Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Win32.TrojanDownloader.Small und kein Ausweg?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 02.04.2008, 02:56   #1
mezodine
 
Win32.TrojanDownloader.Small und kein Ausweg? - Standard

Win32.TrojanDownloader.Small und kein Ausweg?



Hallo,

wie es aussieht hat sich mein Computer einen Trojaner eingefangen. Zumindestens bekam ich nachdem ich auf eine Wörterbuchseite gesurft bin wilde Warnungen und ständig Hinweise von meinem F-Secure (Internet Security 2006 mit tägl. update) dass bestimmte Internetverbindungen blockiert werden. Habe daraufhin einen Systemscan mit F-Secure durchgeführt mit folgendem Ergebnis:

Ergebnis: 1 Malware gefunden
Win32.TrojanDownloader.Small (Malware)
FILE:C:\WINDOWS\system32\yaywtuu.dll
Aktion: unter Quarantäne gestellt FEHLGESCHLAGEN

Aktionen:
Desinfiziert: 0
Umbenannt: 0
Gelöscht: 0
Unter Quarantäne gestellt: 1
Fehlgeschlagen: 1

Es stellt sich mir also so dar, dass F-Secure nicht in der Lage ist diesen Trojaner unter Kontrolle zu bekommen. Habe mal mit Spybot drübergeschaut, aber der hat gar nichts gefunden. Stattdessen werde ich jetzt öfters mal auf Pokerseiten umgelenkt, unschöne Sache das. Vielleicht hat jemand von Euch eine Idee wie man dem Problem abhelfen kann, ohne gleich das ganze System platt zu machen. Da wäre ich sehr dankbar.
Anbei noch der Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 03:55:41, on 02.04.2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\F-SECU~2\backweb\1245240\Program\SERVIC~1.EXE
C:\Programme\F-Secure Internet Security\Anti-Virus\fsgk32st.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\FSGK32.EXE
C:\Programme\F-Secure Internet Security\backweb\1245240\program\fsbwsys.exe
C:\Programme\F-Secure Internet Security\Common\FSMA32.EXE
C:\Programme\F-Secure Internet Security\Anti-Virus\fssm32.exe
C:\WINDOWS\System32\msiexec.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\F-Secure Internet Security\Common\FSMB32.EXE
C:\WINDOWS\TBPanel.exe
C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\F-Secure Internet Security\Common\FSM32.EXE
C:\Programme\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programme\MSI\Core Center\CoreCenter.exe
C:\Programme\TerraTec\DMX 6fire\DMX6Fire.exe
C:\Programme\F-Secure Internet Security\Common\FCH32.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\F-Secure Internet Security\backweb\1245240\Program\fspex.exe
C:\Programme\F-Secure Internet Security\Common\FAMEH32.EXE
C:\Programme\F-Secure Internet Security\Anti-Virus\fsqh.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\fsrw.exe
C:\Programme\F-Secure Internet Security\FSPC\fspc.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\fsav32.exe
C:\Programme\F-Secure Internet Security\FWES\Program\fsdfwd.exe
C:\PROGRA~1\F-SECU~2\ANTI-S~1\fsaw.exe
C:\Programme\F-Secure Internet Security\FSGUI\fsguidll.exe
C:\unzipped\HiJackThis\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A
O4 - HKLM\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVD.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programme\F-Secure Internet Security\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programme\F-Secure Internet Security\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programme\F-Secure Internet Security\FSGUI\FSSW.EXE" /reboot
O4 - HKLM\..\Run: [EPSON Stylus Photo RX700 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9IE.EXE /F "C:\WINDOWS\TEMP\E_S147.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [EEventManager] C:\Programme\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [8c3548f1] rundll32.exe "C:\WINDOWS\System32\rotguogu.dll",b
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: CoreCenter.lnk = C:\Programme\MSI\Core Center\CoreCenter.exe
O4 - Global Startup: DMX 6fire 2496 ControlPanel.lnk = ?
O4 - Global Startup: F-Secure 2006 OEM.lnk = C:\Programme\F-Secure Internet Security\backweb\1245240\Program\fspex.exe
O8 - Extra context menu item: Dieses Popup &blockieren - C:\Programme\F-Secure Internet Security\Anti-Spyware\blockpopups.htm
O9 - Extra button: Webfilter - {200DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Programme\F-Secure Internet Security\FSPC\fspcmsie.dll
O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Programme\F-Secure Internet Security\FSPC\fspcmsie.dll
O9 - Extra 'Tools' menuitem: Webfilter - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Programme\F-Secure Internet Security\FSPC\fspcmsie.dll
O9 - Extra button: IE-Schutzschild - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Programme\F-Secure Internet Security\Anti-Spyware\ieshield.dll
O9 - Extra 'Tools' menuitem: IE-Schutzschild... - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Programme\F-Secure Internet Security\Anti-Spyware\ieshield.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: F-Secure 2006 OEM (BackWeb Plug-in - 1245240) - F-Secure Internet Security 2005 - C:\PROGRA~1\F-SECU~2\backweb\1245240\Program\SERVIC~1.EXE
O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Programme\F-Secure Internet Security\Anti-Virus\fsgk32st.exe
O23 - Service: fsbwsys - F-Secure Corp. - C:\Programme\F-Secure Internet Security\backweb\1245240\program\fsbwsys.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Programme\F-Secure Internet Security\FWES\Program\fsdfwd.exe
O23 - Service: F-Secure HTTP Server (fshttps) - F-Secure Corporation - C:\Programme\F-Secure Internet Security\FSPC\fshttps\fshttps.exe
O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Programme\F-Secure Internet Security\Common\FSMA32.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

--
End of file - 7191 bytes

Alt 02.04.2008, 05:40   #2
undoreal
/// AVZ-Toolkit Guru
 
Win32.TrojanDownloader.Small und kein Ausweg? - Standard

Win32.TrojanDownloader.Small und kein Ausweg?



Morgen mezodine.

Folge dieser Anleitung. Schritte 1 und 2 durchführen. (1.Suche - 2.Bereinigung) Wiederhole diese Schritte so oft bis nichts mehr gefunden wird!

Danach führe dises Tool im abgesicherten Modus aus.

Poste bitte das VBG-Log (befindet sich auf deinem Desktop) und ein frisches HijackThis logfile.
__________________

__________________

Alt 02.04.2008, 21:05   #3
mezodine
 
Win32.TrojanDownloader.Small und kein Ausweg? - Standard

Win32.TrojanDownloader.Small und kein Ausweg?



Hallo Undoreal,

vielen Dank für die schnelle Antwort. Nachdem ich noch mehrere erfolglose Versuche unternommen habe, die Datei zu löschen (u.a. auch den Uninstaller)
hat deine Tipp das Problem im Nu behoben und die fehlerhafte Datei (nebst einigen anderen) erkannt und gebannt.
Leider kann ich den zweiten Teil der Anweisungen nicht befolgen, da sich der Computer nicht im abgesicherten Modus starten lässt (hatte das auch vorher schon versucht, um über diesen Weg die Datei zu löschen.
Bei dem Versuch den Computer im abgesicherten Modus hochzufahren rattert er erstmal ein paar Systemdateien durch (multi(0)disk(0)rdisk(0)partition(1)\Windows\System32\ etc..... um sich dann mit der Aufforderung "Press Esc to cancel loadinga19346b.sys..) zu verabschieden. Unabhängig ob man denn nun Escape drückt oder nicht bleibt das Resultat das gleiche (hab es mind. 10x versucht): ein schwarzer Bildschirm mit einem feststehenden Cursor in der oberern linken Bildecke.
Man kann eben nicht alles haben Nun ja, ich denke trotzdem das Problem ist behoben. F-Secure findet keine Malware mehr, die Datei ist nachweislich aus system32 entfernt und auch irgendwelche Umleitungen auf andere Seiten habe ich bis jetzt nicht mehr erlebt.
Der Vollständigkeit halber hänge ich noch das Log mit dran. Eine Frage hätte ich doch noch: Kann es sein, dass ich mir die Malware ggf. über die Systemwiederherstellung wieder zurückhole oder hat sich ComboFix darum gekümmert?
Dickes Dankeschön nochmal!

ComboFix 08-04-01.2 - timo 2008-04-02 20:01:22.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.1031.18.928 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\timo\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Temp\gbRve12
C:\WINDOWS\BM8f067b6d.xml
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\bpgwtnrd.dll
C:\WINDOWS\system32\bybouynq.ini
C:\WINDOWS\system32\cufbtutm.dll
C:\WINDOWS\system32\ddcBRiJC.dll
C:\WINDOWS\system32\FTPx.dll
C:\WINDOWS\system32\mcxwpoxv.dll
C:\WINDOWS\system32\mnnmp.ini
C:\WINDOWS\system32\mnnmp.ini2
C:\WINDOWS\system32\pac.txt
C:\WINDOWS\system32\pmnnm.dll
C:\WINDOWS\system32\qnyuobyb.dll
C:\WINDOWS\system32\rotguogu.dll
C:\WINDOWS\system32\ugougtor.ini
C:\WINDOWS\system32\yaywtuu.dll

.
((((((((((((((((((((((( Dateien erstellt von 2008-03-02 bis 2008-04-02 ))))))))))))))))))))))))))))))
.

2008-04-02 16:57 . 2008-04-02 16:57 <DIR> d-------- C:\VundoFix Backups
2008-04-02 16:37 . 2008-04-02 19:11 <DIR> d-------- C:\Programme\Unlocker
2008-04-02 16:37 . 2008-04-02 19:04 <DIR> d-------- C:\Dokumente und Einstellungen\timo\Anwendungsdaten\Desktopicon
2008-04-01 02:01 . 2008-04-01 02:01 691,545 --a------ C:\WINDOWS\unins000.exe
2008-04-01 02:01 . 2008-04-01 02:01 2,543 --a------ C:\WINDOWS\unins000.dat
2008-03-31 21:34 . 2008-03-31 21:34 <DIR> d-------- C:\WINDOWS\system32\aqVreo01
2008-03-31 21:34 . 2008-03-31 21:34 41,723 ---hs---- C:\Programme\Gemeinsame Dateien\Yazzle1281OinUninstaller.exe
2008-03-30 14:29 . 2008-03-30 14:29 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-03-30 14:29 . 2008-03-30 14:29 1,409 --a------ C:\WINDOWS\QTFont.for

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-02 02:16 --------- d-----w C:\Programme\Yahoo!
2008-04-01 20:48 --------- d-----w C:\Dokumente und Einstellungen\timo\Anwendungsdaten\Skype
2008-02-17 12:59 --------- d-----w C:\Dokumente und Einstellungen\WG-Posse\Anwendungsdaten\EPSON
2008-02-12 15:09 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-02-12 00:18 --------- d-----w C:\Programme\iTunes
2008-02-11 22:43 --------- d-----w C:\Programme\TerraTec
2008-02-09 20:07 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe
2007-08-17 15:57 1,492,077 ----a-w C:\Dokumente und Einstellungen\timo\Desktop.zip
2007-07-03 16:28 10,240 -csha-w C:\WINDOWS\rnapxs\rnapxs.dat
2004-04-09 02:40 56 --sh--r C:\WINDOWS\system32\2E53DDD644.sys
2004-12-31 19:22 249,378,859 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"updateMgr"="C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [ ]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UnlockerAssistant"="C:\Programme\Unlocker\UnlockerAssistant.exe" [2008-03-01 07:10 15872]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-12-05 07:34 185896]
"SunJavaUpdateSched"="C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe" [2003-11-19 18:48 32881]
"SoundMan"="SOUNDMAN.EXE" [2003-12-19 11:53 65024 C:\WINDOWS\SOUNDMAN.EXE]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-11-15 00:43 286720]
"nwiz"="nwiz.exe" [2005-04-01 16:16 1495040 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\System32\NvMcTray.dll" [2005-04-01 16:16 86016]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2005-04-01 16:16 5562368]
"iTunesHelper"="E:\Firefox\iTunesHelper.exe" [ ]
"Gainward"="C:\WINDOWS\TBPanel.exe" [2001-10-26 18:24 3362816]
"F-Secure TNB"="C:\Programme\F-Secure Internet Security\TNB\TNBUtil.exe" [2005-07-18 16:51 700416]
"F-Secure Startup Wizard"="C:\Programme\F-Secure Internet Security\FSGUI\FSSW.exe" [2005-08-23 15:38 372736]
"F-Secure Manager"="C:\Programme\F-Secure Internet Security\Common\FSM32.exe" [2005-06-03 00:37 122929]
"EEventManager"="C:\Programme\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2004-11-01 18:33 118784]
"CloneCDTray"="D:\Legal\Scans\Scans\CloneCD\CloneCDTray.exe" [2002-12-02 16:17 73728]
"CloneCDElbyCDFL"="D:\Legal\Scans\Scans\CloneCD\ElbyCheck.exe" [2002-11-02 08:33 45056]
"AnyDVD"="C:\Programme\SlySoft\AnyDVD\AnyDVD.exe" [2005-01-29 17:21 456192]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-23 14:00 13312]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{FBF23B40-E3F0-101B-8488-00AA003E56F8}"= shdocvw.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\yaywtuu]
yaywtuu.dll

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Acrobat Assistant.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Gamma Loader.exe.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Gamma Loader.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^CAPIControl.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^timo^Startmenü^Programme^Autostart^Lotus Schnellstart.lnk]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MySpaceIM]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroCheck]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\routcnf]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Spyware Doctor]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\Programme\\F-Secure Internet Security\\backweb\\1245240\\program\\fspex.exe"=

R0 a19346b;a19346b;C:\WINDOWS\System32\DRIVERS\a19346b.sys [2004-03-13 00:12]
R0 a19346c;a19346c;C:\WINDOWS\System32\Drivers\a19346c.sys [2004-03-13 00:11]
R0 ElbyVCD;ElbyVCD;C:\WINDOWS\System32\DRIVERS\ElbyVCD.sys [2002-11-28 12:43]
R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\System32\drivers\fsdfw.sys [2005-08-29 16:12]
R0 viasraid;viasraid;C:\WINDOWS\System32\DRIVERS\viasraid.sys [2003-10-31 05:22]
R1 Asapi;Asapi;C:\WINDOWS\System32\drivers\Asapi.sys [2002-04-17 21:27]
R1 VIAPFD;VIAPFD;C:\WINDOWS\System32\Drivers\VIAPFD.SYS [2001-05-04 17:24]
R2 BackWeb Plug-in - 1245240;F-Secure 2006 OEM;C:\PROGRA~1\F-SECU~2\backweb\1245240\Program\SERVIC~1.EXE [2007-07-03 18:25]
R2 CAPI20;QuickNet ISDN;C:\WINDOWS\System32\drivers\CAPI20.sys [2002-08-09 11:51]
R2 F-Secure Filter;F-Secure File System Filter;C:\Programme\F-Secure Internet Security\Anti-Virus\Win2K\FSfilter.sys [2004-09-10 17:14]
R2 F-Secure Gatekeeper;F-Secure Gatekeeper;C:\Programme\F-Secure Internet Security\Anti-Virus\Win2K\FSgk.sys [2008-02-13 16:39]
R2 F-Secure Recognizer;F-Secure File System Recognizer;C:\Programme\F-Secure Internet Security\Anti-Virus\Win2K\FSrec.sys [2004-06-01 11:03]
R3 dmxfire;DMX6fire WDM Audio;C:\WINDOWS\System32\drivers\dmx6fire.sys [2003-08-29 10:30]
R3 dmxsens;dmxsens;C:\WINDOWS\System32\drivers\dmxsens.sys [2003-07-22 15:07]
R3 PCAlertDriver;PCAlertDriver;C:\Programme\MSI\Core Center\NTGLM7X.sys [2003-09-17 11:52]
R3 RushTopDevice;RushTopDevice;C:\Programme\MSI\Core Center\RushTop.sys [2003-12-09 14:27]
S2 ousbehci;NEC PCI to USB Enhanced Host Controller;C:\WINDOWS\System32\Drivers\ousbehci.sys [2003-03-05 09:07]
S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys []

*Newly Created Service* - PCALERTDRIVER
*Newly Created Service* - RUSHTOPDEVICE
.
Inhalt des "geplante Tasks" Ordners
"2008-02-21 21:57:04 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programme\Apple Software Update\SoftwareUpdate.exe
"2008-04-02 00:05:45 C:\WINDOWS\Tasks\Scheduled scanning task.job"
- C:\PROGRA~1\F-SECU~2\ANTI-V~1\fsav.exeZ /HARD /ARCHIVE /DISINF /SCHED /NOBREAK /REPORT=C:\PROGRA~1\F-SECU~2\ANTI-V~1\report.txt
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-02 20:08:49
Windows 5.1.2600 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------

PROCESS: C:\WINDOWS\explorer.exe
-> C:\Programme\Unlocker\UnlockerHook.dll
.
------------------------ Other Running Processes ------------------------
.
C:\Programme\F-Secure Internet Security\Anti-Virus\fsgk32st.exe
C:\Programme\F-Secure Internet Security\backweb\1245240\program\fsbwsys.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\FSGK32.EXE
C:\Programme\F-Secure Internet Security\Common\FSMA32.EXE
C:\WINDOWS\system32\msiexec.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\fssm32.exe
C:\Programme\F-Secure Internet Security\Common\FSMB32.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Programme\F-Secure Internet Security\Common\FCH32.EXE
C:\Programme\F-Secure Internet Security\backweb\1245240\Program\fspex.exe
C:\Programme\F-Secure Internet Security\Common\FAMEH32.EXE
C:\Programme\F-Secure Internet Security\Anti-Virus\fsqh.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\fsrw.exe
C:\Programme\F-Secure Internet Security\FSPC\fspc.exe
C:\Programme\F-Secure Internet Security\Anti-Virus\fsav32.exe
C:\Programme\F-Secure Internet Security\FSPC\fshttps\fshttps.exe
C:\Programme\F-Secure Internet Security\FWES\Program\fsdfwd.exe
C:\PROGRA~1\F-SECU~2\ANTI-S~1\fsaw.exe
C:\Programme\MSI\Core Center\CoreCenter.exe
C:\Programme\TerraTec\DMX 6fire\DMX6Fire.exe
C:\Programme\F-Secure Internet Security\FSGUI\fsguidll.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-04-02 20:10:55 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-02 18:10:52
16 Verzeichnis(se), 912,015,360 Bytes frei
19 Verzeichnis(se), 825,171,968 Bytes frei
__________________

Alt 03.04.2008, 09:30   #4
undoreal
/// AVZ-Toolkit Guru
 
Win32.TrojanDownloader.Small und kein Ausweg? - Standard

Win32.TrojanDownloader.Small und kein Ausweg?



Zitat:
Kann es sein, dass ich mir die Malware ggf. über die Systemwiederherstellung wieder zurückhole oder hat sich ComboFix darum gekümmert?
Die Systemwiederherstellung solltest du abschalten, den Rechner neustarten und sie dann wieder aktivieren. So werden alle Wiederherstellungspunkte gelöscht.
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Antwort

Themen zu Win32.TrojanDownloader.Small und kein Ausweg?
adobe, blockiert, c:\windows\temp, computer, ctfmon.exe, drivers, explorer, f-secure, firewall, gainward, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, logfile, malware, microsoft, nvidia, pokerseite, pop-up-blocker, popup, problem, programme, quara, rundll, security, server, software, temp, trojaner, unknown file in winsock lsp, urlsearchhook, windows, windows xp, windows\temp, yahoo



Ähnliche Themen: Win32.TrojanDownloader.Small und kein Ausweg?


  1. Trojan:Win32/Matsnu - TrojanDownloader:Win32/Kuluoz.B
    Plagegeister aller Art und deren Bekämpfung - 22.03.2013 (12)
  2. trojan.win32.small.bmrh, Trojan.win32.small.Zapchast.acjy
    Plagegeister aller Art und deren Bekämpfung - 09.08.2012 (22)
  3. Trojan:Win32/Fakesysdef, Win32/FakeRean und TrojanDownloader:Win32/Karagany.G
    Log-Analyse und Auswertung - 05.01.2012 (2)
  4. Trojan:Win32/Fakesysdef und TrojanDownloader:Win32/Karagany.G
    Plagegeister aller Art und deren Bekämpfung - 25.11.2011 (1)
  5. Internet Speed halbiert nach teilweiser entfernung von TrojanDownloader:Win32/Small.gen!I
    Log-Analyse und Auswertung - 22.11.2011 (20)
  6. TrojanDownloader Win32/Unruy.H
    Plagegeister aller Art und deren Bekämpfung - 23.01.2011 (10)
  7. Trojan:Win32/Orsam!rtf und Trojandownloader:Win32/Bredolab.AA
    Plagegeister aller Art und deren Bekämpfung - 06.07.2010 (38)
  8. TrojanDownloader:Win32/Renos.JM
    Plagegeister aller Art und deren Bekämpfung - 23.11.2009 (4)
  9. Trojandownloader: Win32/renos.jm
    Plagegeister aller Art und deren Bekämpfung - 22.11.2009 (1)
  10. trojandownloader:win32/renos.gen!af
    Plagegeister aller Art und deren Bekämpfung - 19.10.2008 (10)
  11. Win32.trojandownloader.agent problem!!! bitte helft mir..will kein neuformatieren
    Log-Analyse und Auswertung - 11.09.2007 (10)
  12. TrojanDownloader.Small.AQT/TrojanClicker.VB.ID
    Log-Analyse und Auswertung - 30.01.2006 (6)
  13. PC Guard Befall und kein Ausweg!!!
    Plagegeister aller Art und deren Bekämpfung - 29.08.2005 (3)
  14. TrojanDownloader.Win32.Agent.de
    Plagegeister aller Art und deren Bekämpfung - 29.09.2004 (5)
  15. TrojanDownloader.Win32. IstBar.s + TrojanDropper.Win32. Dialex
    Plagegeister aller Art und deren Bekämpfung - 28.01.2004 (9)
  16. trojandownloader...small.ct
    Plagegeister aller Art und deren Bekämpfung - 07.01.2004 (4)
  17. TrojanDownloader.W32.Small.m
    Archiv - 22.01.2003 (8)

Zum Thema Win32.TrojanDownloader.Small und kein Ausweg? - Hallo, wie es aussieht hat sich mein Computer einen Trojaner eingefangen. Zumindestens bekam ich nachdem ich auf eine Wörterbuchseite gesurft bin wilde Warnungen und ständig Hinweise von meinem F-Secure (Internet - Win32.TrojanDownloader.Small und kein Ausweg?...
Archiv
Du betrachtest: Win32.TrojanDownloader.Small und kein Ausweg? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.