Leute..

wenn ich hier verkehrt sein sollte dann sagt es bitte.. ich schreibe in so einen fall mein backup zurück und habe ein reines sauberes betriebssystem.

gruß OD :-X
 
  • #13
Ich habe das problem ebenfalls gehabt und es wie folgt behoben:

1.das freeware prog gezogen

http://www.wintotal.de/Software/index.php?id=1994

2. mich dort registriert (muss mann um das neuste update einmalig zu bekommen) und den scan durchlaufen lassen. er hat insg. 11 sachen gefunden, wobei ich aber nicht sagen kann ob die nun alle zusammen gehoerten.

3. ich habe alle temporaeren dateien gelöscht (temo. internet files, temp, und content.IE5)

4. den papierkorb geleert.

5. testlauf mit msn-messenger (bei diesem prog hat ers mir grundsaetzlich angezeigt) gemacht, und voila... NIX MEHR SEHEN.

Fehler war behoben.

Ich hoffe ich konnte euch damit helfen.

mfg

eldziersko

Direktdownload entfernt, Forumsregeln beachten:
http://www.wintotal-forum.de/index.php/topic,8546.0.html
(Punkt 7)
 
Thema:

TR/ Hijack.Pamia, Antivir Guard, obwohl nur online

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.838
Beiträge
707.961
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben