![]() |
| |||||||
Log-Analyse und Auswertung: C:\WINDOWS\system32\ffudf.exe l鰏chen?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder st鋘dig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu k鰊nen, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauensw黵dig ist und bis zur vollst鋘digen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| | #1 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hallo, habe folgendes Problem: Ich habe k黵zlich TVAnts runtergeldaden und bekomme nun st鋘dig Warnungen dieser Art von AntiVir: In der Datei 'C:\WINDOWS\672.exe' wurde ein Virus oder unerw黱schtes Programm 'DR/Delphi.Gen' [DR/Delphi.Gen] gefunden. Ich vermute, dass dies in Zusammenhang mir der Datei ffudf.exe steht, die ich bereits vergeblich versucht habe zu l鰏chen. Bin f黵 jede Hilfe dankbar, dass Problem zu l鰏en. Hier mein Hijackthis -Logfile Logfile of HijackThis v1.99.1 Scan saved at 13:02:56, on 25.02.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\brsvc01a.exe C:\WINDOWS\System32\brss01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\ffudf.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe C:\Programme\Google\Google Desktop Search\GoogleDesktopIndex.exe C:\Programme\Google\Google Desktop Search\GoogleDesktopCrawl.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\Kilian\LOKALE~1\Temp\Rar$EX00.266\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://hao123.union123.com/index.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://hao123.union123.com/index.htm O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl05a\BrStDvPt.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe" O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: 财富通 - {C1F0024B-8278-4999-B7E6-2718426D9FE6} - C:\Programme\财富通\caif.dll (file missing) (HKCU) O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1154771646031 O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: GoogleDesktopManager - Google - C:\Programme\Google\Google Desktop Search\GoogleDesktopManager.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe mfg Kilian Achso, es werden auch st鋘dig irgendwelche sieten vom IE ge鰂fnet. |
| | #2 | |
![]() ![]() ![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? @Kilian
__________________Zitat:
Wenn du wirklich mehr TV-Sender empfangen m鯿htest, kaufe dir eine DBox . |
| | #3 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Ok, aber wie werde ich das Problem jetzt wieder los?
__________________ |
| | #4 |
![]() ![]() ![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Deinstalliere das dubiose Programm, lade Spybot Search & Destroy & Ad-Aware herunter mach dein System mit ClearProg sauber.... |
| | #5 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Ok, danke erstmal. Scheint keine weiteren Warnungen mehr von Antivir zu geben. Aber was mach ich mit der Datei C:\WINDOWS\system32\ffudf.exe, die is n鋗lich nach wie vor da ? mfg Kilian |
| | #6 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hi Lade die Datei Code:
ATTFilter C:\WINDOWS\system32\ffudf.exe
MfG
__________________ --> C:\WINDOWS\system32\ffudf.exe l鰏chen? |
| | #7 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? So, erstmal vielen Dank f黵 die schnelle Antwort, hier ist das Ergebnis. Complete scanning result of "ffudf.exe", received in VirusTotal at 02.25.2007, 14:54:52 (CET). AntiVir 7.3.1.38 02.25.2007 HEUR/Crypted Authentium 4.93.8 02.25.2007 could be a corrupted executable file Avast 4.7.936.0 02.23.2007 no virus found AVG 386 02.24.2007 no virus found BitDefender 7.2 02.25.2007 no virus found CAT-QuickHeal 9.00 02.24.2007 (Suspicious) - DNAScan ClamAV devel-20060426 02.25.2007 no virus found DrWeb 4.33 02.25.2007 no virus found eSafe 7.0.14.0 02.23.2007 suspicious Trojan/Worm eTrust-Vet 30.4.3424 02.23.2007 no virus found Ewido 4.0 02.24.2007 Backdoor.Agent.ahj FileAdvisor 1 02.25.2007 no virus found Fortinet 2.85.0.0 02.25.2007 no virus found F-Prot 4.3.1.45 02.22.2007 no virus found F-Secure 6.70.13030.0 02.25.2007 no virus found Ikarus T3.1.0.31 02.25.2007 Backdoor.Win32.Agent.ahj Kaspersky 4.0.2.24 02.25.2007 no virus found McAfee 4970 02.23.2007 no virus found Microsoft 1.2204 02.25.2007 no virus found NOD32v2 2080 02.25.2007 no virus found Norman 5.80.02 02.23.2007 no virus found Panda 9.0.0.4 02.25.2007 Suspicious file Prevx1 V2 02.25.2007 Covert.Sys.Exec Sophos 4.14.0 02.24.2007 no virus found Sunbelt 2.2.907.0 02.24.2007 VIPRE.Suspicious Symantec 10 02.25.2007 no virus found TheHacker 6.1.6.064 02.25.2007 no virus found UNA 1.83 02.23.2007 no virus found VBA32 3.11.2 02.24.2007 no virus found VirusBuster 4.3.19:9 02.24.2007 no virus found Aditional Information File size: 25616 bytes MD5: bbcb9bf2cd256c8dd9fea8f3504acfbd SHA1: e6a705b0a8a056116486422a6ab3c87a90fcdab5 Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PXC=f76379540146 Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics. mfg Kilian |
| | #8 |
![]() ![]() ![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Wie w鋜e's mit dem L鰏chen? |
| | #9 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Ja sch鰊, kann sie zwar l鰏chen (nur mit Killbox) aber nach neustart ist sie wieder da mfg Kilian |
| | #10 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hi Wie man an der Auswertung der Datei Code:
ATTFilter C:\WINDOWS\system32\ffudf.exe
Deshalb lade die Datei bei UploadMalware hoch. Trage bei "Your Username" deinen Namen aus dem Forum ein. Bei "Files To Submit" 1. Code:
ATTFilter C:\WINDOWS\system32\ffudf.exe
Code:
ATTFilter E-Mail: DeineEmail
Complete scanning result of "ffudf.exe", received in VirusTotal at 02.25.2007, 14:54:52 (CET).
AntiVir 7.3.1.38 02.25.2007 HEUR/Crypted
Authentium 4.93.8 02.25.2007 could be a corrupted executable file
Avast 4.7.936.0 02.23.2007 no virus found
AVG 386 02.24.2007 no virus found
BitDefender 7.2 02.25.2007 no virus found
CAT-QuickHeal 9.00 02.24.2007 (Suspicious) - DNAScan
ClamAV devel-20060426 02.25.2007 no virus found
DrWeb 4.33 02.25.2007 no virus found
eSafe 7.0.14.0 02.23.2007 suspicious Trojan/Worm
eTrust-Vet 30.4.3424 02.23.2007 no virus found
Ewido 4.0 02.24.2007 Backdoor.Agent.ahj
FileAdvisor 1 02.25.2007 no virus found
Fortinet 2.85.0.0 02.25.2007 no virus found
F-Prot 4.3.1.45 02.22.2007 no virus found
F-Secure 6.70.13030.0 02.25.2007 no virus found
Ikarus T3.1.0.31 02.25.2007 Backdoor.Win32.Agent.ahj
Kaspersky 4.0.2.24 02.25.2007 no virus found
McAfee 4970 02.23.2007 no virus found
Microsoft 1.2204 02.25.2007 no virus found
NOD32v2 2080 02.25.2007 no virus found
Norman 5.80.02 02.23.2007 no virus found
Panda 9.0.0.4 02.25.2007 Suspicious file
Prevx1 V2 02.25.2007 Covert.Sys.Exec
Sophos 4.14.0 02.24.2007 no virus found
Sunbelt 2.2.907.0 02.24.2007 VIPRE.Suspicious
Symantec 10 02.25.2007 no virus found
TheHacker 6.1.6.064 02.25.2007 no virus found
UNA 1.83 02.23.2007 no virus found
VBA32 3.11.2 02.24.2007 no virus found
VirusBuster 4.3.19:9 02.24.2007 no virus found
Aditional Information
File size: 25616 bytes
MD5: bbcb9bf2cd256c8dd9fea8f3504acfbd
SHA1: e6a705b0a8a056116486422a6ab3c87a90fcdab5
Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PXC=f76379540146
Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.
Poste danach bitte noch ein neues HijackThis Logfile. MfG Ge鋘dert von Chuck0r (25.02.2007 um 16:34 Uhr) |
| | #11 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hallo. danke erstmal d黵 die hilfe. hier mein logfile: Logfile of HijackThis v1.99.1 Scan saved at 16:58:26, on 25.02.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\brsvc01a.exe C:\WINDOWS\System32\brss01a.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ffudf.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Google\Google Desktop Search\GoogleDesktopIndex.exe C:\Programme\Google\Google Desktop Search\GoogleDesktopCrawl.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Brother\Brmfcmon\brmfcwnd.exe C:\Programme\Microsoft Office\Office10\WINWORD.EXE C:\Programme\Winamp\Winamp.exe C:\Programme\Mozilla Firefox\firefox.exe C:\DOKUME~1\Kilian\LOKALE~1\Temp\Rar$EX00.093\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://hao123.union123.com/index.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://hao123.union123.com/index.htm O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl05a\BrStDvPt.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe" O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1154771646031 O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: GoogleDesktopManager - Google - C:\Programme\Google\Google Desktop Search\GoogleDesktopManager.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe |
| | #12 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hi Um die ffudf.exe wird sich jetzt ja gek黰mert. F黨re mal den eScan nach Anleitung aus. Vergesse am Ende bitte nicht die Find.zip zu benutzen wie es fast gaaaanz unten in der Anleitung steht. Das erleichtert das Auswerten sehr. Diesen Schritt musst du nicht ausf黨ren da dieser von der find.bat erledigt wird: Code:
ATTFilter Alternativ:
謋fne die 'mwav.log' im Ordner 'C:\Bases_X' -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen ->
Treffer markieren/kopieren und ins Forum 黚ertragen.
|
| | #13 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hallo, hoffe das ist richtig. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Microsoft Windows XP [Version 5.1.2600] Sun Feb 25 17:43:40 2007 => Version 9.1.7 (C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\mexe.com) Sun Feb 25 17:34:56 2007 => Virus Database Date: 2/24/2007 Sun Feb 25 17:45:13 2007 => Virus Database Date: 2/24/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Sun Feb 25 17:44:14 2007 => Offending Key found: HKLM\Software\magnet !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ die datei mwav.log ist zu gro� um sie einzuf黦en Vielen dank f黵 die hilfe! mfg Kilian |
| | #14 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hi Das war alles richtig. Wir brauchen auch garnicht die ganze mwav.log denn die find.bat sucht aus der mwav.log die Eintr鋑e heraus die wir brauchen. Dein PC scheint soweit sauber zu sein au遝r halt die ffudf.exe. Aber da die Datei ja von Ewido erkannt wurde kannst du ja mal den Ewido Online Scan ausf黨ren. Um den Scan ausf黨ren zu k鰊nen musst du den Internet Explorer benutzen da nur dieser Active X unterst黷zt. Teile uns das Ergebnis bitte wieder mit. MfG |
| | #15 |
![]() ![]() | C:\WINDOWS\system32\ffudf.exe l鰏chen? Hallo. also Ewido findet drei mal einen Backdoor.Agent.ahj und sechs mal Downloader.AQM und einige tracking cookies. ich habe (hoffentlich) alles jetzt gel鰏cht. mfg Kilian |
![]() |
| Themen zu C:\WINDOWS\system32\ffudf.exe l鰏chen? |
| adobe, antivir, appinit_dlls, avira, bho, computer, desktop, dr/delphi.gen, explorer, firefox, google, hijack, hijackthis, internet, internet explorer, l鰏chen?, mozilla, mozilla firefox, nvidia, problem, programm, rundll, software, system, temp, virus, windows, windows xp |