![]() |
| |||||||
Log-Analyse und Auswertung: Trohjahner oder nicht -TR/Crypt.XPACK.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| |
| | #1 |
| | Trohjahner oder nicht -TR/Crypt.XPACK.Gen TR/Crypt.XPACK.Gen ist ein Trojaner der gecryptet wurde aber die Signatur is schon bekannt "EP Protect" macht das z.B. so |
| | #2 | |
![]() | Trohjahner oder nicht -TR/Crypt.XPACK.GenZitat:
kannst du mir das mal übersetzen? "der gecryptet wurde..." Ups habe doch was vergessen. Hier noch der Report von AV. Allerdings diesmal von meinem Laptop. Wo allerdings die Mails liegen sollen wo gewisse Trojaner sein sollen weiß ich nicht, ich finde da keine in dem ordner. AntiVir PersonalEdition Classic Erstellungsdatum der Reportdatei: Dienstag, 17. Februar 2015 10:34 Es wird nach 1110678 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Benutzername: SYSTEM Computername: LAPTOP Versionsinformationen: BUILD.DAT : 270 15603 Bytes 19.09.2007 13:29:00 AVSCAN.EXE : 7.0.6.1 290856 Bytes 23.08.2007 13:16:26 AVSCAN.DLL : 7.0.6.0 57384 Bytes 14.08.2007 15:48:30 LUKE.DLL : 7.0.5.3 147496 Bytes 14.08.2007 15:32:44 LUKERES.DLL : 7.0.6.0 10792 Bytes 14.08.2007 15:49:06 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 14:27:16 ANTIVIR1.VDF : 7.0.1.95 3367424 Bytes 14.12.2007 16:51:42 ANTIVIR2.VDF : 7.0.2.113 1673728 Bytes 08.02.2008 14:06:56 ANTIVIR3.VDF : 7.0.2.148 201216 Bytes 15.02.2008 18:17:56 AVEWIN32.DLL : 7.6.0.67 3293696 Bytes 16.02.2008 18:17:56 AVWINLL.DLL : 1.0.0.7 14376 Bytes 26.02.2007 10:36:24 AVPREF.DLL : 7.0.2.2 25640 Bytes 18.07.2007 07:16:52 AVREP.DLL : 7.0.0.1 155688 Bytes 16.04.2007 13:16:24 AVPACK32.DLL : 7.6.0.3 360488 Bytes 17.01.2008 09:53:00 AVREG.DLL : 7.0.1.6 30760 Bytes 18.07.2007 07:17:04 AVARKT.DLL : 1.0.0.20 278568 Bytes 28.08.2007 12:26:30 AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18.07.2007 07:10:16 NETNT.DLL : 7.0.0.0 7720 Bytes 08.03.2007 11:09:04 RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07.08.2007 12:37:52 RCTEXT.DLL : 7.0.62.0 90152 Bytes 21.08.2007 12:50:30 SQLITE3.DLL : 3.3.17.1 339968 Bytes 23.07.2007 09:37:22 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: löschen Sekundäre Aktion.................: löschen Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: D:, Durchsuche Speicher..............: ein Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: ein Datei Suchmodus..................: Alle Dateien Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, Makrovirenheuristik..............: ein Dateiheuristik...................: hoch Beginn des Suchlaufs: Dienstag, 17. Februar 2015 10:34 Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '37942' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLI.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLI.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ALG.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'eLockServ.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLSched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WMIAPSRV.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RtkBtMnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'OUTPOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLMLService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLMLServer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLCapSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SCHED.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SCHEDUL2.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Acer.Empowering.Framework.Launcher.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CTFMON.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AVGNT.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'GrooveMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SCHEDHLP.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TimounterMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TrueImageMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ACROTRAY.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'eRAgent.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'QtZgAcer.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ePower_DMC.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'MemCheck.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ePresentation.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'eDSloader.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PCMService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CLI.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RTHDCPL.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AVGUARD.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ATI2EVXX.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ATI2EVXX.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht Es wurden '57' Prozesse mit '57' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [HINWEIS] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [HINWEIS] Es wurde kein Virus gefunden! Bootsektor 'D:\' [HINWEIS] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '51' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <ACER> C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Dokumente und Einstellungen\xy\Anwendungsdaten\Thunderbird\Profiles\a8t1fnqu.default\Mail\pop3.web-1.de\Inbox [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[Message-ID: <72934A4E.6263412@-at-ninja.dk>][From: Sunrise Elektronik GmbH <Rocky-at-ninja.dk>][Subject: Ihre Bestellung # 12141 von EUR 453.00 ist ange]318.mim [1] Archivtyp: MIME --> rechnung.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Ebill.A --> Mailbox_[Message-ID: <DB58F309.6462369-at-iwon.com>][From: TMS Logistik <Gary-at-tms-logistik.de>][Subject: KD 38534 Webshop Bestellung 14.02.2007]388.mim [1] Archivtyp: MIME --> Rechnung-RE38534.pdf.exe [FUND] Ist das Trojanische Pferd TR/Dldr.iBill.L --> Mailbox_[Message-ID: <6A1BA6C0.7396309-at-uk.york.com>][From: bestellung070-at-amazon.de <bestellbestaetigung251][Subject: Ihre Bestellung 7629180 bei Amazon.de]414.mim [1] Archivtyp: MIME --> Rechnung.zip [FUND] Die Datei enthält ein ausführbares Programm. Dies wird jedoch durch eine harmlose Dateierweiterung verschleiert (HIDDENEXT/Worm.Gen) [2] Archivtyp: ZIP --> Amazon.pdf.exe [FUND] Ist das Trojanische Pferd TR/Dldr.iBill.U --> Mailbox_[Message-ID: <978BCBA2.8994606-at-northwestern.edu>][From: Hilario <Dorothy-at-northwestern.edu>][Subject: RE:]702.mim [1] Archivtyp: MIME --> 22726.zip [FUND] Die Datei enthält ein ausführbares Programm. Dies wird jedoch durch eine harmlose Dateierweiterung verschleiert (HIDDENEXT/Worm.Gen) [2] Archivtyp: ZIP --> Vertrag.doc.exe [FUND] Ist das Trojanische Pferd TR/Crypt.CFI.Gen [WARNUNG] Die Datei wurde ignoriert. C:\Dokumente und Einstellungen\xy\Anwendungsdaten\Thunderbird\Profiles\a8t1fnqu.default\Mail\pop3.web-1.de\Junk [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[Message-ID: <978BCBA2.8994606-at-northwestern.edu>][From: Hilario <Dorothy-at-northwestern.edu>][Subject: RE:]110.mim [1] Archivtyp: MIME --> 22726.zip [FUND] Die Datei enthält ein ausführbares Programm. Dies wird jedoch durch eine harmlose Dateierweiterung verschleiert (HIDDENEXT/Worm.Gen) [2] Archivtyp: ZIP --> Vertrag.doc.exe [FUND] Ist das Trojanische Pferd TR/Crypt.CFI.Gen [WARNUNG] Die Datei wurde ignoriert. Beginne mit der Suche in 'D:\' <SICHERUNG> Ende des Suchlaufs: Dienstag, 17. Februar 2015 11:12 Benötigte Zeit: 37:58 min Der Suchlauf wurde vollständig durchgeführt. 5598 Verzeichnisse wurden überprüft 236753 Dateien wurden geprüft 5 Viren bzw. unerwünschte Programme wurden gefunden 3 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 236748 Dateien ohne Befall 15511 Archive wurden durchsucht 4 Warnungen 0 Hinweise 37942 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Geändert von Diabolo01 (17.02.2008 um 11:47 Uhr) |
| | #3 |
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Nicht alles was mit Xpack gepackt wird ist ein Trojaner.
__________________Daher würde mich eben die Datei interessieren, es gibt immernoch (wenn auch immer weniger) gutartige Programme die das benutzen. lg myrtille |
| | #4 |
![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Ich habe dir mal eine PM gesendet
__________________ Wer durch die Hölle will, sollte schneller als der Teufel sein! |
| | #5 | ||||
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Hi, also dein Log ist recht lang, wenn du willst kann man da einiges aussortieren. Ich hab mal alle Startupprozesse (O4) markiert, die ich nicht für notwendig halte. Wenn du die Prozesse deaktivieren willst, dann rufst du am besten unter Start->Ausführen->"msconfig" eingeben und dort unter Startup das Häkchen bei den entsprechenden Prozessen rausnehmen. Wenn du sie wieder aktivieren willst, einfach Häkchen wieder setzen und alles ist beim alten. Zitat:
Zitat:
Zitat:
Bei den Diensten bin ich immer sehr vorsichtig. Da spiele ich eigentlich nur ungern dran rum. Wenn du selbst ein wenig experimentieren willst, empfehle ich dir dies unter start->ausführen->"services.msc" einzugeben und zu schauen, welche Dienste dort automatisch geladen werden. Generell sind hier allerdings auch nicht soo viele Dienste gelistet: Zitat:
lg myrtille |
| | #6 |
![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Hi myrtille, also nach dem ich die Fehlermeldung lokalisiert und bereinigt habe konnte ich mich nun der Verschlankung des Systems widmen. Ich danke dir für die kompetente Hilfe. ![]() Anti Vir habe ich wieder runter geschmissen da ich ja nun den Fehler kenne warum Anti Vir angesprungen ist. Also im Grund nur Fehlalarm. Da ich die meisten Prozesse zuordnen kann (zumindest von den Programmen die ich installiert habe) habe ich nicht alle von dir empfohlenen Tipps befolgt. Da ich das ein oder andere brauche. Zu diesen Meldungen hier: O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: CAPIControl.lnk = ? O4 - Global Startup: Exif Launcher 2.lnk = ? Acrobat erklärt sich wohl selber, Capi Control gehört zur ISDN-Anlage und der Exif launcher Treiber gehört zur Digicam. Die überflüssigen Einträge wurden gefixt und das System läuft sauber. Wer nicht weiß wie es geht, muss wissen wer die Kenntnis hat. hier wird dir geholfen
__________________ --> Trohjahner oder nicht -TR/Crypt.XPACK.Gen |
| | #7 | ||
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Ich seh grad, dass das ganze etwas missverständlich war: Der Eintrag: Zitat:
Damit er funktionieren kann, müsste anstatt des Fragezeichens ein Pfad stehen etwa: Zitat:
![]() lg myrtille |
| | #8 |
![]() | Trohjahner oder nicht -TR/Crypt.XPACK.Gen Hi, Danke für den Hinweis, aber die liegen eh nur 99% dumm herum und werden nicht benötigt. Von daher ist es nicht weiter schlimm.
__________________ Wer durch die Hölle will, sollte schneller als der Teufel sein! |
![]() |
| Themen zu Trohjahner oder nicht -TR/Crypt.XPACK.Gen |
| adobe, antivir, avira, bho, browser, dll, explorer, feedback, firefox, firewall, helper, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, konvertieren, mozilla, mozilla firefox, nvidia, object, pdf, pdf-datei, programme, rundll, s-1-5-18, senden, shockwave, software, system, windows, windows xp |