Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: trojan.win32.obfuscated/svchost.exe:ext.exe

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 25.08.2007, 17:50   #1
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



moin alle zusammen
erstmal daumen hoch für eure arbeit hier
bin neu im forum und was computerkentnisse und viren,trojaner und co angeht eher beschränkt kompetent
drum bitte nachsichtigt sein, wenn ich nix raff.
mein problem:
avk hat angeschlagen und den virus Trojan.Win32.Obfuscated.hd gemeldet
hab option löschen gewählt und dachte wär alles im lack
um sicher zu sein hab ich spybot und ad-aware laufen lassen, beide ohne einen fund.
eine prüfung mit dem avk war nichtmehr möglich, prüfung brach ohne meldung beim scannen von windows/system32 ab.
hab systemwiederherstellung ausgemacht, savemode an, temp dateien mit CCleaner gelöscht, prüfung brach trotzdem ab.
selbiges hab ich dann mit avira nochmal gemacht, der hat 2 viren gefunden die auf die datei svchost.exe zugriffen. löschen ,desinfizieren ging nicht also in die quarantäne. den quarantäneinhalt hab ich gelöscht, die svchost.exe war damit leider auch futsch.
hab von cd gebootet und windows installation reparieren lassen, avira lief dann ohne virenfund durch. nach Neuinstallation des avk meldete der direkt den selben virus wie vorher. virenprüfung brach auch noch immer ab.
ich hab dann avast, stinger und spyware doctor laufen lassen. nur spyware doctor hat was gefunden ( infizierte datei svchost.exe:ext.exe ), was ich dann auch entfernt habe.
leider hängte sich mein rechner dann auf, weil der spyware doctor active guard nicht zusammen mit dem avk läuft. den active guard hab ich deshalb deaktiviert. erfreulicherweise lief die virenprüfung des avk ab da auch durch, fand nach einem neustart aber leider wieder den trojan.win32.obfuscated.hd.
nach einem vollscann mit dem spyware doc heute gabs dann noch einen fund im systemvolumeinformation-verzeichnis und bei den temp-dateien im verzeichnis mit meinem benutzernamen. hab ich gelöscht und avk, spybot,ad-aware und spyware doc haben bei ihren scans nix mehr gefunden.
im hijack-log seh ich die böswilligkeit den prozess mit der datei svchost.exe:ext.exe wiederherzustellen, der eintrag ist da auch nach fix und reboot noch drin.
so tschuldigung fürs geschwafel
helft mir ich bin doof und traurig




Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:05:01, on 25.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
C:\Programme\AntiVirenKit 2004\AVKService.exe
C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Spyware Doctor\svcntaux.exe
C:\Programme\Spyware Doctor\swdsvc.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Spyware Doctor\SDTrayApp.exe
C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
G:\pepeback\installs\refreshlock\RefreshLock.exe
C:\Programme\Netropa\Multimedia Keyboard\TrayMon.exe
C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE
C:\Programme\Netropa\Onscreen Display\OSD.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
C:\Programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE
C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programme\BitComet\tools\BitCometBHO_1.1.4.29.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
O4 - HKLM\..\Run: [RefreshLock] G:\pepeback\installs\refreshlock\RefreshLock.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [AVK Mail Checker] "C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE"
O4 - HKLM\..\Run: [SDTray] "C:\Programme\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: T-Com WLAN Manager.lnk = C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Programme\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183036885093
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
O23 - Service: MS Internet Countermeasures Framework2b (FCI) - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

--
End of file - 7456 bytes

Alt 25.08.2007, 18:06   #2
.::|||::.
 

trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Deaktiviere vorübergehend den Teatimer von Spybot und mache einen Scan mit Blacklight (Signatur) und poste das Log.

Benenne die Hijackthis.exe anschliessend in xyz.com um und poste das so enstandene Log!
__________________

__________________

Alt 25.08.2007, 19:03   #3
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Dank Dir für die schnelle antwort



08/25/07 19:48:24 [Info]: BlackLight Engine 1.0.64 initialized
08/25/07 19:48:24 [Info]: OS: 5.1 build 2600 (Service Pack 2)
08/25/07 19:48:24 [Note]: 7019 4
08/25/07 19:48:24 [Note]: 7005 0
08/25/07 19:48:27 [Note]: 7006 0
08/25/07 19:48:27 [Note]: 7011 884
08/25/07 19:48:27 [Note]: 7026 0
08/25/07 19:48:27 [Note]: 7026 0
08/25/07 19:48:29 [Note]: FSRAW library version 1.7.1022
08/25/07 19:57:19 [Note]: 7007 0




Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:59:47, on 25.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
C:\Programme\AntiVirenKit 2004\AVKService.exe
C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Spyware Doctor\svcntaux.exe
C:\Programme\Spyware Doctor\swdsvc.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Spyware Doctor\SDTrayApp.exe
C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
G:\pepeback\installs\refreshlock\RefreshLock.exe
C:\Programme\Netropa\Multimedia Keyboard\TrayMon.exe
C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE
C:\Programme\Netropa\Onscreen Display\OSD.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
C:\Programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE
C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
C:\Programme\Trend Micro\HijackThis\xyz.com
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programme\BitComet\tools\BitCometBHO_1.1.4.29.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
O4 - HKLM\..\Run: [RefreshLock] G:\pepeback\installs\refreshlock\RefreshLock.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [AVK Mail Checker] "C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE"
O4 - HKLM\..\Run: [SDTray] "C:\Programme\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: T-Com WLAN Manager.lnk = C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Programme\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183036885093
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
O23 - Service: MS Internet Countermeasures Framework2b (FCI) - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

--
End of file - 7396 bytes
__________________

Alt 25.08.2007, 19:22   #4
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



seh grad das im hj-log teatimer noch unter laufende prozesse aufgeführt steht.
ich hab vor dem scan einfach den sb resident beendet und das scheint nicht das gewesen zu sein was du meintest. ich poste das nochmal.

Alt 25.08.2007, 19:27   #5
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



so teatimer aus exe umbenannt
pepel hat einfache aufgabe fast gelöst

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:22:57, on 25.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
C:\Programme\AntiVirenKit 2004\AVKService.exe
C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Spyware Doctor\svcntaux.exe
C:\Programme\Spyware Doctor\swdsvc.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
G:\pepeback\installs\refreshlock\RefreshLock.exe
C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\Programme\Netropa\Multimedia Keyboard\TrayMon.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE
C:\Programme\Netropa\Onscreen Display\OSD.exe
C:\Programme\Spyware Doctor\SDTrayApp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
C:\Programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Programme\Trend Micro\HijackThis\xyz.com
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von Yahoo! Deutschland
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programme\BitComet\tools\BitCometBHO_1.1.4.29.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
O4 - HKLM\..\Run: [RefreshLock] G:\pepeback\installs\refreshlock\RefreshLock.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [AVK Mail Checker] "C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE"
O4 - HKLM\..\Run: [SDTray] "C:\Programme\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: T-Com WLAN Manager.lnk = C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Programme\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Programme\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183036885093
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\AntiVirenKit 2004\AVKWCtl.exe
O23 - Service: MS Internet Countermeasures Framework2b (FCI) - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

--
End of file - 7395 bytes


Alt 26.08.2007, 10:29   #6
.::|||::.
 

trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Ok das sieht gar nicht mal so schelcht aus, die Datei ist weg!
Leere noch den Quarantäne-Ordner von Spyware Doctor und AVK und fixe mit HijackThis den folgenden Eintrag:
Zitat:
O23 - Service: MS Internet Countermeasures Framework2b (FCI) - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
Wenn du dir ganz sicher sein willst, kannst du noch nen Scan mit eScan machen (siehe Signatur).
Mfg
__________________
--> trojan.win32.obfuscated/svchost.exe:ext.exe

Alt 26.08.2007, 10:45   #7
dani2112
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Ich würde zur Sicherheit nach Alternate Data Streams Suchen tut Blacklight eigentlich dieses?
In meinem letzten Test hat es die von mir angelegten soweit ich mich erinnern kann nicht gefunden.

Lade dir mal hier ein Programm zum aufspüren von ADS und führe einen Scan durch poste mal danach das Ergebnis.
(Nur um sicher zu gehen)

Alt 27.08.2007, 11:00   #8
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Danke für Eure schnelle Hilfe.

Die Ordner habe ich geleert und einen Scan der C-Platte mit dem Tool von Spybot nach ads durchgeführt.
Der Scan ergab drei Funde.
Leider weiss ich nicht, wie man ein Log des Scans erstellt bzw. habe kein automatisch erstelltes Log gefunden. Aufgeführt wurden 3 Thumbs.db-Dateien
aus den All-Users/ Beispielbilder, All-Users Windows/ Beispielbilder und im Verzeichnis benutzername.COMPUTERNAME/Anwendungsdaten/Microsoft.
Falls nötig hier bitte nochmal erklären wie das Log zu erstellen wäre.

Der Eintrag aus dem Hijack-log lies sich nicht mit HijackThis fixen.
Auch nach einem Neustart war der Eintrag nach fix noch im Log vorhanden.
Ich habe den bezeichneten Service jetzt über den Dienste-Manager deaktiviert
und der Eintrag wird im Hijack-scan nicht mehr gefunden.

Danke für Eure Hilfe
MFG

Alt 27.08.2007, 19:06   #9
dani2112
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Kannst du bitte die Funde des Tools hier Posten (einfach so wie sie dir angezeigt werden).

Alt 28.08.2007, 15:37   #10
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



So sieht das aus nach dem Scan


Thumbs.db :encryptable:$D... 0B 18.08.2007 21:29 C:\Dokumente und Einstellungen\AllUsers\Dokumente\Eigene Bilder\Beispielbilder\

Thumbs.db :encryptable:$D... 0B 25.08.2007 16:51 C:\Dokumente und Einstellungen\AllUsers.Windows\Dokumente\Eigene Bilder\Beispielbilder

Thumbs.db :encryptable:$D... 0B 21.08.2007 11:47 C:\Dokumente und Einstellungen\bini.KRUX\Lokale Einstellungen\Anwendungsdaten\Microsoft\

Danke fürs drüber gucken

Alt 28.08.2007, 16:20   #11
BataAlexander
> MalwareDB
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Diese sind ungefährlich. Es handelt sich um Vorschaubilder.

Deinstalliere den Spyware Doctor über Start / Systemsteuererung / Software.

Nun deaktivere den Tea Timer wie hier beschrieben.

Dann lade Dir gmer.
Starte es mit einem Doppelklick.

Kopiere dann was es anzeigt hier in diesen Thread indem dem auf "copy" klickst.

Bata

Alt 28.08.2007, 20:30   #12
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Abend,
das mit GMER erstellte Log umfasst 188528 Zeichen und kann hier nicht eingefügt werden.
Ich hab's als Anhang hochgeladen
188528 ist eine grosse Zahl...eine sehr grosse Zahl.
Bei den hier möglichen 25000 postbaren Zeichen überkommt mich das Gefühl, dass die grosse Zahl grosse Probleme beschreibt.
Angehängte Dateien
Dateityp: txt gmer-log.txt (9,1 KB, 197x aufgerufen)

Alt 28.08.2007, 20:45   #13
BataAlexander
> MalwareDB
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



In der angehängten Datei finde ich aber nur rund 9000 Zeichen.
Was ich dort sehe ist normal. Viele Meldungen in GMER werden vom System verursacht und bedeuten keine Bedrohung. Daher die Flinte noch nicht ins Korn werfen und mir eine vollständige Datei posten.

Bata

Alt 29.08.2007, 16:26   #14
pepel
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Der Text, den Sie eingegeben haben, besteht aus 190888 Zeichen und ist damit zu lang.

Kopie von qlog.txt:
Die Datei, die Sie anhängen möchten, ist zu groß. Die maximale Dateigröße für diesen Dateityp beträgt 19,5 KB Bytes. Ihre Datei ist 186,4 KB Bytes groß.

Naja irgendwie will er nicht, dass ich das Log poste.
Was mache ich falsch? Soll ich das Log in 9 Teile splitten oder Optionen aus dem Scan raus nehmen?

Geändert von pepel (29.08.2007 um 16:40 Uhr)

Alt 29.08.2007, 17:20   #15
nochdigger
 
trojan.win32.obfuscated/svchost.exe:ext.exe - Standard

trojan.win32.obfuscated/svchost.exe:ext.exe



Hallo

büdde schön
Zitat:
GMER 1.0.13.12551 - http://www.gmer.net
Rootkit scan 2007-08-28 21:19:33
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.13 ----

SSDT sptd.sys ZwEnumerateKey
SSDT sptd.sys ZwEnumerateValueKey

---- Devices - GMER 1.0.13 ----

Device \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_CLOSE 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_READ 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_WRITE 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_INFORMATION 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SET_INFORMATION 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_EA 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SET_EA 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_FLUSH_BUFFERS 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_VOLUME_INFORMATION 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SET_VOLUME_INFORMATION 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_DIRECTORY_CONTROL 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_FILE_SYSTEM_CONTROL 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CONTROL 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SHUTDOWN 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_LOCK_CONTROL 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_CLEANUP 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_SECURITY 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SET_SECURITY 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_QUOTA 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_SET_QUOTA 865D61E8
Device \FileSystem\Ntfs \Ntfs IRP_MJ_PNP 865D61E8

AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_NAMED_PIPE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLOSE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_READ [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_WRITE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_EA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_EA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FLUSH_BUFFERS [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_VOLUME_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_VOLUME_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DIRECTORY_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FILE_SYSTEM_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_INTERNAL_DEVICE_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SHUTDOWN [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_LOCK_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLEANUP [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_MAILSLOT [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_SECURITY [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_SECURITY [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_POWER [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SYSTEM_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CHANGE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_QUOTA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_QUOTA [BAC8AD86] interceptor.sys

Device \FileSystem\Fastfat \Fat IRP_MJ_CREATE 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_CLOSE 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_READ 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_WRITE 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_QUERY_INFORMATION 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_SET_INFORMATION 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_QUERY_EA 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_SET_EA 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_FLUSH_BUFFERS 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_QUERY_VOLUME_INFORMATION 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_SET_VOLUME_INFORMATION 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_DIRECTORY_CONTROL 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_FILE_SYSTEM_CONTROL 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CONTROL 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_SHUTDOWN 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_LOCK_CONTROL 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_CLEANUP 859911E8
Device \FileSystem\Fastfat \Fat IRP_MJ_PNP 859911E8

AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_NAMED_PIPE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLOSE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_READ [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_WRITE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_EA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_EA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FLUSH_BUFFERS [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_VOLUME_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_VOLUME_INFORMATION [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DIRECTORY_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FILE_SYSTEM_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_INTERNAL_DEVICE_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SHUTDOWN [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_LOCK_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLEANUP [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_MAILSLOT [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_SECURITY [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_SECURITY [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_POWER [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SYSTEM_CONTROL [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CHANGE [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_QUOTA [BAC8AD86] interceptor.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_QUOTA [BAC8AD86] interceptor.sys

---- EOF - GMER 1.0.13 ----
MFG

Edit
Zitat:
isch desch mei Log ?!
Jupp

Geändert von nochdigger (29.08.2007 um 17:33 Uhr)

Antwort

Themen zu trojan.win32.obfuscated/svchost.exe:ext.exe
ad-aware, adobe, adobe reader, avast, avira, bho, desinfizieren, ellung, excel, g data, heulen, hijackthis, hkus\s-1-5-18, infizierte, infizierte datei, installation, internet, internet explorer, kompetent, pop-up-blocker, problem, prozess, quara, rundll, s-1-5-18, scan, server, software, spyware, svchost.exe, temp, trend micro, trojaner, urlsearchhook, viren, virus, windows internet, windows internet explorer, windows xp, wlan



Ähnliche Themen: trojan.win32.obfuscated/svchost.exe:ext.exe


  1. Kaspersky findet Backdoor.Win32.Zaccess, Trojan-Ransom.Win32.Gimeno, Trojan.Win32.Inject
    Log-Analyse und Auswertung - 01.02.2014 (17)
  2. Windows 8.1: Trojan:Win32/Meredrop, Trojan:Win32/Malagent, Trojan:Win32/Matsnu.L und Worm:Win32/Ainslot.A
    Log-Analyse und Auswertung - 19.01.2014 (5)
  3. Desinfizierung durch Kaspersky nicht möglich: Trojan.Win32.Bromngr.k, HEUR:Trojan.Win32.Generic, Trojan-Downloader.Win32.MultiDL.I
    Plagegeister aller Art und deren Bekämpfung - 28.11.2013 (1)
  4. Windows security Alert POPUP. Malwerfund: Trojan.Obfuscated auf externer Platte
    Log-Analyse und Auswertung - 30.08.2012 (7)
  5. Trojan.Win32.Obfuscated.en
    Plagegeister aller Art und deren Bekämpfung - 04.07.2012 (3)
  6. Trojan:Win32/Alureon.FL | PWS:Win32/Fareit.A | Trojan:Win32/Sirefef.P....Auch MBR infiziert?
    Plagegeister aller Art und deren Bekämpfung - 06.01.2012 (7)
  7. Meldung trojan-spy.win32.agent.bepe alle 5 Min in c:\windows\temp\xxx.tmp\svchost.exe
    Plagegeister aller Art und deren Bekämpfung - 02.04.2010 (1)
  8. Trojan-Spy.Win32.Pophot.gzv / Trojan.Win32.Buzus.alwl / Virus.Win32.Virut.ce
    Plagegeister aller Art und deren Bekämpfung - 19.02.2009 (1)
  9. Win32.Obfuscated.gx
    Mülltonne - 30.12.2007 (1)
  10. Trojan.Win32.Obfuscated.en
    Plagegeister aller Art und deren Bekämpfung - 10.05.2007 (1)
  11. avast meldet Win32:Obfuscated-DH
    Log-Analyse und Auswertung - 15.04.2007 (5)
  12. AdWare.Win32.PluginDL und Trojan.Win32.Obfuscated.dt
    Log-Analyse und Auswertung - 05.03.2007 (1)
  13. Trojan-Downloader.Obfuscated.1
    Log-Analyse und Auswertung - 18.01.2007 (6)
  14. Trojan.Win32.Obfuscated.bl - Geht nicht weg
    Plagegeister aller Art und deren Bekämpfung - 16.01.2007 (4)
  15. Trojanerbefall : Trojan.win32.obfuscated.y
    Log-Analyse und Auswertung - 03.11.2006 (1)
  16. Proxy.Ranky.Gen & Trojan.Downloader.Obfuscated.N
    Plagegeister aller Art und deren Bekämpfung - 17.07.2006 (1)
  17. brauch hilfe bei: Win32/Oleloa.gen!, Trojan.Win32.Golid.g, Trojan.Win32.Small.ev
    Plagegeister aller Art und deren Bekämpfung - 28.11.2005 (1)

Zum Thema trojan.win32.obfuscated/svchost.exe:ext.exe - moin alle zusammen erstmal daumen hoch für eure arbeit hier bin neu im forum und was computerkentnisse und viren,trojaner und co angeht eher beschränkt kompetent drum bitte nachsichtigt sein, wenn - trojan.win32.obfuscated/svchost.exe:ext.exe...
Archiv
Du betrachtest: trojan.win32.obfuscated/svchost.exe:ext.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.