Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Vundo.gen geht nicht weg!!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 06.05.2008, 14:17   #1
marlechner
 
Vundo.gen geht nicht weg!! - Standard

Vundo.gen geht nicht weg!!



Hallo,

das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, ja, Regeln lesen kann ich trotzdem. Ich habs versucht. Jetzt versuch ichs nochmal.

Das Problem
Ich habe mir den Trojaner TR/Vundo.gen eingefangen.
Weder Antivir noch VundoFix können ihn entfernen!
Ich weiß nicht mehr weiter!


Die Folgen für den Rechner sind bisher: Er wird langsamer, der Cursor von Word wandelt seine Größe, außerdem scheint er sich heiß zu laufen (es ist ein laptop)

Mein Betriebssystem ist Windows XP
Die Meldung von Antivir lautet: Sie haben einen Virus oder eine beschädigte Datei.
Der Pfad lautet: C:\Dokumente und Einstellungen\****\lokale Einstellungen\temporary internet files\content.IE5\0Q6FWMAA\css4[1]


Hier kommt mein Logfile.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:11:30, on 06.05.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\HPQ\IAM\bin\asghost.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\WINDOWS\Explorer.EXE
c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device

Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security

Console\NSCSRVCE.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Steganos Safe Home\SteganosHotKeyService.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
C:\Dokumente und Einstellungen\mart\Lokale

Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe
C:\Dokumente und Einstellungen\mart\Lokale

Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
c:\programme\antivir personaledition classic\avcenter.exe
C:\Programme\OpenOffice.org 2.1\program\soffice.exe
C:\Programme\OpenOffice.org 2.1\program\soffice.BIN
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

h**p://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

h**p://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

h**p://alice.aol.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page =

h**p://go.microsoft.com/fwlink/?LinkId=54843
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =

h**p://www.hp.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} -

C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: (no name) - {6A6EAE1B-4AD6-4035-974D-504D6DBAA9C3} -

C:\WINDOWS\system32\urqPfEtS.dll
O2 - BHO: Java(tm) Plug-In SSV Helper -

{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -

C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} -

c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -

c:\programme\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO -

{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} -

C:\Programme\Google\GoogleToolbarNotifier\2.0.301. 7164\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper -

{DBC80044-A445-435b-BC74-9C25C1C588A9} -

C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: HP Credential Manager for ProtectTools -

{DF21F1DB-80C6-11D3-9483-B03D0EC10000} -

C:\Programme\HPQ\IAM\Bin\ItIeAddIN.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C}

- C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} -

c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} -

c:\programme\google\googletoolbar3.dll
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition

Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ISUSPM Startup]

C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop

Album Starter Edition\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader

8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SAFEHOME HotKeys] "C:\Programme\Steganos Safe

Home\SteganosHotKeyService.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe"

-atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched]

"C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg]

C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und

Einstellungen\****\Lokale

Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe"

/lang en
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'Default user')
O4 - Startup: YouTube Uploader.lnk = C:\Dokumente und

Einstellungen\****\Lokale

Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren -

res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole -

{08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263}

- C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -

C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -

{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object)

- http://fpdownload2.macromedia.com/ge...sh/swflash.cab
O17 -

HKLM\System\CCS\Services\Tcpip\..\{FD0A27A7-3276-46E2-8AB3-1E400BF7D713}:

NameServer = 213.191.74.18 62.109.123.196
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} -

C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: OneCard - C:\Programme\HPQ\IAM\Bin\AsWlnPkg.dll
O20 - Winlogon Notify: urqPfEtS - C:\WINDOWS\SYSTEM32\urqPfEtS.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) -

Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -

Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame

Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc)

- Symantec Corporation - c:\Programme\Norton Internet

Security\ccPwdSvc.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation

- c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: COM Host (comHost) - Symantec Corporation -

c:\Programme\Norton Internet Security\comHost.exe
O23 - Service: Google Updater Service (gusvc) - Google -

C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. -

C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision

Corporation - C:\Programme\Gemeinsame

Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. -

C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun

Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service

(LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame

Dateien\LightScribe\LSSrvc.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec

Corporation - c:\Programme\Norton Internet Security\Norton

AntiVirus\navapsvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero

BackItUp\NBService.exe
O23 - Service: Norton Protection Center-Dienst (NSCService) - Symantec

Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security

Console\NSCSRVCE.EXE
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation -

c:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec

Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation -

C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

--
End of file - 11331 bytes





So weit geht das. Jetzt bin ich gespannt, ob jemand von euch diesen idiotischen Trojaner in diesem Zeichengewirr entdecken kann. Ich wäre sehr sehr dankbar dafür.



Grüße,
marlechner

Alt 06.05.2008, 14:30   #2
Sunny
Administrator
> Competence Manager
 

Vundo.gen geht nicht weg!! - Standard

Vundo.gen geht nicht weg!!



Hallo marlechner und




Zitat:
das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, ja, Regeln lesen kann ich trotzdem. Ich habs versucht. Jetzt versuch ichs nochmal.

Und da wir nun genau wissen unter welchem Pfad (wenn auch wahrscheinlich nur ein Teil!) wir suchen müssen, kannst du gleich mit diesen Programmen loslegen:





Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Code:
ATTFilter
C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




CCleaner





Malwarebytes' Anti-Malware
  • Lies dir die Entfernungsanleitung durch und lass alles entfernen was gefunden wurde:




__________________

__________________

Alt 10.05.2008, 10:41   #3
marlechner
 
Vundo.gen geht nicht weg!! - Standard

Vundo.gen geht nicht weg!!




Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Code:
ATTFilter
C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




Hey, hier wird ja fix geantwortet! Super!

Ich lege los mit Abarbeitung...

Zunächst habe ich versucht, die Dateien hochzuladen, leider ging es nur bei der ersten, dazu poste ich jetzt, was mir Virustotal angezeigt hat.

Bei der zweiten Datei hat Virustotal gar nicht reagiert. Es gab immer nur diese Ansage: 0 bytes size received / Se ha recibido un archivo vacio
Leider gabs auch keinen Button "Durchsuchen"

Hier die Ergebnisse des Scans der ersten (da ich nicht genau weiß, was der Hash ist, poste ich das ganze Ergebnis):


Antivirus Version Last Update Result
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.02 -
Authentium 4.93.8 2008.05.02 -
Avast 4.8.1169.0 2008.05.02 -
AVG 7.5.0.516 2008.05.02 -
BitDefender 7.2 2008.05.02 -
CAT-QuickHeal 9.50 2008.05.02 -
ClamAV 0.92.1 2008.05.02 -
DrWeb 4.44.0.09170 2008.05.02 -
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5753 2008.05.02 -
Ewido 4.0 2008.05.02 -
F-Prot 4.4.2.54 2008.05.02 -
F-Secure 6.70.13260.0 2008.05.02 -
Fortinet 3.14.0.0 2008.05.02 -
Ikarus T3.1.1.26 2008.05.02 -
Kaspersky 7.0.0.125 2008.05.02 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3071 2008.05.02 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.01 -
Prevx1 V2 2008.05.02 -
Rising 20.42.22.00 2008.04.30 -
Sophos 4.29.0 2008.05.02 -
Sunbelt 3.0.1097.0 2008.05.01 -
Symantec 10 2008.05.02 -
TheHacker 6.2.92.298 2008.04.30 -
VBA32 3.12.6.5 2008.05.02 -
VirusBuster 4.3.26:9 2008.05.02 -
Webwasher-Gateway 6.6.2 2008.05.02 -
Additional information
File size: 147456 bytes
MD5...: b4ac8ce87dc3b63bbedb681f69d9838e
SHA1..: e5583f93d066ec1208e95542338ef87fe99ce657
SHA256: ce332504058af9594cc448b1678cc246d81708045a4461439ee6d6d85a217d45
SHA512: 95ff208680a622d35796ccb7ba223c447ab7d17a4c36cd13588ace1195adb7b3
53ed3bd03e490379e73be4827a769d66c125063c0e0d5e0dc4bfd92fd804fa39
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x413de8
timedatestamp.....: 0x47db08f1 (Fri Mar 14 23:23:29 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x15233 0x16000 6.42 0bef8dd3f174b3583e87d3d844bb3b90
.rdata 0x17000 0xa4ac 0xb000 5.04 f15872240bc534e4865b11a3b7a2bc4c
.data 0x22000 0xf60 0x1000 3.69 f23d8bd9d8ff85cd01cf78c3a45336cc
.rsrc 0x23000 0x6e8 0x1000 2.27 6f6d3368e5888ffe0540cf6ed35d9903

( 5 imports )
> WS2_32.dll: -, -, WSACloseEvent, -, -, -, -, -, WSAEventSelect, -, -, -, -, -, -, WSASetEvent, WSAWaitForMultipleEvents, WSAResetEvent, WSACreateEvent, -, -
> ole32.dll: OleInitialize, OleUninitialize
> ADVAPI32.dll: EqualSid, CreateServiceA, DeleteService, StartServiceCtrlDispatcherA, RegisterServiceCtrlHandlerA, OpenSCManagerA, OpenServiceA, ChangeServiceConfigA, QueryServiceStatus, StartServiceA, ControlService, CloseServiceHandle, RegDeleteValueA, SetServiceStatus, RegOpenKeyExA, RegDeleteKeyA, RegCreateKeyExA, RegSetValueExA, RegCloseKey, RegisterEventSourceA, ReportEventA, DeregisterEventSource, OpenThreadToken, OpenProcessToken, GetTokenInformation, FreeSid, AllocateAndInitializeSid
> MSVCR71.dll: sscanf, isxdigit, iswctype, _except_handler3, exit, _strnicmp, _purecall, isdigit, strtod, isspace, getenv, _iob, _vsnprintf, setlocale, strftime, localtime, abort, fflush, _endthreadex, _beginthreadex, tolower, fgets, __1type_info@@UAE@XZ, __dllonexit, _onexit, __security_error_handler, _c_exit, _exit, _XcptFilter, _cexit, __p___initenv, _amsg_exit, __getmainargs, _initterm, __setusermatherr, _adjust_fdiv, __p__commode, __p__fmode, __set_app_type, _terminate@@YAXXZ, _controlfp, strcspn, sprintf, fclose, printf, _strtoui64, _strtoi64, strtol, ___U@YAPAXI@Z, localeconv, strtoul, fopen, _errno, strerror, __0bad_cast@@QAE@PBD@Z, __1bad_cast@@UAE@XZ, __0bad_cast@@QAE@ABV0@@Z, fprintf, free, ___V@YAXPAX@Z, memchr, __0exception@@QAE@ABV0@@Z, __0exception@@QAE@XZ, __1exception@@UAE@XZ, _CxxThrowException, __CxxFrameHandler, __2@YAPAXI@Z, __3@YAXPAX@Z, memmove, _stat, memcpy, __crtLCMapStringA, __pctype_func, isupper, ___lc_codepage_func, ___lc_handle_func, _unlock, malloc, _lock, ___setlc_active_func, ___unguarded_readlc_active_add_func, islower, __uncaught_exception, fread, time
> KERNEL32.dll: GetTickCount, GetCurrentThreadId, InterlockedDecrement, InterlockedIncrement, GlobalMemoryStatus, WaitForMultipleObjects, UnmapViewOfFile, VirtualUnlock, ReadFile, SetFilePointer, FindClose, FindNextFileA, FindFirstFileA, VirtualLock, LoadLibraryExA, CreateFileA, MapViewOfFile, CreateFileMappingA, Sleep, GetSystemTimeAsFileTime, QueryPerformanceCounter, QueryPerformanceFrequency, GetModuleHandleA, SetConsoleCtrlHandler, GetCurrentProcessId, OpenProcess, SetPriorityClass, CreateEventA, SetEvent, WaitForSingleObject, GetCurrentThread, WideCharToMultiByte, GetLogicalDrives, QueryDosDeviceA, GetFullPathNameA, GetLongPathNameA, GetModuleFileNameA, GetThreadLocale, CloseHandle, SetErrorMode, GetVersionExA, GetSystemInfo, LoadLibraryA, GetLastError, GetCurrentProcess, GetProcAddress, FreeLibrary, LeaveCriticalSection, EnterCriticalSection, DeleteCriticalSection, InitializeCriticalSection, ExitProcess
__________________

Alt 10.05.2008, 12:12   #4
marlechner
 
Vundo.gen geht nicht weg!! - Standard

Vundo.gen geht nicht weg!!



Und hier kommt der Scanbericht von Malewarebytes. Einige Dateien ließen sich nicht löschen, hieß es da, bzw. erst nach Neustart, bin mir aber nicht sicher, ob das geschehen ist (bzw. weiß nicht, wo ich das sehen kann... habt Geduld mit mir, ich bin nämlich: Der Computertrottel!). Los gehts:



Malwarebytes' Anti-Malware 1.12
Datenbank Version: 737

Scan Art: Komplett Scan (C:\|D:\|E:\|)
Objekte gescannt: 122020
Scan Dauer: 1 hour(s), 13 minute(s), 55 second(s)

Infizierte Speicher Prozesse: 0
Infizierte Speicher Module: 2
Infizierte Registrierungsschlüssel: 7
Infizierte Registrierungswerte: 1
Infizierte Datei Objekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 10

Infizierte Speicher Prozesse:
(Keine Malware Objekte gefunden)

Infizierte Speicher Module:
C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Unloaded module successfully.
C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Unloaded module successfully.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\urqpfets (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.

Infizierte Datei Objekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot.

Infizierte Verzeichnisse:
(Keine Malware Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Delete on reboot.
C:\WINDOWS\system32\UCdMnUvw.ini (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\UCdMnUvw.ini2 (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Delete on reboot.
C:\Dokumente und Einstellungen\mart\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0XYD8NK3\css4[1] (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056797.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056798.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\VundoFix Backups\ddcYrRhg.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\VundoFix Backups\pmnoNdcC.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\lsass.log (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

Alt 10.05.2008, 12:39   #5
Sunny
Administrator
> Competence Manager
 

Vundo.gen geht nicht weg!! - Standard

Vundo.gen geht nicht weg!!



ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen.

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Antwort

Themen zu Vundo.gen geht nicht weg!!
antivir, antivirus, bho, content.ie5, cursor, downloader, drivers, einstellungen, entfernen, excel, firefox, google, google update, hijack, hijackthis, hkus\s-1-5-18, home, internet, internet explorer, internet security, mozilla, mozilla firefox, mozilla thunderbird, object, security, shockwave, software, symantec, tr/vundo.gen, trojaner, unknown file in winsock lsp, virus, vundo.gen, windows



Ähnliche Themen: Vundo.gen geht nicht weg!!


  1. USB Maus geht nicht mehr - neue Maus geht nach 2 Tagen auch nicht mehr!
    Netzwerk und Hardware - 26.10.2015 (4)
  2. Booten langsam, Drucker geht...geht nicht,Programme öffnen geht...geht nicht
    Plagegeister aller Art und deren Bekämpfung - 25.06.2015 (19)
  3. Auf ein mal mehrere Probleme: Datein nicht zu öffnen, youtube geht nicht, Download geht nicht...
    Plagegeister aller Art und deren Bekämpfung - 28.02.2015 (20)
  4. lollipop geht nicht zu deinstallieren und mein pc geht neuerdings immer aus, der akku ist dann auf 0%
    Plagegeister aller Art und deren Bekämpfung - 24.02.2014 (1)
  5. Windows 8 startet nicht, da Anmeldung nicht moeglich! Tastatur geht nicht.
    Plagegeister aller Art und deren Bekämpfung - 13.07.2013 (25)
  6. Win7 herunterfahren Button reagiert nicht, strg+alt+entf geht nicht mehr & cmd.exe geht nicht auf
    Plagegeister aller Art und deren Bekämpfung - 15.12.2011 (25)
  7. Problem! Kabel-Internet geht nicht, WLAN geht!
    Plagegeister aller Art und deren Bekämpfung - 16.08.2010 (1)
  8. Firefox, opera, internet explorer geht nicht, aber ICQ geht
    Netzwerk und Hardware - 05.08.2009 (9)
  9. Firefox geht nicht,ICQ geht??
    Alles rund um Windows - 07.02.2009 (3)
  10. virus tr.vundo geht nicht weg!!!!!
    Mülltonne - 20.12.2008 (0)
  11. Vundo Problem nur es geht noch weiter
    Plagegeister aller Art und deren Bekämpfung - 04.10.2008 (1)
  12. Hilfe Vundo.fdg Trojaner und nichts geht mehr!
    Plagegeister aller Art und deren Bekämpfung - 13.09.2008 (1)
  13. TR/Vundo.Gen geht nicht weg...
    Log-Analyse und Auswertung - 27.12.2007 (3)
  14. Internet geht auf einem PC nicht mehr, Laptop (am gleichen Router angeschlossen) geht
    Plagegeister aller Art und deren Bekämpfung - 04.12.2007 (0)
  15. Maus geht nicht mehr java geht nicht mehr...
    Log-Analyse und Auswertung - 05.09.2007 (3)
  16. Internet geht mal und mal geht es nicht
    Log-Analyse und Auswertung - 24.08.2007 (3)
  17. Firewall geht nicht und Internet geht nur manchmal
    Log-Analyse und Auswertung - 29.07.2007 (6)

Zum Thema Vundo.gen geht nicht weg!! - Hallo, das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, - Vundo.gen geht nicht weg!!...
Archiv
Du betrachtest: Vundo.gen geht nicht weg!! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.