Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 20.02.2008, 11:44   #1
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Hallo,

seit gestern habe ich regelmäßig ein Pop-up mit einer Virenwarnung, die aussagt:
Trojan Adware.W32.ExpDwnlodr spyware detected und mich dann auf eine Website ziehen will. Hab einiges drüber gelesen und auch versucht es mit SmitfraudFix zu beheben. Ohne Erfolg.
Ebenso habe ich eine Norton Antivir Warnung bekommen über den HTTP Trojan Vundo Activity. Dafür habe ich ein Symantec Removal Tool genutzt. Hoffe der ist weg. Das Pop-up bleibt allerdings. Ad-Aware hat auch einmal klar Tisch gemacht. Ohne Erfolg bzgl. dem Pop-up.

Als ich dann HJT nutzen wollte, beendete sich das Programm immer, sobald ich auf Log speichern klickte. Hab die Exe einfach in ABC umbenannt, nun ging es.

Meine letzte Hoffnung ist nun, dass ihr mir mit dem Log helfen könnt. Wäre euch sehr dankbar.

__________

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:32:34, on 20.2.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\sistray.EXE
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Windows Defender\MSASCui.exe
C:\Programme\Multimedia Keyboard\KbdAp32A.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\msiconf.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\xxx\Desktop\ABC.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = 100.100.100.1
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 100.100.100.1:3128
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 3000
1000
8000;<local>
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: {b3640cf4-a5ef-c158-c1d4-75388a73fdd0} - {0ddf37a8-8357-4d1c-851c-fe5a4fc0463b} - C:\WINDOWS\system32\imiihjse.dll
O2 - BHO: (no name) - {182C7ED7-E56D-4509-9D9B-AC49318D9895} - C:\WINDOWS\system32\ssqqrqq.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: (no name) - {AC297A4F-452C-4409-A7A0-C13858D4E360} - C:\WINDOWS\system32\ddccy.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [FLMK08KB] C:\Programme\Multimedia Keyboard\KbdAp32A.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Programme\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [mspd] C:\WINDOWS\system32\mspd.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [34b821ea] rundll32.exe "C:\WINDOWS\system32\nkktiawg.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [msiconf.exe] msiconf.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Audible Download Manager.lnk = C:\Programme\Audible\Bin\AudibleDownloadHelper.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163577680265
O17 - HKLM\System\CCS\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer = 100.100.100.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer = 100.100.100.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer = 100.100.100.1
O20 - Winlogon Notify: ssqqrqq - C:\WINDOWS\SYSTEM32\ssqqrqq.dll
O20 - Winlogon Notify: winjvd32 - winjvd32.dll (file missing)
O21 - SSODL: RomAlrt - {97a27373-658b-42cb-b0ab-2f6cc721e6f9} - C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll
O21 - SSODL: zip - {76ddbbf1-650c-4b8a-b2a0-2a751836f267} - C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programme\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe

--
End of file - 10791 bytes

______________

Danke für die Mühe

Alt 20.02.2008, 22:53   #2
myrtille
/// TB-Ausbilder
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Hi,
lasse bitte folgende Datei bei virustotal auswerten:
Zitat:
C:\WINDOWS\system32\mspd.exe
Erstelle außerdem bitte noch Logs mit den beiden folgenden Tools und poste sie hier:

Anleitung VundoFix:

* Lade dir vundofix.exe
* Doppelklick VundoFix.exe
* Klicke "Scan" --> Vundo button.
* Nach dem Scannen, klicke den "Remove" Vundo button.
* Man wird nun gefragt, ob man "remove" will --> klicke YES
* Danach werden alle Desktop-Symbole verschwinden
* Dann wird man gefragt, ob der PC neustarten soll --> klicke OK.
* Es sollte sich ein Logfile öffnen, poste dieses im Board

Anleitung SmitfraudFix:

Lade dir dieses Tool -> SmitfraudFix
-Starte es dann und lass das System durchsuchen. (Option 1)



-Poste danach wie in der Anleitung beschrieben, das Ergebnis des Scans

Danach greifen wir dann richtig an.

lg myrtille
__________________


Alt 21.02.2008, 08:49   #3
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Vielen vielen Dank fürs Helfen.

Virustotal sagt folgendes:

MD5: a5ae20750b3cd9f16e851da7827250e1
Datum 2008.02.16 00:33:46 (CET) [>5D]
Ergebnisse 0/32
Permalink: hxxp://www.virustotal.com/de/analisis/1996cdfd9bfc6b1025d7b0e926d52b4d

Nun lasse ich VundoFix laufen.
__________________

Alt 21.02.2008, 09:19   #4
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



So,

VundoFix hat nix gefunden, von daher auch keine Desktop Symbole gelöscht und kein Report ausgegeben.

Allerdings: Ich habe gestern (hoffentlich nicht zu voreilig?) aus der Hüfte geschossen und Blacklight sowie ComboFix drüber gejagt.

Ergebnisse von gestern:

02/20/08 15:32:14 [Info]: BlackLight Engine 1.0.67 initialized
02/20/08 15:32:14 [Info]: OS: 5.1 build 2600 (Service Pack 2)
02/20/08 15:32:14 [Note]: 7019 4
02/20/08 15:32:14 [Note]: 7005 0
02/20/08 15:32:20 [Note]: 7006 0
02/20/08 15:32:20 [Note]: 7011 956
02/20/08 15:32:20 [Note]: 7026 0
02/20/08 15:32:20 [Note]: 7026 0
02/20/08 15:32:24 [Note]: FSRAW library version 1.7.1024
02/20/08 15:42:07 [Note]: 2000 1012
02/20/08 15:43:35 [Note]: 7007 0

ComboFix 08-02-20.2 - Tobias 2008-02-20 17:02:26.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.541 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\XXX\Desktop\ComboFix.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\ddccy.dll
C:\WINDOWS\system32\ssqqrqq.dll
C:\WINDOWS\system32\ddccy.dll
C:\WINDOWS\system32\gwaitkkn.ini
C:\WINDOWS\system32\imiihjse.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\msiconf.exe
C:\WINDOWS\system32\nkktiawg.dll
C:\WINDOWS\system32\ssqqrqq.dll
C:\WINDOWS\system32\tuvtttq.dll
C:\WINDOWS\system32\winupdate.exe
C:\WINDOWS\system32\yccdd.ini
C:\WINDOWS\system32\yccdd.ini2

.
((((((((((((((((((((((( Dateien erstellt von 2008-01-20 bis 2008-02-20 ))))))))))))))))))))))))))))))
.

2008-02-20 08:56 . 2008-02-20 16:43 3,816 --a------ C:\WINDOWS\system32\tmp.reg
2008-02-20 07:30 . 2008-02-20 07:30 15,872 --a------ C:\Programme\tmp406468.exe
2008-02-20 07:30 . 2008-02-20 07:30 15,872 --a------ C:\Programme\tmp406421.exe
2008-02-19 16:59 . 2008-02-19 16:59 <DIR> d-------- C:\Programme\Lavasoft
2008-02-19 16:59 . 2008-02-19 17:02 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Lavasoft
2008-02-19 16:58 . 2008-02-19 16:58 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2008-02-19 16:50 . 2008-02-19 17:00 <DIR> d-------- C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\WinXProtector
2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11075218.exe
2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11075125.exe
2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11074671.exe
2008-01-21 14:46 . 2008-01-25 18:17 215 --a------ C:\WINDOWS\url2bmp.INI

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-02-20 16:08 --------- d-----w C:\Programme\Gemeinsame Dateien\Symantec Shared
2008-02-20 15:58 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec
2008-02-05 12:56 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe
2008-02-01 11:11 805 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.INF
2008-02-01 11:11 123,952 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.SYS
2008-02-01 11:11 10,740 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.CAT
2008-02-01 11:11 --------- d-----w C:\Programme\Symantec
2008-01-30 13:52 --------- d-----w C:\Programme\iPodder
2008-01-30 13:52 --------- d-----w C:\Programme\FlashGet
2008-01-18 15:07 --------- d-----w C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Screeny
2008-01-18 15:02 74,752 ----a-w C:\WINDOWS\ST6UNST.EXE
2008-01-18 15:02 716,800 ------w C:\WINDOWS\Setup1.exe
2008-01-17 15:47 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\pdf995
2008-01-15 08:54 10,537 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.cat
2008-01-15 04:28 706 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.inf
2008-01-12 17:32 23,904 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.sys
2008-01-10 16:22 --------- d-----w C:\Programme\VistaCodecPack
2007-11-20 13:46 45,056 -c--a-w C:\WINDOWS\NCUNINST.EXE
2007-06-21 12:19 50 -c--a-w C:\Programme\NORTON Internet Security.txt
2007-06-21 12:16 47,231,928 -c--a-w C:\Programme\NIS071020GE.exe
2006-10-17 07:18 34,473,519 -c--a-w C:\Programme\NAV061220GE.exe
2006-08-31 15:27 598,399 -c--a-w C:\Programme\JHymn_0_9_2_win.zip
2006-08-31 14:16 4,506,024 -c--a-w C:\Programme\Cole2k.Media.-.Nero.Audio.Plugin.Pack V1.5.3.Setup.exe
2006-07-18 08:41 588,201 -c--a-w C:\Programme\lame3.96.1.zip
2006-03-28 08:09 1,181,812 -c--a-w C:\Programme\flvplayer_setup.exe
2006-01-11 20:31 992,399 ----a-w C:\Programme\JHymn.exe
2005-12-12 13:05 9,873,824 ----a-w C:\Programme\fotokasten_Comfort_2.0.exe
2005-02-14 11:21 3,483,648 -c--a-w C:\Programme\PDF_Maker.exe
2004-07-26 10:12 187,904 -c--a-w C:\Programme\lame.exe
2004-07-21 14:27 1,950,272 -c--a-w C:\Programme\ppviewer.exe
2003-10-23 15:52 40,960 -c--a-w C:\Programme\Uninstall_CDS.exe
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360]
"swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-21 09:50 68856]
"msiconf.exe"="msiconf.exe" []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SiSUSBRG"="C:\WINDOWS\SiSUSBrg.exe" [2002-07-12 11:15 106496]
"Cmaudio"="cmicnfg.cpl" []
"SiS Tray"="C:\WINDOWS\System32\sistray.EXE" [2003-10-30 13:10 667648]
"SiS Windows KeyHook"="C:\WINDOWS\System32\keyhook.exe" [2003-10-30 13:09 249856]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 00:11 132496]
"SoundMan"="SOUNDMAN.EXE" [2006-03-01 09:22 577536 C:\WINDOWS\SOUNDMAN.EXE]
"Windows Defender"="C:\Programme\Windows Defender\MSASCui.exe" [2006-11-03 18:20 866584]
"FLMK08KB"="C:\Programme\Multimedia Keyboard\KbdAp32A.exe" [2007-02-27 16:16 380928]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2007-01-09 22:59 115816]
"osCheck"="C:\Programme\Norton Internet Security\osCheck.exe" [2007-01-14 00:11 771704]
"Symantec PIF AlertEng"="C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 09:22 517768]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-06-29 05:24 286720]
"mspd"="C:\WINDOWS\system32\mspd.exe" [2003-08-27 22:22 389632]
"iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2007-09-26 13:42 267064]
"Acrobat Assistant 7.0"="C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2005-03-03 21:47 483328]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360]
"DWQueuedReporting"="C:\PROGRA~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" [2005-04-25 12:45 36040]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"RomAlrt"= {97a27373-658b-42cb-b0ab-2f6cc721e6f9} - C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll [2008-02-19 11:35 14374]
"zip"= {76ddbbf1-650c-4b8a-b2a0-2a751836f267} - C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll [2008-02-20 07:33 24102]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winjvd32]
winjvd32.dll

R2 ACEDRV09;ACEDRV09;C:\WINDOWS\system32\drivers\ACEDRV09.sys [2007-09-24 13:24]
R2 Automatisches LiveUpdate - Scheduler;Automatisches LiveUpdate - Scheduler;"C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe" [2007-01-10 12:45]
S3 BQS88CDC;BenQ S88 Driver;C:\WINDOWS\system32\DRIVERS\bqs88cdc.sys [2004-12-07 05:52]
S3 MTK;Media Technology Kernel Driver;C:\WINDOWS\system32\Drivers\fide.sys [2004-05-28 08:46]
S3 NPF;NetGroup Packet Filter Driver;C:\WINDOWS\system32\drivers\npf.sys [2007-01-25 18:31]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0787c824-44a9-11db-aa6b-000b6a483ab3}]
\Shell\AutoRun\command - E:\setupSNK.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0925b69e-2f7d-11dc-ab8d-0019212982d6}]
\Shell\AutoRun\command - explorer.exe http://"www.web-stick.com"

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{553d41d3-e8c3-11db-ab31-0019212982d6}]
\Shell\AutoRun\command - F:\podcastready.exe

*Newly Created Service* - COMHOST
.
Inhalt des "geplante Tasks" Ordners
"2008-02-20 16:11:40 C:\WINDOWS\Tasks\MP Scheduled Scan.job"
- C:\Programme\Windows Defender\MpCmdRun.exe
"2007-06-21 09:53:22 C:\WINDOWS\Tasks\Norton Internet Security - Systemprüfung ausführen - Tobias.job"



____________



Zusatzinfo: Ab danach gab Norton immer eine fehlermeldung beim Phishing Schutz aus. Nach befolgter Anweisung auf den Symantec Seiten und Eintrag in der Registry geht das aber wieder.

Und heute morgen gab es folgende Fehlermeldungen:
Norton blockierte Downloader.MisleadApp
Und synpower.exe, winsys.exe, svhost.exe und 16sv.exe wollten nach aussen Kontakt aufnehmen, hab die Firewall mal blocken lassen.

Nun der heutige Scan von SmitfraudFix:

SmitFraudFix v2.292

Scan done at 10:09:05.31, 2008-02-21
Run from C:\Dokumente und Einstellungen\XXX\Desktop\Sicherheit\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sistray.EXE
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Windows Defender\MSASCui.exe
C:\Programme\Multimedia Keyboard\KbdAp32A.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\XXX


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\XXX\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\XXX\FAVORI~1


»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Programme


»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components



»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, following keys are not inevitably infected!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, following keys are not inevitably infected!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC - Paketplaner-Miniport
DNS Server Search Order: 100.100.100.1

Description: Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC - Paketplaner-Miniport
DNS Server Search Order: 100.100.100.1

HKLM\SYSTEM\CCS\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1


»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End


Dann bin ich mal gespannt wie es weiter geht.
Schon im vorraus vielen Dank

Alt 21.02.2008, 09:24   #5
myrtille
/// TB-Ausbilder
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Naja, wenn du Combofix vorher hast drüberlaufen lassen, ist es kein Wunder, das Vundofix nichts gefunden hat.

Zitat:
synpower.exe, winsys.exe, svhost.exe und 16sv.exe
Allerdings machen mir die von dir genannten Dateien ein wenig Angst! Kannst du diese auch bei Virustotal auswerten lassen, bitte?


lg myrtille


Alt 21.02.2008, 09:24   #6
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



letzter Zusatz:

Hatte gestern auch Vundo Removal Tool laufen lassen.
Der hatte was gefunden.
Ergebnis:

Symantec Trojan.Vundo Removal Tool 1.5.0
The process "iexplore.exe" might be affected by the threat. It has been suspended.
The process "iexplore.exe" might be affected by the threat. It has been terminated.

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\SRTSP\Quarantine: (not scanned)
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\SRTSP\SrtETmp: (not scanned)
C:\Dokumente und Einstellungen\ZKM-AMD-2400: (not scanned)
C:\System Volume Information: (not scanned)

Trojan.Vundo has been successfully removed from your computer!

Here is the report:

The total number of the scanned files: 64467
The number of deleted files: 0
The number of viral processes terminated: 1
The number of viral processes suspended: 1
The number of viral threads terminated: 0
The number of registry entries fixed: 0

Alt 21.02.2008, 09:38   #7
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Virustotal sagt:

Datei SYNPOWER.EXE-05F263C9.pf empfangen 2008.02.21 10:26:58 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/32 (0%)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.2.20.0 2008.02.20 -
AntiVir 7.6.0.67 2008.02.21 -
Authentium 4.93.8 2008.02.21 -
Avast 4.7.1098.0 2008.02.20 -
AVG 7.5.0.516 2008.02.21 -
BitDefender 7.2 2008.02.21 -
CAT-QuickHeal 9.50 2008.02.20 -
ClamAV 0.92.1 2008.02.21 -
DrWeb 4.44.0.09170 2008.02.21 -
eSafe 7.0.15.0 2008.02.20 -
eTrust-Vet 31.3.5552 2008.02.21 -
Ewido 4.0 2008.02.20 -
FileAdvisor 1 2008.02.21 -
Fortinet 3.14.0.0 2008.02.19 -
F-Prot 4.4.2.54 2008.02.20 -
F-Secure 6.70.13260.0 2008.02.21 -
Ikarus T3.1.1.20 2008.02.21 -
Kaspersky 7.0.0.125 2008.02.21 -
McAfee 5234 2008.02.20 -
Microsoft 1.3204 2008.02.20 -
NOD32v2 2891 2008.02.21 -
Norman 5.80.02 2008.02.20 -
Panda 9.0.0.4 2008.02.20 -
Prevx1 V2 2008.02.21 -
Rising 20.32.31.00 2008.02.21 -
Sophos 4.26.0 2008.02.21 -
Sunbelt 3.0.884.0 2008.02.19 -
Symantec 10 2008.02.21 -
TheHacker 6.2.9.225 2008.02.21 -
VBA32 3.12.6.1 2008.02.17 -
VirusBuster 4.3.26:9 2008.02.20 -
Webwasher-Gateway 6.6.2 2008.02.21 -
weitere Informationen
File size: 17690 bytes
MD5: 68377eb01552f60d494ef81057eda1d6
SHA1: 2528dfceb2dbb03bb605f88506cc634ec8e71995
PEiD: -

_______

Die anderen Dateien lassen sich per Windowssuche nicht finden...gibts da sonst noch ne Lösung?

Neu ist auch: Wenn ich Word starte, kriege ich ne Fehlermeldung:
Dies ist kein gültiges Maß

Wenn ich auf ok klicke, gehts aber normal weiter.

Geändert von Tobasco (21.02.2008 um 09:45 Uhr)

Alt 21.02.2008, 09:47   #8
myrtille
/// TB-Ausbilder
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Hi,
du hast die Prefetchdatei hochgeladen, nicht die Datei selber.

Die Dateien müssten sich mE unter C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp befinden.
Mach erstmal alle Dateien sichtbar: anleitung und versuch dein Glück nochmal.

Du scheinst dir was recht neues eingefangen zu haben, ich guck mal ob ich irgendwie Infos finde.

lg myrtille

Alt 21.02.2008, 09:56   #9
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Wenn ich zwar nicht weiss was eine Prefetech Datei ist ... du hast dennoch recht

Hab sie nun alle gefunden und sie enthalten auch was (scheinen alle vom selben zu sein, oder?:

16sv.exe:
MD5: 19dea565264fd824ff5ebb22d3b38f3c
Datum 2008.02.19 07:04:51 (CET) [>2D]
Ergebnisse 7/31
Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645

svhost.exe:
MD5: 19dea565264fd824ff5ebb22d3b38f3c
Datum 2008.02.19 07:04:51 (CET) [>2D]
Ergebnisse 7/31
Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645

synpower.exe:
MD5: 19dea565264fd824ff5ebb22d3b38f3c
Datum 2008.02.19 07:04:51 (CET) [>2D]
Ergebnisse 7/31
Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645

winsys.exe
MD5: 19dea565264fd824ff5ebb22d3b38f3c
Datum 2008.02.19 07:04:51 (CET) [>2D]
Ergebnisse 7/31
Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645

Alt 21.02.2008, 10:17   #10
myrtille
/// TB-Ausbilder
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Ok, super...
Ich find nichts sinnvolles...
arbeite bitte mal diese Anleitung ab:
Falls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren:
Über ein filelisting mit diesem script:

- Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
- Doppelklick auf listing7.cmd auf dem Desktop
- nach kurzer Zeit erscheint eine listing.txt auf dem Desktop
Diese listing.txt z.B. bei File-Upload.net - Ihr kostenloser File Hoster! hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

Ich melde mich dnan heute abend wieder.
lg myrtille

Alt 21.02.2008, 10:33   #11
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Ist hochgeladen:
http://www.file-upload.net/download-681225/listing.txt.html

Hab nur ein paar private Sachen mit XXX anonymisiert, da es Arbeitssachen sind. Allerdings sind das Word-Dokumente.

Eventuell ist ganz unten, letzter Block, WinXProtector interessant. Der nervte vorgestern mal, mit Warnmeldungen und der Nachfrage Vollversionen von deren Antivir-ENgines zu kaufen. Dachte davon wäre alles gelöscht gewesen, aber unter Anwendungsdaten liegts wohl noch.

Danke

Alt 21.02.2008, 11:22   #12
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Hab mal zu WinXProtector gegoogelt:

hxxp://ftp.spycatcher.com/src/info.php?id=5159101
Könnte das schuld sein?

zumindest für einen Teil passt das wie die Faust aufs Auge.
Aber die anderen infizierten Dateien ändern ihre Namen, werden also wohl von irgendwas ständig neu generiert.

Alt 21.02.2008, 16:29   #13
myrtille
/// TB-Ausbilder
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Jein

Das du die PopUps kommen glaube ich gern, Vundo macht sowas gerne. Allerdings dachte ich, dass wir den los wären.
Kommen die Popups denn immernoch? (Durchaus möglich a) weiß ich nicht so recht, was die Dateien tun, scheint aber Adware zu sein und b) hab ihc sie bis jetzt immer im Zusammenhang mit ähnlichen "Werbeprogrammen" gesehen, wenn auch nicht immer Vundo)

Ich meld mich nachher nochmal
EDIT: Lass der Vollständigkeit halber noch folgendes bei Virustotal auswerten:
C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll
C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll



lg myrtille

Alt 21.02.2008, 16:55   #14
Tobasco
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



Nein, die Pop-ups kommen nicht mehr.

Derzeitig hab ich ausschlielich folgende Auswirkungen:

Vorhin machte fast alles macken, manchmal konnt ich nichts mehr klicken, keine Ordner öffnen, erst wenn ich alles andere geschlossen habe etc.

Nachm Neustart gehts nun wieder.

Dauerhaft ist, das Word ne Fehlermeldung ausgibt, wie vorher schon beschrieben.
Und die infizierten Dateien im temp Ordner wechseln, sprich sind immer mal mit anderen Namen da (aber selbe Auswertung bei Virustotal)


Bei den neuen beiden Dateien scheinst du auch ins Schwarze getroffen zu haben, Auswertungen:
C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll
hxxp://www.virustotal.com/de/analisis/d5f7ce6ea30c91424e55be33aa1285f0

C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll
http://www.virustotal.com/de/analisis/032feb74058e9a490e2c671f9a37d710

Nochmals vielen Dank, dass die Hilfe immer so schnell kommt. Bin gespannt, wies weitergeht mit dem Kruppzeug hier

Alt 21.02.2008, 17:51   #15
BataAlexander
> MalwareDB
 
Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Standard

Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner



*tag*

Ich find die hier ja auch spannend

Zitat:
Verzeichnis von C:\Programme

2008-02-21 08:37 15,872 tmp294937.exe
2008-02-21 08:37 15,872 tmp294890.exe
2008-02-21 08:37 2,591 tmp294875.exe
2008-02-21 08:37 15,872 tmp294859.exe
2008-02-21 08:37 15,872 tmp294843.exe
2008-02-20 07:30 15,872 tmp406421.exe
2008-02-20 07:30 15,872 tmp406468.exe
2008-02-19 11:36 15,872 tmp11075218.exe
2008-02-19 11:36 15,872 tmp11075125.exe
2008-02-19 11:36 15,872 tmp11074671.exe

Antwort

Themen zu Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner
ad-aware, antivir, bho, browser, desktop, excel, exe, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, mozilla, mozilla firefox, pop-up, programm, s-1-5-18, security, software, spyware, symantec, system, trojane, trojaner, unterbinden, vundo, warnung, windows, windows defender, windows xp



Ähnliche Themen: Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner


  1. Vermute Trojaner: netbios-ns zu verschiedenen IP-Adressen im Router-LOG
    Log-Analyse und Auswertung - 25.05.2014 (9)
  2. Windows 8.1: Vermute Trojaner Infektion
    Log-Analyse und Auswertung - 27.02.2014 (4)
  3. Windows 7 HP SP1 32bit: Iminent und evtl. mehr(?) erzeugen Werbung, Bluescreen etc. nicht zu unterbinden
    Plagegeister aller Art und deren Bekämpfung - 23.11.2013 (13)
  4. vermute keylogger / trojaner
    Log-Analyse und Auswertung - 25.09.2012 (11)
  5. svchost.exe hat 100% Auslastung - vermute Trojaner
    Log-Analyse und Auswertung - 26.07.2011 (30)
  6. Kann ein Trojaner die Arbeit mit BootCDs unterbinden?
    Plagegeister aller Art und deren Bekämpfung - 29.12.2010 (2)
  7. Rechner versäucht - Animalware Doctor, Antivirus software alert unterbinden alles
    Plagegeister aller Art und deren Bekämpfung - 22.07.2010 (30)
  8. Vermute Trojaner
    Log-Analyse und Auswertung - 01.11.2009 (10)
  9. Dummheit gemacht und vermute einen Trojaner
    Log-Analyse und Auswertung - 28.10.2009 (5)
  10. vermute Trojaner der schritte abarbeitet Hilfe
    Plagegeister aller Art und deren Bekämpfung - 22.08.2009 (2)
  11. exe datei geöffnet vermute trojaner? HILFE
    Log-Analyse und Auswertung - 01.08.2009 (9)
  12. Vermute Trojaner
    Plagegeister aller Art und deren Bekämpfung - 15.07.2009 (1)
  13. Vermute Trojaner getarnt als MDM.EXE.Bitte um Hilfe
    Log-Analyse und Auswertung - 23.01.2009 (9)
  14. Trojaner/Backdoor? Ich vermute einen fiesen Virus.
    Log-Analyse und Auswertung - 22.08.2008 (26)
  15. Vermute ein guter Trojaner hat mich erwicht !!!
    Log-Analyse und Auswertung - 23.03.2007 (3)
  16. taskmanager braucht ungewöhnlich viel CPU (ca. 15-20%) // vermute trojaner
    Log-Analyse und Auswertung - 05.01.2006 (4)
  17. Vermute Trojaner im Hintergrund
    Log-Analyse und Auswertung - 29.09.2004 (2)

Zum Thema Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner - Hallo, seit gestern habe ich regelmäßig ein Pop-up mit einer Virenwarnung, die aussagt: Trojan Adware.W32.ExpDwnlodr spyware detected und mich dann auf eine Website ziehen will. Hab einiges drüber gelesen und - Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner...
Archiv
Du betrachtest: Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.