"Trojan.Win32.Monderb.gjo"

Dieses Thema im Forum "Sicherheit & Datenschutz" wurde erstellt von 5n4k3, 15. Oktober 2008 .

  1. 15. Oktober 2008
    Hey Leute,
    ich habe mir wohl heute Abend/Nacht irgendwie einen Virus eingefangen den ich mit "Kaspersky Internet Security 7.0" leider nicht desinfizieren bzw. löschen kann.

    Der Virus nennt sich laut "Kaspersky Internet Security 7.0" "Trojan.Win32.Monderb.gjo" und "winlogon.exe\efcYPGvt.dll" ist wohl damit infiziert.

    Ich habe keine Ahnung wie ich mir diesen Virus eingefangen hab. Ich habe meine Festplatte auch schon in ein externes Gehäuse eingebaut, die oben genannte Datei gelöscht und mit der gleichen Datei eines Freundes ausgetauscht. Ich hab dann das Virusprogramm (er hat auch "Kaspersky Internet Security 7.0") bei meinem Kollegen über den gesammten Windowsordner laufen lassen und dieses hat dort nichts mehr gefunden. Als ich jedoch die Festplatte wieder in meinem Computer eingebaut habe und anschließend den PC hochgefahren habe, war der Virus immernoch da und es hat sich nichts verändert.

    Ist es noch möglich mein System zu retten? Ich habe wirklich keine Lust und Zeit mein komplettes System neu zu installieren, da auf meinem Computer viel zu viele Programme installiert und auch konfiguriert sind. Es würde einfach viel zu viel Zeit in Anspruch nehmen und deshalb würde ich gerne versuchen mein System erst einmal zu retten.

    Ich konnte diesen Virus mit der Hilfe von "google.de" leider nicht beseitigen und hoffe jetzt auf Hilfe.

    Vielen Dank im vorraus,
    5n4k3
     
  2. 15. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Trojan.Win32.Monderb.gjo

    Falls du davon irgendwas nicht verstehst, frag nach.
     
  3. 15. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Ja, das habe ich auch schon gefunden, jedoch komme ich damit irgendwie nicht weit.

    Soweit ich es verstehe soll ich die Systemwiederherstellung vorrübergehend deaktivieren, dann den Computer im abgesicherten Modus starten und weiter...?

    Welche Virusdateien soll ich löschen? Ich kann die "winlogon.exe" nicht löschen.
    Was soll ich denn "umbringen"? Die Anwendung im Task-Manager (falls dort überhaupt eine läuft)?
    Wie kann ich denn die Registry-Einträge löschen und wie finde ich heraus welche mit dem Vorus in Verbindung waren?

    Danach soll ich dann nur noch die temporären Internetdateien löschen, den Computer neustarten und das Virusprogramm laufen lassen?

    Vielen Dank für deine Hilfe!

    MfG,
    5n4k3
     
  4. 15. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    DU hast dir ja den Text fast alleine übersetzt

    Um temporäre Dateien zu löschen und Registrierungseinträge zu beseitigen kannst du CCleaner benutzen:

    Download CCleaner

    Ausserdem:

    Gehe auf http://www.hijackthis.de/de und downloade das Programm

    Lass einen Systemscan durchführen, kopiere den Log und werte ihn auf o. g. Seite aus und Lass das Programm offen!

    im offenen Programm nun alle Programme die von HJT bemängelt werden fixen

    anschliessend mit Kaspersky einen neuen Systemscan durchführen lassen

    sollte der Trojaner weiterhin vorhandensein, würde ich dir empfehlen, das System leider neu aufzusetzen. In meiner Sig findest du auch ein Tutorial.

    MFG R0cka
    PS: du kannst natürlich auch den Log hier Posten und die RRler werten ihn aus
     
  5. 15. Oktober 2008
    Zuletzt von einem Moderator bearbeitet: 15. April 2017
    Vielen Dank für die Hilfe!

    Ich habe HijackThis laufen und auswerten lassen, leider kam nichts nützliches dabei heraus.

    Anbei poste ich die "Log-Datei".

    MfG,
    5n4k3

    Achso, die einzigen drei Fehler die HijackThis erkannt hatte (zwei alte ICQ Einträge und ein alter G DATA Internet Security Eintrag), habe ich behoben. Diese Einträge haben jedoch ja leider nichts mit meinem Problem zutun.

    Könnt ihr aus dieser "Log-Datei" mehr erkennen?

    MfG,
    5n4k3
     
  6. 15. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Las deine Kiste von Malwarebytes' Anti-Malware säubern ich hatte auch Probleme mit
    byOXgGxW.dll, trojan.win32.monderb.shb, Win32.BZub.ffq und Kaspersky hat es nicht auf die Reihe bekommen, das Programm killt irgendwie alles, seit dem ist nichts mehr.
    Danach noch ne Runde Combofix Ein Leitfaden und Tutorium zur Nutzung von ComboFix und fertig
     
  7. 15. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Wo finde ich "Malwarebytes' Anti-Malware"? Ist das Freeware? Ich suche gleich mal via "google.de". Okay, ich hab schon was gefunden!

    Vielen Dank!

    Ich werde es gleich mal in Angriff nehmen.

    Ähm, was ist ComboFix für ein Programm? Das sieht ziemlich übel aus?
    Muss ich das Programm danach laufen lassen?

    MfG,
    5n4k3
     
  8. 16. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Ich denke du hast schon alles gefunden.
    Ja Combo ist schon "heftig" aber läuft ohne Probleme und das Programm macht ja ein Backup wenn du willst, bei mir lief bis jetzt immer alles ohne Probleme und mein Rechner ist sauber wie noch nie
     
  9. 22. Oktober 2008
    AW: "Trojan.Win32.Monderb.gjo"

    Hab grade deinen Post gelesen und dachte..

    "Inqui... während du jetzt die ganzen posts studierst, googelst schonmal die Trojaner Definition..."

    Ich darf dier hiermit herzlichst gratulieren das du Kasperky Labs in Google überholt hast
    Bei dem Suchbegriff "Trojan.Win32.Monderb.gjo" wurde dein Eintrag als erstes aufgeführt !

    Take a look : Trojan.Win32.Monderb.gjo - Google-Suche

    _____

    Und zum eigentlichen Thema:

    Im falle von "winlogon.exe" kann es sich natürlich nicht um eine schädliche Anwendung handeln.
    Die einzige logische begründung warum Kasperky die "winlogon.exe" als schädlich anzeigt wäre eine "Memory Execution" (dies machen vornehmlich Trojaner um sich hinter der Anwendung zu verstecken.).

    Im regelfall würde die "winlogon.exe" dann aber zweimal auftauchen....

    Sehr intressant
    du könntest mal zwei Tools benutzen und das ganze ein wenig beobachten.


    1.) FileMon von Winzigweich.
    2.) TCPView von IsUnsWayne.....

    Mit FileMon kannst du jeden Lese/Schreib/Create- Vorgang für Dateien auf deinem Rechner on the Fly beobachten. (Damit kannst du dann feststellen ob eine Datei irgendwas tut.. was sie nicht tun soll... z.b. irgendwo was hinkopieren...)

    Und da wir davon ausgehen können das die klassischen "Viren" (also programme die nur schaden anrichten sollen) ausgestorben sind. Hast du es mit nem Wurm oder nem Trojaner zu tun.

    Die meisten Trojaner arbeiten mit Reverse Connection (das heißt nicht der Hacker kontaktiert dich , sondern dein Rechner ihn.)

    TCPView
    Das zeigt dir alle aus/eingehenden TCP (!!!) verbindungen an.
    "winlogon.exe" .... öffnet keine TCP verbindung wenn das da drin is -> kappen.

    (Damit kann man zumindest erstmal Schaden begrenzen wenn man sich den sicher ist das man wirklich was auf der HDD hat.)

    PS:

    Trojaner melden sich in regelmässigen abständen beim ersteller. (Die blinken manchmal nur kurz auf.)



    Mfg, Inqui
     
  10. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.