Computerhilfen.de Logo
Forum
Tipps
News
Frage stellen

Windows 7: mp3s verschwunden, backdoor.bot gefunden

Hallo,

ich habe mit Schrecken feststellen müssen, dass meine mp3s verschwunden sind.
Die Ordner und Unterordner sind noch vorhanden, aber die mp3s sind nicht auffindbar. (Auch nicht als versteckte Dateien.)
Avira fand  'JAVA/OpenConnect.A' und 'JAVA/Agent.1276'.

Ich habe versucht, die Anleitung für Anfragen hier zu befolgen, aber den Windows-Scan konnte ich nicht machen, da kam die Meldung: "Nicht unterstützte Version."

Hier sind also die log-Files von Malwarebytes und Hijackthis. (Die von Malwarebytes gefundenen infizierten Dateien habe ich noch vor dem Start von Hijackthis löschen lassen.)

Lässt sich daran erkennen, ob backdoor.bot tatsächlich gelöscht ist? Oder gibt es eine andere Ursache für die verschwundenen Dateien?

Vielen Dank im Voraus!


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5510

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

13.01.2011 13:08:54
mbam-log-2011-01-13 (13-08-47).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 367304
Laufzeit: 43 Minute(n), 36 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\program files (x86)\freepascal\filmstart.exe (Backdoor.Bot) -> No action taken.
c:\program files (x86)\freepascal\start.exe (Backdoor.Bot) -> No action taken.


------------------------------

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 00:42:39, on 14.01.2011
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16700)
Boot mode: Normal

Running processes:
C:\PROGRA~1\Lenovo\HOTKEY\tpnumlkd.exe
C:\Program Files (x86)\Intel\Intel Matrix Storage Manager\IAAnotif.exe
C:\Program Files\Lenovo\HOTKEY\TPOSDSVC.exe
C:\Users\mascha\AppData\Roaming\Dropbox\bin\Dropbox.exe
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.exe
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.bin
C:\Windows\SysWOW64\rundll32.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Lenovo\HOTKEY\TPONSCR.exe
C:\Program Files\Lenovo\Zoom\TpScrex.exe
C:\Program Files (x86)\Panda Security\Panda Cloud Antivirus\PSUNMain.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Panda Security\Panda Cloud Antivirus\PSANToManager.exe
C:\Users\mascha\Downloads\HiJackThis204.exe
C:\Windows\SysWOW64\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Nero Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll
O4 - HKLM\..\Run: [PWMTRV] rundll32 C:\PROGRA~2\ThinkPad\UTILIT~1\PWMTR64V.DLL,PwrMgrBkGndMonitor
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [PSUNMain] "C:\Program Files (x86)\Panda Security\Panda Cloud Antivirus\PSUNMain.exe" /Traybar
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files (x86)\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - Startup: Dropbox.lnk = C:\Users\mascha\AppData\Roaming\Dropbox\bin\Dropbox.exe
O4 - Startup: OpenOffice.org 3.2.lnk = C:\Program Files (x86)\OpenOffice.org 3\program\quickstart.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Program Files\Intel\WiFi\bin\EvtEng.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files (x86)\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: ThinkPad PM Service (IBMPMSVC) - Unknown owner - C:\Windows\system32\ibmpmsvc.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Lenovo Microphone Mute (LENOVO.MICMUTE) - Lenovo Group Limited - C:\Program Files\LENOVO\HOTKEY\MICMUTE.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: Panda Cloud Antivirus Service (NanoServiceMain) - Panda Security, S.L. - C:\Program Files (x86)\Panda Security\Panda Cloud Antivirus\PSANHost.exe
O23 - Service: @C:\Program Files (x86)\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Program Files (x86)\Nero\Update\NASvc.exe
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Power Manager DBC Service - Lenovo - C:\Program Files (x86)\ThinkPad\Utilities\PWMDBSVC.EXE
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: System Update (SUService) - Lenovo Group Limited - C:\Program Files (x86)\Lenovo\System Update\SUService.exe
O23 - Service: ThinkPad HDD APS Logging Service (TPHDEXLGSVC) - Unknown owner - C:\Windows\System32\TPHDEXLG64.exe (file missing)
O23 - Service: Anzeige am Bildschirm (TPHKSVC) - Lenovo Group Limited - C:\Program Files\LENOVO\HOTKEY\TPHKSVC.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

 



Antworten zu Windows 7: mp3s verschwunden, backdoor.bot gefunden:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

system umgehend vom netz.datensicherung mit knoppix und platte komplet mit nullen überschreiben.dann system neu instalieren.alles andere dürfte keinen zweck haben.aber warte mal,eventuel haben die voodoo priester noch was am lager...

Oh. Und was genau hab ich mir da eingefangen und warum ist es so schlimm?

Meine Mutter hat mit ihrem Laptop das gleiche Problem. Bei ihr war Windows nur auf einer Recovery Partition dabei. Kann sie das denn jetzt noch nutzen oder ist das eventuell auch infiziert?

« Letzte Änderung: 14.01.11, 09:40:12 von lijule »

HJT taugt nicht für 64Bit - Systeme ...

No action taken. = sofortiger NEUSTART & wiederholen

-------------

wozu das : beißen sich ggf ...

Avira\AntiVir Desktop\avgnt.exe

Panda Security\Panda Cloud Antivirus\PSANToManager.exe

------------------

Scannen mit LiveCD ..... ggf beim Nachbarn/Freund laden & als ISO brennen ..

http://www.avira.com/de/support-for-home-knowledgebase-detail?kbid=230

ist nur am Download-Tag aktuell!!

Beschreibung
http://www.pcwelt.de/start/sicherheit/antivirus/news/189739/neue_version_des_avira_antivir_rescue_system/

---------------

Mutter:MBAM Log zeigen , genau so verfahren ...


nach Datensicherung ggf von Recovery booten & Auslieferungszustand wieder herstellen ..    

« Letzte Änderung: 14.01.11, 10:54:10 von Ava-Tar »

danke für die schnellen antworten!  :)

was kann ich denn statt hijackthis nehmen?
oder reichen die informationen jetzt schon?

panda security hatte ich gestern in meiner panik noch installiert, weil ich dachte, das findet vielleicht mehr als avira. dass das generell nicht sinnvoll ist, weiß ich aber.

inzwischen steht da nicht mehr no action taken, sondern die dinger sind gelöscht. (und werden bei wiederholung des scans auch nicht gefunden.)

der mbam-log meiner mutter ergab:
Infizierte Dateien:
c:\program files (x86)\freepascal\filmstart.exe (Backdoor.Bot) ->
Quarantined and deleted successfully.
c:\program files (x86)\freepascal\start.exe (Backdoor.Bot) ->
Quarantined and deleted successfully.


ok, dann werde ich das mit der avira rescue cd probieren und die ergebnisse hier zeigen.

DANKE!!!

ah, eine frage noch: ich habe fast keine daten, die ich sichern möchte. kann ich die paar word-dokumente einfach in die dropbx schieben oder infiziere ich mir dann später den rechner wieder neu dadurch?

« Letzte Änderung: 14.01.11, 11:01:20 von lijule »

 

Zitat
Oh. Und was genau hab ich mir da eingefangen und warum ist es so schlimm?

Befall? Oder haben sich deine MP3s von selbst gelöscht?  ::)
Du kannst ein System nicht zuverlässig bereinigen, mit etwas Aufwand geht das, aber man hat keine Garantie.

Und hoffentlich hast du gerlent, dass man Daten auch extern speichert, oder hast du ein Backup deiner MP3s?

Befall? Oder haben sich deine MP3s von selbst gelöscht?  ::)


Die Antwort verstehe ich nicht ganz. Sicherlich haben sie sich nicht von selbst gelöscht, meine Frage war ja, was genau sich denn auf meinem Rechner eingenistet hat. Löscht denn backdoor.bot Dateien?
Die Frage, warum es so schlimm ist, war etwas ungünstig formuliert. Ich meinte damit, warum ich Windows neu installieren muss, aber darauf hast du ja geantwortet.  :)

Ja, ein Backup habe ich, der Verlust der mp3s an sich ist also kein Problem. 
« Letzte Änderung: 14.01.11, 12:43:56 von lijule »

 

Zitat
sich denn auf meinem Rechner eingenistet hat.

Es gibt locker 5 Mio Schädlinge plus unbekannte Dunkelziffer. Also min. 5 Mio. Und aus den paar von dir geposteten Zeilen sollen wir die sagen, welcher von diesen Millionen Schädlingen dein System befallen hat?  ;)
(nein "backdoor.bot" ist kein echter Schädlingsname, sondern eine ungefähre Angabe des Typs, muss aber nicht zwingend stimmen)

Hast du ein Backup der Daten oder ein Backup des gesamten System (Systemimage)?

Ich kenne mich wirklich gar nicht damit aus, ich dachte, man könnte das vielleicht erkennen, was für einen Schädling ich da habe. Ist aber letztlich auch egal, hauptsache ich werde ihn wieder los...  ;)

Nein, ich habe nur die Daten gesichert, und leider kein Systemimage.

Die "Reinigung" sollte nur zur Sicherheit erfolgen.
Die CD startet die Reinigung ohne geladenes Windows ...

Die Datensicherung danach machen.....

Dann formatieren & NEU installieren . Jüki: Win7-Install-PDF

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Oh je, Dein System sieht ziemlich befallen aus. Da hilft wahrscheinlich nur noch neu aufsetzen :-\
Hier die eizige Info die ich auf die schnelle gefunden habe: *Klick*

« Letzte Änderung: 15.01.11, 21:34:09 von Julian99 »

« Windows XP SP3: Mein Pc macht komische GeräuscheWindows XP: schwarzer bildschirm und mehrfach fenster 'unbekannter fehler'hilfe? »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Ordner
Ordner sind Strukturelemente in einem Dateisystem, die  Dateien und andere Ordner organisieren und speichern können. Sie ermöglichen eine strukturierte und...

Dateiendungen
Die Dateiendung, auch Dateinamenerweiterung, Dateierweiterung oder einfach "Endung" genannt, besteht aus meistens drei oder vier Buchstaben und wird mit einem Punkt an de...

Dateiendung
Die Dateiendung ist ein Teil des Dateinamen und zeigt das Dateiformat an. Klassisch war die "8.3" Regelung, nach der der Dateiname under MS DOS 8 Zeichen lang sein durfte...