Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: trojan.vundo Problem

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 15.01.2008, 10:33   #1
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



So,ich hoffe mir kann hier jemand weitehelfen!
Mein Symantec Antivirus Cooperate Edition meldet mir dauerend den trojan.vundo und meint dann das ich mal wieder neustarten soll. Ich habe schon vesucht den trojan mit dem extra für den Trojaner vorhandenen Tool von Symantec zu löschen, aber da findet er ihn gar nicht.

Hier dann also mal mein HijackThis Protokoll

Vielen Dank schonmal im Vorraus
Grüßle
BumBum

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:27:38, on 15.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\Programme\Firebird\bin\fbguard.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\KEN!\KENCLI.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\PDFCreatorMessages.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Symantec AntiVirus\SavRoam.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\Programme\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Programme\Firebird\bin\fbserver.exe
C:\WINDOWS\Logi_MwX.Exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe
C:\Programme\KEN!\kentbcli.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\TRIXX\TRIXX.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
C:\Programme\FRITZ!\IWatch.exe
O:\punkt\punkt.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\Autodesk Map 3D 2007\acad.exe
C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.0001
C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
C:\Programme\Gemeinsame Dateien\Autodesk Shared\WSCommCntr1.exe
C:\PROGRA~1\MOZILL~2\FIREFOX.EXE
C:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://10.0.0.98:3128/ken.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://10.0.0.98:3128/ken.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=internet:3128;http=internet:3128;https=internet:3128;socks=internet:1080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost, 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PDFCreatorClient] C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CPCAutoFileRegistrar] C:\WINDOWS\system32\mcpcreg.exe
O4 - HKLM\..\Run: [KEN Taskbar Client] "C:\Programme\KEN!\kentbcli.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [StorageGuard] "C:\Programme\VERITAS Software\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [TRIXX] "C:\Programme\TRIXX\TRIXX.exe" -s
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Punkt.lnk = punkt\punkt.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: ATI CATALYST-Infobereich.lnk = C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://10.0.0.98:3128/ken.html
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199356758776
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1199355332325
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: CORAServer (CORASrv) - Dr.-Ing. Heinrich GmbH - D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe
O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbguard.exe
O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: AVM KEN Klient (KEN Client Service) - AVM Berlin - C:\Programme\KEN!\KENCLI.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PDFCreatorMessages - Global Graphics Software Ltd - C:\WINDOWS\system32\PDFCreatorMessages.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: WIBU-KEY Server (WKSVW32) - WIBU-SYSTEMS AG - C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe

--
End of file - 8969 bytes

Alt 15.01.2008, 10:50   #2
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

Dein HJ-Log gibt leider nicht viel her, nur das hier ist
"unbekanntes" Programm:
C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.000 1
Kennst Du diese Datei?

Daher zuerst einmal mit CCleaner aufräumen:
http://www.ccleaner.com/ccleaner-20

Combofix
Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.
Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.
Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.


Datfind abarbeiten (nur die letzten 3 Monate!):
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html

chris
__________________

__________________

Alt 15.01.2008, 12:03   #3
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Danke erstmal,
melde mich wohl morgen dann wieder
__________________

Alt 16.01.2008, 06:29   #4
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



So - alles abgearbeitet
Vielen Dank abermals!

Combofix Report:

ComboFix 08-01-15.4 - Baltruschat 2008-01-15 15:54:03.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.1546 [GMT 1:00]
ausgeführt von:: C:\Antitrojaner\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten.\sjmzspox.dll
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner\settings.dat
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\inst.exe
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ultimate cleaner\settings.dat
C:\Programme\SecCenter
C:\Programme\SecCenter\scprot4.exe.bak
C:\Programme\Ultimate Cleaner
C:\WINDOWS\PerfInfo
C:\WINDOWS\PerfInfo\LWwjsP4Jdkuc.exe
C:\WINDOWS\PerfInfo\LWwjsP4Jdkud.exe
C:\WINDOWS\system32\fibagbia
C:\WINDOWS\system32\fibagbia\bg1.gif
C:\WINDOWS\system32\fibagbia\bgtop.gif
C:\WINDOWS\system32\fibagbia\bottom1.gif
C:\WINDOWS\system32\fibagbia\essentials.gif
C:\WINDOWS\system32\fibagbia\fibagbia1.exe
C:\WINDOWS\system32\fibagbia\fibagbia3.exe
C:\WINDOWS\system32\fibagbia\icon1.ico
C:\WINDOWS\system32\fibagbia\install1.gif
C:\WINDOWS\system32\fibagbia\left1.gif
C:\WINDOWS\system32\fibagbia\li.gif
C:\WINDOWS\system32\fibagbia\logo.gif
C:\WINDOWS\system32\fibagbia\main.htm
C:\WINDOWS\system32\fibagbia\mainframe.htm
C:\WINDOWS\system32\fibagbia\reinstall1.gif
C:\WINDOWS\system32\fibagbia\right1.gif
C:\WINDOWS\system32\fibagbia\s1.htm
C:\WINDOWS\system32\fibagbia\s2.htm
C:\WINDOWS\system32\fibagbia\s3.htm
C:\WINDOWS\system32\fibagbia\SMTop1.gif
C:\WINDOWS\system32\fibagbia\SMTop2.gif
C:\WINDOWS\system32\fibagbia\SMTop3.gif
C:\WINDOWS\system32\fibagbia\SMTop4.gif
C:\WINDOWS\system32\fibagbia\soft1_off.gif
C:\WINDOWS\system32\fibagbia\soft1_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft1_on.gif
C:\WINDOWS\system32\fibagbia\soft1_on_ext.gif
C:\WINDOWS\system32\fibagbia\soft2_off.gif
C:\WINDOWS\system32\fibagbia\soft2_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft2_on.gif
C:\WINDOWS\system32\fibagbia\soft2_on_ext.gif
C:\WINDOWS\system32\fibagbia\soft3_off.gif
C:\WINDOWS\system32\fibagbia\soft3_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft3_on.gif
C:\WINDOWS\system32\fibagbia\soft3_on_ext.gif
C:\WINDOWS\system32\fibagbia\softbottom_off.gif
C:\WINDOWS\system32\fibagbia\softbottom_on.gif
C:\WINDOWS\system32\fibagbia\softleft_off.gif
C:\WINDOWS\system32\fibagbia\softleft_on.gif
C:\WINDOWS\system32\fibagbia\top1.gif
C:\WINDOWS\system32\fibagbia\top2.gif
C:\WINDOWS\system32\fibagbia\turnoff1.gif
C:\WINDOWS\system32\fibagbia\turnon1.gif
C:\WINDOWS\system32\iwgwxujg.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\ndaTqsVqrX.dll
C:\WINDOWS\system32\svvwa.ini
C:\WINDOWS\system32\svvwa.ini2
C:\WINDOWS\system32\ylnlygmn.dll

.
((((((((((((((((((((((( Dateien erstellt von 2007-12-15 bis 2008-01-15 ))))))))))))))))))))))))))))))
.

2008-01-15 15:53 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe
2008-01-15 13:05 . 2008-01-15 13:05 <DIR> d-------- C:\Programme\CCleaner
2008-01-15 08:10 . 2008-01-15 08:10 1,802 --a------ C:\PS.rtf
2008-01-14 15:58 . 2008-01-14 15:58 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\DoctorWeb
2008-01-14 14:41 . 2004-04-30 14:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmenü
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-01-14 14:41 . 2008-01-14 14:41 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-01-14 14:41 . 2008-01-14 14:41 8,570,248 --a------ C:\cureit.exe
2008-01-03 14:14 . 2008-01-03 14:14 <DIR> d-------- C:\Programme\MSXML 6.0
2008-01-03 14:12 . 2008-01-03 14:12 <DIR> d-------- C:\Programme\MSBuild
2008-01-03 14:08 . 2008-01-04 09:41 <DIR> d-------- C:\WINDOWS\system32\XPSViewer
2008-01-03 14:08 . 2008-01-03 14:08 <DIR> d-------- C:\Programme\Reference Assemblies
2008-01-03 14:07 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll
2008-01-03 14:03 . 2008-01-03 14:03 <DIR> d-------- C:\WINDOWS\system32\LogFiles
2008-01-03 14:03 . 2008-01-03 14:04 <DIR> d-------- C:\WINDOWS\system32\drivers\UMDF
2008-01-03 12:38 . 2008-01-03 12:38 <DIR> d-------- C:\WINDOWS\vkhdjtck
2008-01-03 12:12 . 2008-01-03 12:12 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2
2008-01-03 12:06 . 2007-07-09 14:16 582,656 -----c--- C:\WINDOWS\system32\dllcache\rpcrt4.dll
2008-01-03 11:39 . 2007-07-30 19:18 34,136 --a------ C:\WINDOWS\system32\wucltui.dll.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuaucpl.cpl.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuapi.dll.mui
2008-01-03 11:39 . 2007-07-30 19:18 20,824 --a------ C:\WINDOWS\system32\wuaueng.dll.mui
2008-01-03 11:20 . 2008-01-14 15:59 <DIR> d-------- C:\Programme\Leutnqkd
2008-01-03 11:20 . 2008-01-03 11:20 <DIR> d-------- C:\Dokumente und Einstellungen\Lemmermeyer\Anwendungsdaten\ATI

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-15 14:26 --------- d-----w C:\Programme\Symantec AntiVirus
2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\VMware
2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VMware
2008-01-15 12:22 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ZipGenius
2008-01-03 13:06 --------- d-----w C:\Programme\Windows Media Connect 2
2007-12-13 10:38 --------- d-----w C:\Programme\UserZoom 3.0
2007-12-10 06:57 130,048 ----a-w C:\VundoFix.exe
2007-12-05 15:52 0 ----a-w C:\STRABAHN.DAT
2007-11-30 13:45 471,040 ----a-w C:\WINDOWS\dog2.scr
2007-11-30 13:45 12,288 ----a-w C:\WINDOWS\impborl.dll
2007-11-28 22:22 5,592 ----a-w C:\WINDOWS\system32\pjqsriiq.dll
2007-11-28 06:21 10,581 ----a-w C:\Test.sys
2007-11-27 07:09 7,052 ----a-w C:\WINDOWS\system32\pqrxbman.dll
2007-11-26 13:35 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\Vso
2007-11-23 06:25 166,064 ----a-w C:\FixVundo.exe
2007-11-23 06:15 7,052 ----a-w C:\WINDOWS\system32\lbcueiye.dll
2007-11-21 13:35 1,173 ----a-w C:\FachbedeutungImport.sys
2007-11-21 06:18 5,592 ----a-w C:\WINDOWS\system32\jgfhccls.dll
2007-11-20 08:04 --------- d-----w C:\Programme\PowerDVD
2007-11-20 06:45 --------- d-----w C:\Programme\DVD X Player Pro
2007-11-19 06:42 --------- d--h--w C:\Programme\InstallShield Installation Information
2007-11-19 06:37 --------- d-----w C:\Programme\ybopudgd
2007-11-19 06:37 --------- d-----w C:\Programme\Bhjkogqo
2007-10-29 22:42 1,293,312 ----a-w C:\WINDOWS\system32\quartz.dll
2007-10-25 08:28 222,720 ----a-w C:\WINDOWS\system32\wmasf.dll
2007-10-24 00:47 96,760 ----a-w C:\WINDOWS\system32\dfshim.dll
2007-10-24 00:47 84,480 ----a-w C:\WINDOWS\system32\mscories.dll
2007-10-24 00:47 282,112 ----a-w C:\WINDOWS\system32\mscoree.dll
2007-10-24 00:47 158,720 ----a-w C:\WINDOWS\system32\mscorier.dll
2007-08-31 08:33 47,360 ----a-w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\pcouffin.sys
2005-04-12 08:57 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_002.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_001.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST.dat
2005-02-11 09:23 495 ----a-w C:\Programme\PlotBatch.zip
1997-06-23 01:00 123,664 --sha-w C:\WINDOWS\system32\Msjint35.dll
1997-06-23 10:06 24,848 --sha-w C:\WINDOWS\system32\Msjter35.dll
1997-06-23 10:06 252,176 --sha-w C:\WINDOWS\system32\Msrd2x35.dll
1997-06-23 10:06 287,504 --sha-w C:\WINDOWS\system32\Msxbse35.dll
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN1]
@={30351346-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN2]
@={30351347-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN3]
@={30351348-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN4]
@={3035134b-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN5]
@={3035134c-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2003-10-06 12:16 5058560]
"nwiz"="nwiz.exe" [2003-10-06 12:16 741376 C:\WINDOWS\system32\nwiz.exe]
"Logitech Utility"="Logi_MwX.Exe" [2003-12-17 08:50 19968 C:\WINDOWS\LOGI_MWX.EXE]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-09-01 15:57 282624]
"PDFCreatorClient"="C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe" [2003-12-09 11:11 315392]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"CPCAutoFileRegistrar"="C:\WINDOWS\system32\mcpcreg.exe" [2002-01-15 13:47 45056]
"KEN Taskbar Client"="C:\Programme\KEN!\kentbcli.exe" [2005-03-07 12:32 167936]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2005-07-12 12:29 48752]
"vptray"="C:\PROGRA~1\SYMANT~1\VPTray.exe" [2005-08-19 16:58 86112]
"StorageGuard"="C:\Programme\VERITAS Software\Update Manager\sgtray.exe" [2002-06-18 00:01 155648]
"ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-06 01:07 61440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360]

C:\Dokumente und Einstellungen\Lemmermeyer\Startmen\Programme\Autostart\
Taskmanager.lnk - C:\WINDOWS\system32\taskmgr.exe [2003-04-02 13:00:00]

C:\Dokumente und Einstellungen\Baltruschat\Startmen\Programme\Autostart\
Punkt.lnk - O:\punkt\punkt.exe [2002-12-06 10:17:41]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2004-09-24 11:55:03]
Adobe Reader - Schnellstart.lnk - C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 04:44:06]
ATI CATALYST-Infobereich.lnk - C:\Programme\ATI Technologies\ATI.ACE\CLI.exe [2005-08-06 01:07:30]
AutoCAD-Startbeschleuniger.lnk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe [2006-03-05 03:43:54]
ISDNWatch.lnk - C:\Programme\FRITZ!\IWatch.exe [2004-05-19 10:07:47]
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office\OSA9.EXE [2000-01-21 09:15:54]

R1 TRIXX;TRIXX;C:\Programme\TRIXX\TRIXXDriver.sys [2005-08-16 12:17]
R2 CORASrv;CORAServer;D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe [2005-02-17 13:13]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Programme\Firebird\bin\fbguard.exe [2004-07-14 00:05]
R2 KEN Client Service;AVM KEN Klient;C:\Programme\KEN!\KENCLI.EXE [2005-03-07 12:28]
R2 ndc;AVM KEN CAPI;C:\WINDOWS\system32\Drivers\ndc.sys [2002-08-21 03:58]
R2 WKSVW32;WIBU-KEY Server;C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe [2005-04-15 04:00]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Programme\Firebird\bin\fbserver.exe [2004-07-14 00:05]
S3 DMSKSSRh;DMSKSSRh;C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys []
S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys []

*Newly Created Service* - PROCEXP90
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-15 16:00:29
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-01-15 16:01:42
ComboFix-quarantined-files.txt 2008-01-15 15:01:04

Datfind Protokoll

.
.
Bitte nur die Eintraege der letzten 3 Monate pro Ordner posten
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\system32

2008-01-15 15:31 616 NTS5CSET.INI
2008-01-15 15:28 13,646 wpa.dbl
2008-01-04 09:45 328,296 FNTCACHE.DAT
2008-01-03 14:16 444,308 perfh009.dat
2008-01-03 14:16 461,954 perfh007.dat
2008-01-03 14:16 72,518 perfc009.dat
2008-01-03 14:16 85,896 perfc007.dat
2008-01-03 14:16 1,033,192 PerfStringBackup.INI
2008-01-03 14:06 16,832 amcompat.tlb
2008-01-03 14:06 23,392 nscompat.tlb
2008-01-03 12:17 138,558 TZLog.log
2007-12-02 15:00 18,684,536 MRT.exe
2007-11-28 23:22 5,592 pjqsriiq.dll
2007-11-27 08:09 7,052 pqrxbman.dll
2007-11-23 07:15 7,052 lbcueiye.dll
2007-11-21 07:18 5,592 jgfhccls.dll
2007-11-13 12:31 60,416 tzchange.exe
2007-10-31 00:19 3,590,656 mshtml.dll
2007-10-29 23:42 1,293,312 quartz.dll
2007-10-29 16:07 373,760 xpsp3res.dll
2007-10-25 17:42 8,501,248 shell32.dll
2007-10-25 09:28 222,720 wmasf.dll
2007-10-24 01:47 158,720 mscorier.dll
2007-10-24 01:47 282,112 mscoree.dll
2007-10-24 01:47 84,480 mscories.dll
2007-10-24 01:47 96,760 dfshim.dll
2007-10-11 14:12 1,468,968 LegitCheckControl.dll
2007-10-11 09:55 28,160 infocardcpl.cpl
2007-10-11 09:55 579,584 icardagt.exe
2007-10-11 09:55 88,576 infocardapi.dll
2007-10-11 09:55 11,776 icardres.dll
2007-10-11 09:55 595,464 icardres.dll.mui
2007-10-11 00:46 232,960 webcheck.dll
2007-10-11 00:46 824,832 wininet.dll
2007-10-11 00:46 1,159,680 urlmon.dll
2007-10-11 00:46 105,984 url.dll
2007-10-11 00:46 102,400 occache.dll
2007-10-11 00:46 671,232 mstime.dll
2007-10-11 00:46 478,208 mshtmled.dll
2007-10-11 00:46 193,024 msrating.dll
2007-10-11 00:46 1,831,424 inetcpl.cpl
2007-10-11 00:46 44,544 iernonce.dll
2007-10-11 00:46 459,264 msfeeds.dll
2007-10-11 00:46 52,224 msfeedsbs.dll
2007-10-11 00:46 6,065,664 ieframe.dll
2007-10-11 00:46 27,648 jsproxy.dll
2007-10-11 00:46 267,776 iertutil.dll
2007-10-11 00:46 153,088 ieakeng.dll
2007-10-11 00:46 384,512 iedkcs32.dll
2007-10-11 00:46 214,528 dxtrans.dll
2007-10-11 00:46 63,488 icardie.dll
2007-10-11 00:46 124,928 advpack.dll
2007-10-11 00:46 383,488 ieapfltr.dll
2007-10-11 00:46 132,608 extmgr.dll
2007-10-11 00:46 230,400 ieaksie.dll
2007-10-10 11:59 13,824 ieudinit.exe
2007-10-10 11:59 70,656 ie4uinit.exe
2007-10-10 06:46 161,792 ieakui.dll
2007-10-09 13:03 1,986,072 milcore.dll
2007-10-09 13:03 779,800 PresentationNative_v0300.dll
2007-10-09 13:03 493,080 evr.dll
2007-10-09 13:03 161,304 UIAutomationCore.dll
2007-10-09 13:03 350,744 PresentationHost.exe
2007-10-09 13:03 106,520 PresentationCFFRasterizerNative_v0300.dll
2007-10-09 13:03 33,304 PresentationHostProxy.dll
2007-10-09 13:03 73,752 dxva2.dll
2007-10-09 12:58 16,896 tswpfwrp.exe
2798 Datei(en) 623,723,415 Bytes
0 Verzeichnis(se), 4,141,752,320 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp

2008-01-16 07:25 137,389 datfind.txt
2008-01-15 15:29 16,384 Perflib_Perfdata_e98.dat
2008-01-15 15:29 16,384 Perflib_Perfdata_d70.dat
3 Datei(en) 170,157 Bytes
0 Verzeichnis(se), 4,141,809,664 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS

2008-01-15 16:00 227 system.ini
2008-01-15 15:29 254 wiadebug.log
2008-01-15 15:26 0 0.log
2008-01-15 15:26 50 wiaservc.log
2008-01-15 15:25 2,048 bootstat.dat
2008-01-15 15:23 1,884,415 WindowsUpdate.log
2008-01-15 15:23 32,630 SchedLgU.Txt
2008-01-15 08:22 139 msicpl.ini
2008-01-11 11:56 164 KTEL.INI
2008-01-10 11:12 165 ccolwiz.ini
2008-01-10 07:19 54,156 QTFont.qfn
2008-01-03 14:06 1,067 win.ini
2007-11-30 14:45 471,040 dog2.scr
2007-11-30 14:45 12,288 impborl.dll
2007-10-01 10:18 156 hpbafd.ini
2007-09-20 06:11 202 NeroDigital.ini
2007-09-17 14:43 286,720 Setup1.exe
131 Datei(en) 20,777,317 Bytes
0 Verzeichnis(se), 4,141,793,280 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\temp

.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\Downloaded Program Files

2007-07-30 19:24 293 wuweb.inf
2007-07-30 19:24 295 muweb.inf
8 Datei(en) 516,388 Bytes
0 Verzeichnis(se), 4,141,801,472 Bytes frei
.
.
.

Alt 16.01.2008, 07:09   #5
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

so leid es mir tut, Du hast mit hoher Wahrscheinlichkeit einen Backdoortrojaner an Bord:
C:\DOKUME~1\LEMMER~1\LOKALE~1\Te mp\DMSKSSRh.sys
(http://www.greatis.com/appdata/d/d/dmskssrh.sys.htm)
Es besteht eine geringe Chance das es nicht das ist für was ich es halte...)

Du solltest neu aufsetzten!

Bitte folgende Dateien online prüfen lassen:
virustotal
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren) --> Doppelklick auf die zu prüfende Datei --> klick auf "Send"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> kopieren - einfügen
http://www.virustotal.com/flash/index_en.html

Zitat:
C:\DOKUME~1\LEMMER~1\LOKALE~1\Te mp\DMSKSSRh.sys
C:\WINDOWS\system32\pjqsriiq.dll
C:\WINDOWS\system32\jgfhccls.dll
C:\WINDOWS\system32\lbcueiye.dll
C:\WINDOWS\system32\pqrxbman.dll
F:\NTGLM7X.sys
Poste das Ergebnis mit Filename...

chris

__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 07:27   #6
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Danke - hört sich ja nicht so gut an.
Hätte gerne die Datei hochgeladen, aber in dem Verzeichnis istdie Datei nicht und ne Suche im Explorer hat die auch nicht gefunden. Was jetzt?

Alt 16.01.2008, 07:30   #7
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

ev. kann das Ding auch als Rootkit agieren, d.h. wir finden es so nicht...
Prüfe mal die anderen Dateien...

chirs
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 07:34   #8
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



So,

schauen wir mal ob das klappt:
Download Registry Search by Bobbi Flekman
<http://virus-protect.org/artikel/tools/regsearch.html>
und doppelklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren)

DMSKSSRh

in edit und klicke "Ok".
Notepad wird sich oeffnen - poste den text

chris
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 07:57   #9
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Ok - hier die anderen Dateien

C:\WINDOWS\system32\pjqsriiq.dll


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.16.10 2008.01.15 -
AntiVir 7.6.0.48 2008.01.15 -
Authentium 4.93.8 2008.01.16 -
Avast 4.7.1098.0 2008.01.15 -
AVG 7.5.0.516 2008.01.16 -
BitDefender 7.2 2008.01.16 -
CAT-QuickHeal 9.00 2008.01.16 -
ClamAV 0.91.2 2008.01.15 -
DrWeb 4.44.0.09170 2008.01.15 -
eSafe 7.0.15.0 2008.01.15 -
eTrust-Vet 31.3.5461 2008.01.16 -
Ewido 4.0 2008.01.15 -
FileAdvisor 1 2008.01.16 -
Fortinet 3.14.0.0 2008.01.16 -
F-Prot 4.4.2.54 2008.01.15 -
F-Secure 6.70.13030.0 2008.01.16 -
Ikarus T3.1.1.20 2008.01.16 -
Kaspersky 7.0.0.125 2008.01.16 -
McAfee 5208 2008.01.15 -
Microsoft 1.3109 2008.01.15 -
NOD32v2 2795 2008.01.16 -
Norman 5.80.02 2008.01.16 -
Panda 9.0.0.4 2008.01.15 -
Prevx1 V2 2008.01.16 -
Rising 20.27.20.00 2008.01.16 -
Sophos 4.24.0 2008.01.16 -
Sunbelt 2.2.907.0 2008.01.15 -
Symantec 10 2008.01.15 -
TheHacker 6.2.9.188 2008.01.16 -
VBA32 3.12.2.5 2008.01.15 -
VirusBuster 4.3.26:9 2008.01.15 -
Webwasher-Gateway 6.6.2 2008.01.15 Win32.Malware.dam (suspicious)

C:\WINDOWS\system32\jgfhccls.dll


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.16.10 2008.01.15 -
AntiVir 7.6.0.48 2008.01.15 -
Authentium 4.93.8 2008.01.16 -
Avast 4.7.1098.0 2008.01.16 -
AVG 7.5.0.516 2008.01.16 -
BitDefender 7.2 2008.01.16 -
CAT-QuickHeal 9.00 2008.01.16 -
ClamAV 0.91.2 2008.01.15 -
DrWeb 4.44.0.09170 2008.01.16 -
eSafe 7.0.15.0 2008.01.15 -
eTrust-Vet 31.3.5461 2008.01.16 -
Ewido 4.0 2008.01.15 -
FileAdvisor 1 2008.01.16 -
Fortinet 3.14.0.0 2008.01.16 -
F-Prot 4.4.2.54 2008.01.15 -
F-Secure 6.70.13030.0 2008.01.16 -
Ikarus T3.1.1.20 2008.01.16 -
Kaspersky 7.0.0.125 2008.01.16 -
McAfee 5208 2008.01.15 -
Microsoft 1.3109 2008.01.16 -
NOD32v2 2795 2008.01.16 -
Norman 5.80.02 2008.01.16 -
Panda 9.0.0.4 2008.01.15 -
Prevx1 V2 2008.01.16 -
Rising 20.27.20.00 2008.01.16 -
Sophos 4.24.0 2008.01.16 -
Sunbelt 2.2.907.0 2008.01.15 -
Symantec 10 2008.01.15 -
TheHacker 6.2.9.188 2008.01.16 -
VBA32 3.12.2.5 2008.01.15 -
VirusBuster 4.3.26:9 2008.01.15 -
Webwasher-Gateway 6.6.2 2008.01.15 Win32.Malware.dam (suspicious)

C:\WINDOWS\system32\lbcueiye.dll

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.16.10 2008.01.15 -
AntiVir 7.6.0.48 2008.01.15 TR/Dldr.Agen.ZV.1.B
Authentium 4.93.8 2008.01.16 -
Avast 4.7.1098.0 2008.01.16 -
AVG 7.5.0.516 2008.01.16 -
BitDefender 7.2 2008.01.16 -
CAT-QuickHeal 9.00 2008.01.16 -
ClamAV 0.91.2 2008.01.15 -
DrWeb 4.44.0.09170 2008.01.16 -
eSafe 7.0.15.0 2008.01.15 -
eTrust-Vet 31.3.5461 2008.01.16 -
Ewido 4.0 2008.01.15 -
FileAdvisor 1 2008.01.16 -
Fortinet 3.14.0.0 2008.01.16 -
F-Prot 4.4.2.54 2008.01.15 -
F-Secure 6.70.13030.0 2008.01.16 -
Ikarus T3.1.1.20 2008.01.16 -
Kaspersky 7.0.0.125 2008.01.16 -
McAfee 5208 2008.01.15 -
Microsoft 1.3109 2008.01.16 -
NOD32v2 2795 2008.01.16 -
Norman 5.80.02 2008.01.16 -
Panda 9.0.0.4 2008.01.15 -
Prevx1 V2 2008.01.16 -
Rising 20.27.20.00 2008.01.16 -
Sophos 4.24.0 2008.01.16 -
Sunbelt 2.2.907.0 2008.01.15 -
Symantec 10 2008.01.15 -
TheHacker 6.2.9.188 2008.01.16 -
VBA32 3.12.2.5 2008.01.15 -
VirusBuster 4.3.26:9 2008.01.15 -
Webwasher-Gateway 6.6.2 2008.01.15 Trojan.Dldr.Agen.ZV.1.B

C:\WINDOWS\system32\pqrxbman.dll

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.16.10 2008.01.15 -
AntiVir 7.6.0.48 2008.01.16 TR/Dldr.Agen.ZV.1.B
Authentium 4.93.8 2008.01.16 -
Avast 4.7.1098.0 2008.01.16 -
AVG 7.5.0.516 2008.01.16 -
BitDefender 7.2 2008.01.16 -
CAT-QuickHeal 9.00 2008.01.16 -
ClamAV 0.91.2 2008.01.15 -
DrWeb 4.44.0.09170 2008.01.16 -
eSafe 7.0.15.0 2008.01.15 -
eTrust-Vet 31.3.5461 2008.01.16 -
Ewido 4.0 2008.01.15 -
FileAdvisor 1 2008.01.16 -
Fortinet 3.14.0.0 2008.01.16 -
F-Prot 4.4.2.54 2008.01.15 -
F-Secure 6.70.13030.0 2008.01.16 -
Ikarus T3.1.1.20 2008.01.16 -
Kaspersky 7.0.0.125 2008.01.16 -
McAfee 5208 2008.01.15 -
Microsoft 1.3109 2008.01.16 -
NOD32v2 2795 2008.01.16 -
Norman 5.80.02 2008.01.16 -
Panda 9.0.0.4 2008.01.15 -
Prevx1 V2 2008.01.16 -
Rising 20.27.20.00 2008.01.16 -
Sophos 4.24.0 2008.01.16 -
Sunbelt 2.2.907.0 2008.01.15 -
Symantec 10 2008.01.15 -
TheHacker 6.2.9.188 2008.01.16 -
VBA32 3.12.2.5 2008.01.15 -
VirusBuster 4.3.26:9 2008.01.15 -
Webwasher-Gateway 6.6.2 2008.01.15 Trojan.Dldr.Agen.ZV.1.B

F:\NTGLM7X.sys

nicht gefunden!

Alt 16.01.2008, 08:04   #10
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

nenne alle Dateien mal um (hänge einfach ein .vir hinten an den Name),
falls dann irgendetwas nicht läuft, können wir wieder zurückgehen.
Nur ein Scanner mosert, muß wohl sehr neu sein (oder ein Fehlalarm)...

Suche wie unten angegeben den genannten String (DMSKSSRh) und poste das Ergebnis, dann entfernen wir ihn aus der Registry, starten neu suchen noch mal und wenn er wieder da ist, dann haben wir ein nettes kleines Rootkit vor uns (dann läuft die Saubacke im Hintergrund und hat sich postwendenden wieder eingetragen)...

chris
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 08:13   #11
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Umbennenung erledigt

DMSKSSRh gesucht und gefunden

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.5.0

; Results at 2008-01-16 09:11:44 for strings:
; 'dmskssrh'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_DMSKSSRH]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh]
; Contents of value:
; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\
55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\
00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\
65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\
00,73,00,79,00,73,00,00,00
"DisplayName"="DMSKSSRh"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_DMSKSSRH]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh]
; Contents of value:
; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\
55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\
00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\
65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\
00,73,00,79,00,73,00,00,00
"DisplayName"="DMSKSSRh"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DMSKSSRH]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh]
; Contents of value:
; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\
55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\
00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\
65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\
00,73,00,79,00,73,00,00,00
"DisplayName"="DMSKSSRh"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh\Security]

[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603]
"000"="DMSKSSRh.sys"

; End Of The Log...

Alt 16.01.2008, 08:35   #12
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Ok,

jetzt wird es "brenzlig" (hast Du ein Backup ;o):

ComboFix-Script
Die nachfolgenden Zeilen (ohne Zitat!) abkopieren und in den Windows-Editor(start->Programme->zubehör->edior)
kopieren und auf dem Desktop unter dem Namen "CFScript.txt" speichern (ohne Anführungszeichen!).
Zitat:
File::
C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_DMSKSSRH]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_DMSKSSRH]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh]

Driver::
DMSKSSRh
Danach die CFScript.txt mit der Mause anklicken und gedrückt halten und über dem ComboFix-Symbol fallen lassen
(Maustaste loslassen, nennt man "Drag-and-Drop";o).
Jetzt sollte combofix starten und das script ausführen, poste das combofix-Log!

Boote neu und schaue ob noch alles läuft (falls der Test nach einfügen wieder Blanks aufweist, diese rauslöschen! Hier im Forum kommen irgendwie blanks in die Strings...)

chris
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 09:04   #13
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Script ausgeführt Darg and Drop hätte ich schon auch verstanden
Trotzdem nochmal DANKE

Läuft im Moment immer noch alles. Und nun?

ComboFix 08-01-15.4 - Baltruschat 2008-01-16 9:41:22.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.1505 [GMT 1:00]
ausgeführt von:: C:\Antitrojaner\ComboFix.exe
Command switches used :: C:\Dokumente und Einstellungen\Baltruschat\Desktop\CFScript.txt
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

FILE
C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Programme\Bhjkogqo
C:\Programme\Bhjkogqo\gooorgji.dll
C:\RECYCLER\desktopA.sys

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.
-------\LEGACY_DMSKSSRH
-------\DMSKSSRh


((((((((((((((((((((((( Dateien erstellt von 2007-12-16 bis 2008-01-16 ))))))))))))))))))))))))))))))
.

2008-01-16 09:48 . 2008-01-16 09:48 16,384 --a----t- C:\temp\Perflib_Perfdata_1e4.dat
2008-01-16 08:28 . C:\WINDOWS\(2) C:\ComboFix\winstart.bat
2008-01-15 15:53 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe
2008-01-15 13:05 . 2008-01-15 13:05 <DIR> d-------- C:\Programme\CCleaner
2008-01-15 08:10 . 2008-01-15 08:10 1,802 --a------ C:\PS.rtf
2008-01-14 15:58 . 2008-01-14 15:58 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\DoctorWeb
2008-01-14 14:41 . 2004-04-30 14:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-01-14 14:41 . 2008-01-15 16:01 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-01-14 14:41 . 2008-01-14 14:41 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-01-14 14:41 . 2008-01-14 14:41 8,570,248 --a------ C:\cureit.exe
2008-01-03 14:14 . 2008-01-03 14:14 <DIR> d-------- C:\Programme\MSXML 6.0
2008-01-03 14:12 . 2008-01-03 14:12 <DIR> d-------- C:\Programme\MSBuild
2008-01-03 14:08 . 2008-01-04 09:41 <DIR> d-------- C:\WINDOWS\system32\XPSViewer
2008-01-03 14:08 . 2008-01-03 14:08 <DIR> d-------- C:\Programme\Reference Assemblies
2008-01-03 14:07 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll
2008-01-03 14:03 . 2008-01-03 14:03 <DIR> d-------- C:\WINDOWS\system32\LogFiles
2008-01-03 14:03 . 2008-01-03 14:04 <DIR> d-------- C:\WINDOWS\system32\drivers\UMDF
2008-01-03 12:38 . 2008-01-03 12:38 <DIR> d-------- C:\WINDOWS\vkhdjtck
2008-01-03 12:12 . 2008-01-03 12:12 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2
2008-01-03 12:06 . 2007-07-09 14:16 582,656 -----c--- C:\WINDOWS\system32\dllcache\rpcrt4.dll
2008-01-03 11:39 . 2007-07-30 19:18 34,136 --a------ C:\WINDOWS\system32\wucltui.dll.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuaucpl.cpl.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuapi.dll.mui
2008-01-03 11:39 . 2007-07-30 19:18 20,824 --a------ C:\WINDOWS\system32\wuaueng.dll.mui
2008-01-03 11:20 . 2008-01-14 15:59 <DIR> d-------- C:\Programme\Leutnqkd
2008-01-03 11:20 . 2008-01-03 11:20 <DIR> d-------- C:\Dokumente und Einstellungen\Lemmermeyer\Anwendungsdaten\ATI

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-16 08:48 --------- d-----w C:\Programme\Symantec AntiVirus
2008-01-16 08:48 --------- d-----w C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\VMware
2008-01-16 08:48 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VMware
2008-01-16 08:09 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ZipGenius
2008-01-03 13:06 --------- d-----w C:\Programme\Windows Media Connect 2
2007-12-13 10:38 --------- d-----w C:\Programme\UserZoom 3.0
2007-12-10 06:57 130,048 ----a-w C:\VundoFix.exe
2007-12-05 15:52 0 ----a-w C:\STRABAHN.DAT
2007-11-30 13:45 471,040 ----a-w C:\WINDOWS\dog2.scr
2007-11-30 13:45 12,288 ----a-w C:\WINDOWS\impborl.dll
2007-11-28 06:21 10,581 ----a-w C:\Test.sys
2007-11-26 13:35 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\Vso
2007-11-23 06:25 166,064 ----a-w C:\FixVundo.exe
2007-11-21 13:35 1,173 ----a-w C:\FachbedeutungImport.sys
2007-11-20 08:04 --------- d-----w C:\Programme\PowerDVD
2007-11-20 06:45 --------- d-----w C:\Programme\DVD X Player Pro
2007-11-19 06:42 --------- d--h--w C:\Programme\InstallShield Installation Information
2007-11-19 06:37 --------- d-----w C:\Programme\ybopudgd
2007-08-31 08:33 47,360 ----a-w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\pcouffin.sys
2005-04-12 08:57 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_002.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_001.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST.dat
2005-02-11 09:23 495 ----a-w C:\Programme\PlotBatch.zip
1997-06-23 01:00 123,664 --sha-w C:\WINDOWS\system32\Msjint35.dll
1997-06-23 10:06 24,848 --sha-w C:\WINDOWS\system32\Msjter35.dll
1997-06-23 10:06 252,176 --sha-w C:\WINDOWS\system32\Msrd2x35.dll
1997-06-23 10:06 287,504 --sha-w C:\WINDOWS\system32\Msxbse35.dll
.

((((((((((((((((((((((((((((( snapshot@2008-01-15_16.00.38,01 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-01-15 14:53:43 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-16 08:41:00 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-15 14:53:43 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-16 08:41:01 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-15 14:53:43 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-16 08:41:01 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
- 2008-01-15 14:53:43 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-16 08:41:01 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-15 14:53:44 8,065,024 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT
+ 2008-01-16 08:41:01 8,077,312 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT
- 2008-01-15 14:53:44 110,592 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-16 08:41:01 110,592 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2000-08-31 07:00:00 163,328 ----a-w C:\WINDOWS\erdnt\subs\ERDNT.EXE
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN1]
@={30351346-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN2]
@={30351347-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN3]
@={30351348-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN4]
@={3035134b-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN5]
@={3035134c-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2003-10-06 12:16 5058560]
"nwiz"="nwiz.exe" [2003-10-06 12:16 741376 C:\WINDOWS\system32\nwiz.exe]
"Logitech Utility"="Logi_MwX.Exe" [2003-12-17 08:50 19968 C:\WINDOWS\LOGI_MWX.EXE]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-09-01 15:57 282624]
"PDFCreatorClient"="C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe" [2003-12-09 11:11 315392]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"CPCAutoFileRegistrar"="C:\WINDOWS\system32\mcpcreg.exe" [2002-01-15 13:47 45056]
"KEN Taskbar Client"="C:\Programme\KEN!\kentbcli.exe" [2005-03-07 12:32 167936]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2005-07-12 12:29 48752]
"vptray"="C:\PROGRA~1\SYMANT~1\VPTray.exe" [2005-08-19 16:58 86112]
"StorageGuard"="C:\Programme\VERITAS Software\Update Manager\sgtray.exe" [2002-06-18 00:01 155648]
"ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-06 01:07 61440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360]

R1 TRIXX;TRIXX;C:\Programme\TRIXX\TRIXXDriver.sys [2005-08-16 12:17]
R2 CORASrv;CORAServer;D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe [2005-02-17 13:13]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Programme\Firebird\bin\fbguard.exe [2004-07-14 00:05]
R2 KEN Client Service;AVM KEN Klient;C:\Programme\KEN!\KENCLI.EXE [2005-03-07 12:28]
R2 ndc;AVM KEN CAPI;C:\WINDOWS\system32\Drivers\ndc.sys [2002-08-21 03:58]
R2 WKSVW32;WIBU-KEY Server;C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe [2005-04-15 04:00]
R3 EraserUtilDrvI4;EraserUtilDrvI4;C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilDrvI4.sys [2007-08-25 03:15]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Programme\Firebird\bin\fbserver.exe [2004-07-14 00:05]
S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys []

.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-16 09:49:42
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-01-16 9:56:00 - machine was rebooted
ComboFix-quarantined-files.txt 2008-01-16 08:55:58
ComboFix2.txt 2008-01-15 15:01:43

Alt 16.01.2008, 09:07   #14
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hm,

keine Meldungen zum Löschen der Registryeinträge...
Prüfe noch mal mit Fleckmann die Registry, ob die Einträge von DMSKSSRh nohc da sind...

Chris
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 09:12   #15
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Auf alle Fälle ist meine CFScript.txt jetzt weg

Regsearch


Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.5.0

; Results at 2008-01-16 10:09:37 for strings:
; 'dmskssrh'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603]
"000"="DMSKSSRh.sys"

; End Of The Log...

Antwort

Themen zu trojan.vundo Problem
adobe, antivirus, bho, dll, drivers, explorer, fritz!, ftp, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet, internet explorer, löschen, microsoft, neustarten, nvidia, pdf creator, problem, programme, rundll, s-1-5-18, software, symantec, system, temp, trojaner, windows, windows xp



Ähnliche Themen: trojan.vundo Problem


  1. Trojan.Vundo
    Log-Analyse und Auswertung - 11.05.2011 (3)
  2. Trojaner entdeckt / gelöscht, am Folgetag neuen entdeckt (Trojan.Downloader, Trojan.Vundo)
    Plagegeister aller Art und deren Bekämpfung - 30.07.2010 (6)
  3. Entfernung Trojan.Heur.Vundo.cu4@d4CKyXk sowie Trojan.Tdss.153
    Plagegeister aller Art und deren Bekämpfung - 17.01.2010 (1)
  4. Trojaner "Gen:Trojan.Heur.Vundo.cy4@diPE2Jd" & "Gen:Trojan.Heur.Vundo.by4@dCgCSGe"
    Plagegeister aller Art und deren Bekämpfung - 28.12.2009 (28)
  5. Problem mit Trojaner! (Trojan.Vundo.?)
    Log-Analyse und Auswertung - 05.01.2009 (2)
  6. Trojan.Vundo
    Mülltonne - 02.01.2009 (0)
  7. Trojan.Vundo.H/Trojan.Agent/Trojan.BHO.H/
    Mülltonne - 11.11.2008 (0)
  8. Trojan.Vundo/Trojan.Downloader/Trojan.Agent/Malware.Trace
    Plagegeister aller Art und deren Bekämpfung - 02.08.2008 (2)
  9. Trojan.Vundo
    Mülltonne - 29.06.2008 (0)
  10. Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 03.01.2008 (9)
  11. Trojan.Vundo und Trojan Horse
    Log-Analyse und Auswertung - 27.10.2007 (9)
  12. Hab ich den trojan.vundo?
    Plagegeister aller Art und deren Bekämpfung - 21.10.2007 (1)
  13. Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 28.07.2007 (1)
  14. Norton blockiert Trojan.Vundo bzw. Trojan Horse
    Plagegeister aller Art und deren Bekämpfung - 01.07.2007 (2)
  15. Problem mit Adware.Savenow & Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 27.06.2007 (32)
  16. trojan vundo
    Mülltonne - 07.06.2007 (3)
  17. Trojan.Vundo.B
    Plagegeister aller Art und deren Bekämpfung - 01.05.2005 (26)

Zum Thema trojan.vundo Problem - So,ich hoffe mir kann hier jemand weitehelfen! Mein Symantec Antivirus Cooperate Edition meldet mir dauerend den trojan.vundo und meint dann das ich mal wieder neustarten soll. Ich habe schon vesucht - trojan.vundo Problem...
Archiv
Du betrachtest: trojan.vundo Problem auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.