Ist das der letzte Stand? Dann würde ich keine Neuinstallation empfehlen. Am besten weiterhin beobachten und falls die Meldung erneut auftritt, wäre es gut, wenn du jegliche Informationen (Dateien, Screenshots vom Verlauf, etc...) zu diesem Trojaner an Security Response schicken könntest - wie auch schon dallas_maverick vorgeschlagen hat . Das hilft uns sehr bei Recherchen und Tests.
Interessant wäre doch mal zu wissen, warum Norton nur beim Firefox Browser die Warnmeldungen bringt. Unter t-online Browser und unter Opera-Browser erhalte ich keine Meldung. Liegt es vielleicht an den Einstellungen der verschiedenen Browser?
Opera und t-Online habe ich nicht. Bei mir kommt die Meldung bei Firefox und IE.
Übrigens nochmals ein Hinweis an unsere Experten:
Ich denke, ich kenne den Zeitpunkt des Anfriffs. Dabei kam plötzlich ein Java-Logo und der PC reagierte nicht mehr auf meine Eingaben (ich wollte das Fenster schließen).
Kann sich der Trojaner, laienhaft gesagt, hinter Java verstecken?
Habe hier eine komplexere Anleitung zusammengestellt:
1. Systemwiederherstellung deaktivieren
2. Virendefinitionen auf den letzten Stand bringen 3. Rechner im abgesicherten Modus starten
4. Voll. Scan ausführen und infizierte Dateien löschen:
es versucht Dateien von den Internet herunterzuladen, deshalb kommt die Meldung das es von Norton geblockt wurde, warscheinlich hat es sich in den Policies von IE eingefressen
Navigate to the subkey and restore the value: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess Value: "Start" = "2"
Navigate to the subkey and restore the value: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wscsvc Value: "Start" = "4"
Navigate to and delete the following registry subkeys: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hide_evr2 HKEY_CURRENT_USER\Software\Microsoft\InetData
SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\MSDWG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDSG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDQG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDOG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDMG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDHG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDEG32SOFTWARE\Microsoft\Windows\CurrentVersion\policies \Explorer\Run\MSDCG32
Navigate to the subkey and delete the value:
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\RunValue: "ttool" = "%Windir%\9129837.exe"Navigate to the subkey and restore the value:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\S haredAccessValue: "Start" = "2"Navigate to the subkey and restore the value:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\w scsvcValue: "Start" = "4"Navigate to and delete the following registry subkeys:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\hide_evr2HKEY_CURRENT_USER\Software\Microsoft\InetData
SuperAntispyware ist vertrauenswirdig, kann ich auch nur weiterempfhelen.
Anzahl der Benutzer in der Norton Community, die diese Datei verwendet haben: unbekannt
Zuletzt verwendet 8.7.2010
Das Risiko dieser Datei ist hoch
Gestartet: Nein
Programme, die andere Programme, Dateien oder Computerbereiche infizieren, indem sie sich einfügen oder anhängen
Ursprung:
Quelle cmstlpq.dll
DateiInfo:
cmstlpq.dll Backdoor.Trojan)
Aktivität:
Diese Dazei hat 1 Aktion durchgeführt
Infizierte Datei c:\WINDOWS\system32\cmstlpq.dll
Neustart erforderlich
Details:
Auf Computer seit 4.7.2010
Anzahl der Benutzer in der Norton Community, die diese Datei verwendet haben: unbekannt
Zuletzt verwendet 8.7.2010
Das Risiko dieser Datei ist hoch
Gestartet: Nein
Programme, die andere Programme, Dateien oder Computerbereiche infizieren, indem sie sich einfügen oder anhängen
Ursprung:
Quelle cmstlpq.dll
Ich hab´ den PC neu gestartet. Was mich wundert, im Verlauf von Norton finde ich über diesen Vorgang keinen Eintrag.
Ich muss Dallas_Maverick mein höchstes Lob zollen!!
Jetzt surf´ ich schon 10 Minuten mit IE und firefox und bekomm´ keine Meldung von Norten, dass ein Anfriff erfolgt. Es scheint so, dass wir tatsächlich das Biest gefunden haben!?
Was mich jedoch wundert, die Meldung "Auf Computer seit 4.7.2010" widerspricht meinen Beobachtungen, nach denen mein PC schon mindestens einen Tag vorher infiziert war.
alle anderen anti-spyware, anti-malware antivirus real-time protection, schließen, die ComboFix hindern können (oder von abgesicherten Modus ausführen)
Hallo, habe selbes Problem wie Helmut, d.h. immer wenn ich Firefox oder IE starte zeigt mir Norton einen Eindringversuch an. Vollständigen Systemscan habe ich bereits mehrfach gemacht, wobei Norton “Trojan.Gen” gefunden hat. Das Komische an der Sache ist, dass ich mir Opera herunterlud, und installieren wollte, dies aber aufgrund fehlender Rechte nicht konnte. Als ich nun von einem anderen PC die Setup Datei auf einen USB-Stick lud und dann auf dem PC startete ging es plötzlich. Also will wohl dieser Trojaner nicht, dass man andere Browser außer IE und MF benutzt? Grüße Grubär
ich habe auch das gleiche Problem wie Helmut und noch keine Lösung gefunden. Mit allen beschriebenen Methoden kein Erfolg. Genau wie bei Helmut und Grubär kann ich die angegebenen Registryeinträge nicht finden. Was ich noch nicht probiert habe ist eine Neuinstaallation von Firefox. Bei der Nortonmeldung kommt der Hinweis auf die Firefox.exe.
ich möchte nochmals auf Nachricht 26 verweisen. Ich denke, der Trojaner wurde durch den einfachen Suchlauf im Explorer, bei dem Norton die durchsuchten Unterverzeichnisse gleichzeitig überprüft hat, entdeckt.
Ansonsten kann ich euch leider wenig Hilfestellung geben, mein Vorgehen habe ich hier in diesem Forum genau beschrieben. Ich hoffe, dass euch Dallas_Maverick oder auch andere Spezialisten weiterhelfen können.
habe alle deine Ratschläge jetzt mal abgearbeitet. ComboFix hat eine Datei gelöscht. Seit dem habe ich keine Probleme mehr. Vielen Dank für deine Tips. Würde dir gerne noch die Log-Datei zusenden, damit du evtl. noch Anhaltspunkte findest, woher die Filzlaus kam und wo er sich eingenistet hatte.
Mich hats auch erwischt mit dem Infostealer. Jedoch hat bei mir kein Tipp geholfen. Norton hats nicht erkannt, im Abgesichertem Modus nicht, sowie im normalen ebenfalls nicht.
Hab alle möglichen Mal,Spy,Adware Programme durchgetestet.
Vollen Systemscann laufen lassen. Nach beendigung "entfernen" klicken -> fertig. Einmal ein Reboot um den letzten Rest zu entfernen und das System ist wieder Virenfrei!
Folgendes wurde gefunden:
Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bdeuript (Trojan.Agent.U) -> Quarantined and deleted successfully.
Infizierte Dateien: C:\Users\Stephan\AppData\Local\Temp\forfesvc.dll (Trojan.Agent.U) -> Delete on reboot.