Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: dxmor.dat (rundll32.exe)

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 24.02.2010, 11:36   #1
Yamada
 
dxmor.dat (rundll32.exe) - Standard

dxmor.dat (rundll32.exe)



Hallo, gestern hatte ich plötzlich die Meldung, der PC müsste in 30 Sekunden heruntergefahren werden. Nach dem automatschen Neustarten kam eine Meldung der Windows Firewall, dass die explorer.exe geblockt wurde... ich habe mal auf weiterhin blocken gedrückt, und Google angeschmissen.
Nach kurzem Googlen bin ich auf den Blaster und den Sasser Wurm gestoßen, doch die entsprechenden Datein und Prozesse konnte ich manuell nicht finden, und auch Scans mit AVG, Anti-Malware und Spybot haben nichts Blaster oder Sasser mäßiges gefunden. Spybot hatte allerdings etwas von wegen auto-update oder so gefunden, was ich mir leider nicht aufgeschrieben habe. Das habe ich ihn auch löschen lassen.
Naja, das Problem schien weg, aber heute wieder dieselbe Meldung, von wegen in 30 Sekunden Neustart. Ich hab mir nicht gemerkt, was dort noch stand in den Fenster, weil ich schnell über cmd das "shutdown -a" eingegeben habe, was ich durchs googlen gefunden habe.
Nach einem manuellen Neustart, kam plötzlich eine Fehlermeldung.
Den genauen Wortlaut habe ich mir auch nicht gemerkt, aber es war etwas mit eine ungültigen Windows Anwendung oder so in der rundll32.exe, und einer dxmor.dat.
Diese dxmor.dat liegt unter "Dokumente und Einstellungen\...\Anwendungsdaten\Adobe\Update"

Google findet zu dxmor.dat nur 5 Einträge, die mir nicht weiterhelfen.
Hat jemand von euch ne Ahnung was das ist, und ob es mit nem Virus zu tun hat?



Hijackthis-Log:

Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:13:08, on 24.02.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\nvsvc32.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Programme\AVG\AVG9\avgchsvx.exe
E:\Programme\AVG\AVG9\avgrsx.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Programme\AVG\AVG9\avgcsrvx.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\RTHDCPL.EXE
E:\WINDOWS\system32\RUNDLL32.EXE
E:\PROGRA~1\AVG\AVG9\avgtray.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
E:\Programme\Logitech\SetPoint\SetPoint.exe
E:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
E:\Programme\AVG\AVG9\avgwdsvc.exe
E:\Programme\Java\jre6\bin\jqs.exe
E:\Programme\Gemeinsame Dateien\Native Instruments\Hardware\NIHardwareService.exe
E:\Programme\AVG\AVG9\avgnsx.exe
E:\Programme\NetLimiter 2 Pro\nlsvc.exe
E:\Programme\AVG\AVG9\avgemc.exe
E:\Programme\AVG\AVG9\avgcsrvx.exe
E:\WINDOWS\system32\wbem\wmiapsrv.exe
E:\WINDOWS\system32\wuauclt.exe
E:\WINDOWS\system32\wuauclt.exe
E:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - E:\Programme\AVG\AVG9\avgssie.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - E:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "E:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] E:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] E:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG9_TRAY] E:\PROGRA~1\AVG\AVG9\avgtray.exe
O4 - HKLM\..\Run: [QuickTime Task] "E:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "E:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [Guiset] rundll32.exe "E:\Dokumente und Einstellungen\***\Anwendungsdaten\Adobe\Update\dxmor.dat""
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = E:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech SetPoint.lnk = E:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: phase-6 Reminder.lnk = E:\Programme\phase-6\reminder\reminder.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra button: Absolute Poker - {13C1DBF6-7535-495c-91F6-8C13714ED485} - E:\Dokumente und Einstellungen\***\Startmenü\Programme\Absolute Poker\Absolute Poker.lnk (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Absolute Poker - {13C1DBF6-7535-495c-91F6-8C13714ED485} - E:\Dokumente und Einstellungen\***\Startmenü\Programme\Absolute Poker\Absolute Poker.lnk (file missing) (HKCU)
O9 - Extra button: Absolute Poker - {1FBA04EE-3024-11d2-8F1F-0000F87ABD16} - E:\Dokumente und Einstellungen\***\Startmenü\Programme\Absolute Poker\Absolute Poker.lnk (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Absolute Poker - {1FBA04EE-3024-11d2-8F1F-0000F87ABD16} - E:\Dokumente und Einstellungen\***\Startmenü\Programme\Absolute Poker\Absolute Poker.lnk (file missing) (HKCU)
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - E:\Programme\AVG\AVG9\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - E:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - E:\Programme\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - E:\Programme\AVG\AVG9\avgwdsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - E:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: NIHardwareService - Native Instruments GmbH - E:\Programme\Gemeinsame Dateien\Native Instruments\Hardware\NIHardwareService.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - E:\Programme\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6680 bytes

EDIT: Da sich die Fehlermeldungen nun reproduzieren lassen, hier die Fehlermeldungen die nach dem Starten kommen:

Geändert von Yamada (24.02.2010 um 11:59 Uhr)

Alt 24.02.2010, 15:24   #2
Argus
 
dxmor.dat (rundll32.exe) - Standard

dxmor.dat (rundll32.exe)



Virustotal
Verborgene Dateien sichtbar machen
Arbeitsplatz öffnen >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und Ordner >"alle Dateien und Ordner anzeigen" aktivieren
und >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren

Prüfe mal diese Datei(en) bei Virustotal
Zitat:
E:\Dokumente und Einstellungen\***\Anwendungsdaten\Adobe\Update\dxmor.dat
Note: Wenn bei VirusTotal die Meldung kommt ” Die Datei wurde bereits analysiert “wähle „Analysiere die Datei“
Poste die Ergebnisse
__________________


Antwort

Themen zu dxmor.dat (rundll32.exe)
adobe, avg, avg free, bho, dll, down, e-mail, einstellungen, firewall, google, helper, hkus\s-1-5-18, internet, internet explorer, jusched.exe, logfile, neustart., nvidia, pdf, plug-in, problem, prozesse, rundll, sekunden, software, system, virus, windows, windows xp, wurm




Ähnliche Themen: dxmor.dat (rundll32.exe)


  1. Trojaner C:\Windows\system32\rundll32.exe Folgender Eintrag fehlt: FQ10 Fehler in C:\Windows\system32\rundll32.exe Folgender Eintrag fehlt:
    Plagegeister aller Art und deren Bekämpfung - 05.10.2012 (19)
  2. rundll32.exe bei Browserstart
    Plagegeister aller Art und deren Bekämpfung - 28.08.2011 (30)
  3. Rundll32.exe fehler
    Plagegeister aller Art und deren Bekämpfung - 05.05.2011 (1)
  4. rundll32.exe bei Vista
    Alles rund um Windows - 25.03.2010 (9)
  5. rundll32.exe defekt was tun ?
    Alles rund um Windows - 24.03.2010 (13)
  6. Rundll32.exe Fehlermeldung?
    Plagegeister aller Art und deren Bekämpfung - 03.02.2010 (1)
  7. Trojaner in rundll32.exe?
    Plagegeister aller Art und deren Bekämpfung - 08.11.2009 (4)
  8. Problem mit rundll32.exe
    Alles rund um Windows - 15.07.2009 (6)
  9. Rundll32.exe
    Plagegeister aller Art und deren Bekämpfung - 18.03.2009 (1)
  10. Zu viele Rundll32.exe ?
    Plagegeister aller Art und deren Bekämpfung - 09.03.2009 (5)
  11. Ratlos mit rundll32
    Alles rund um Windows - 07.07.2007 (2)
  12. rundll32.exe infiziert!!!
    Plagegeister aller Art und deren Bekämpfung - 15.02.2007 (2)
  13. Rundll32.exe wiederherstellen
    Plagegeister aller Art und deren Bekämpfung - 05.08.2005 (5)
  14. rundll32.exe
    Alles rund um Windows - 21.07.2005 (0)
  15. Probleme mit rundll32
    Log-Analyse und Auswertung - 28.03.2005 (12)
  16. rundll32.exe
    Plagegeister aller Art und deren Bekämpfung - 22.01.2005 (5)
  17. rundll32.exe auf 97&
    Log-Analyse und Auswertung - 16.01.2005 (2)

Zum Thema dxmor.dat (rundll32.exe) - Hallo, gestern hatte ich plötzlich die Meldung, der PC müsste in 30 Sekunden heruntergefahren werden. Nach dem automatschen Neustarten kam eine Meldung der Windows Firewall, dass die explorer.exe geblockt wurde... - dxmor.dat (rundll32.exe)...
Archiv
Du betrachtest: dxmor.dat (rundll32.exe) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.