![]() |
|
Plagegeister aller Art und deren Bekämpfung: TR/Crypt.XDR.Gen TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() TR/Crypt.XDR.Gen Trojaner Hallo Zusammen, seit gestern zeigt mir Antivir, dass ich einen TR/Crypt.XDR.Gen Trojaner habe. Ich habe mal HijackThis durchlaufen lassen, ich hoffe das war richtig, da ich gar keine Ahnung von sowas habe. Hier das Ergebnis: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:49:38, on 13.07.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDCountdown.exe C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDPop3.exe C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDMedia.exe C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\NGists\NGists.exe C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe D:\Programme\NETGEAR\WG111v3.exe C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\WINDOWS\ATKKBService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON\EPW!3 SSRP\E_S40RP7.EXE C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe C:\Programme\MySQL\MySQL Server 5.0\bin\mysqld-nt.exe C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Windows Live\Messenger\usnsvc.exe C:\Programme\HijackThis\HijackThis.exe C:\Programme\Mozilla Firefox\firefox.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.x2t4c.de.vu/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O1 - Hosts: 83.142.84.210 l2authd.lineage2.com O1 - Hosts: 83.142.84.210 l2testauthd.lineage2.com O1 - Hosts: 216.107.250.194 nprotect.lineage2.com O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\Programme\FlashFXP\IEFlash.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe" O4 - HKLM\..\Run: [Launch LGDCore] "C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [RocketDock] "C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe" O4 - HKCU\..\RunOnce: [SpybotDeletingB7200] command /c del "C:\Programme\BearShare\Logs\hosts-state.txt" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe O4 - Global Startup: NETGEAR WG111v3 Smart Wizard.lnk = D:\Programme\NETGEAR\WG111v3.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O16 - DPF: {E85362EF-40D4-4E5D-BE07-D6B036CCA277} (GoPets Control) - https://secure.gopetslive.com/dev/gopets.cab O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apache2.2 - Unknown owner - D:\WOW Server\xampp\apache\bin\apache.exe (file missing) O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: EPSON V3 Service4(01) (EPSON_PM_RPCV4_01) - SEIKO EPSON CORPORATION - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\EPSON\EPW!3 SSRP\E_S40RP7.EXE O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: MySQL - Unknown owner - C:\Programme\MySQL\MySQL.exe (file missing) O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: UPnPService - Magix AG - C:\Programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe -- End of file - 10711 bytes Kann mir jemand helfen ? Vielen Dank im Voraus |
![]() | #2 | |
![]() ![]() | ![]() TR/Crypt.XDR.Gen Trojaner Hi und
__________________![]() Gib bitte den genauen Pfad an, wo AntiVir den von dir genannten Trojaner gefunden hat. Ansonsten fixe mit HijackThis folgendes: Zitat:
|
![]() | #3 |
![]() | ![]() TR/Crypt.XDR.Gen Trojaner Ich habe mehrere Sachen... -.-^^
__________________Einmal den hier: C:\Dokumente und Einstellungen\Moritz24\Lokale Einstellungen\Temp\~~0mong355.tmp Und der andere muss ich grade noch einmal Suchen lassen, aber der war irgendwo in: C:\System Volume... aber ich schaue noch einmal |
![]() | #4 |
![]() ![]() | ![]() TR/Crypt.XDR.Gen Trojaner Ok. Lade dir mal CCleaner und lasse all deine temporären Dateien löschen. Außerdem deaktiviere die Systemwiederherstellung: Rechtsklick auf Arbeitsplatz => Eigenschaften => Systemwiederherstellung => Häkchen setzen bei Systemwiederherstellung bei allen Laufwerken deaktivieren setzen Danach Neustarten und Häkchen wieder entfernen. Lade dir danach Malwarebytes Anti-Malware, lasse es einen Komplettscan durchführen, Funde löschen lassen und den Report hier posten. Bei der Installation und des Scans musst du den AntiVir Guard deaktivieren. mfg |
![]() | #5 |
![]() | ![]() TR/Crypt.XDR.Gen Trojaner Ok, habe alles gemacht und das kam an Ende raus: Malwarebytes' Anti-Malware 1.20 Datenbank Version: 947 Windows 5.1.2600 Service Pack 3 23:31:50 13.07.2008 mbam-log-7-13-2008 (23-31-50).txt Scan Art: Komplett Scan (C:\|D:\|E:\|) Objekte gescannt: 306095 Scan Dauer: 1 hour(s), 10 minute(s), 41 second(s) Infizierte Speicher Prozesse: 0 Infizierte Speicher Module: 0 Infizierte Registrierungsschlüssel: 8 Infizierte Registrierungswerte: 0 Infizierte Datei Objekte der Registrierung: 0 Infizierte Verzeichnisse: 2 Infizierte Dateien: 15 Infizierte Speicher Prozesse: (Keine Malware Objekte gefunden) Infizierte Speicher Module: (Keine Malware Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\TypeLib\{6a8a50ea-91e6-4325-ac66-a94ce9c5a28e} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{232de810-25e4-4d59-b91c-ec1ab2759253} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\TypeLib\{b130cddd-d5c5-428d-9322-d9896cc20304} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{9b3b6152-725c-423f-8fd5-90e4fb67d33c} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\TypeLib\{d44f08e1-3c00-41a8-8a36-7ff7d3f08c15} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{3a14dc54-d801-419c-9c44-b9982d9a949b} (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\adware away v2.2.8.8_is1 (Rogue.AdwareAway) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\chilkatmail2.chilkatemailbundle2 (Rogue.AntiSpamBoy) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine Malware Objekte gefunden) Infizierte Datei Objekte der Registrierung: (Keine Malware Objekte gefunden) Infizierte Verzeichnisse: C:\Programme\Adware Away (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\backup (Rogue.AdwareAway) -> Quarantined and deleted successfully. Infizierte Dateien: C:\Programme\Adware Away\ab_old.reg (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\AdAway.chm (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\AdAway.dll (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\AdAway.exe (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\Customize.dll (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\EProcess.exe (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\FixForV8.exe (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\global.dll (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\ListDlls.exe (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\OtherNormal.dat (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\piracy.txt (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\sporder.dll (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\unins000.dat (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Programme\Adware Away\unins000.exe (Rogue.AdwareAway) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Moritz24\Lokale Einstellungen\Temp\CmdLineExt02.dll (Trojan.Agent) -> Quarantined and deleted successfully. Was nun ?^^ |
![]() | #6 | |
![]() ![]() | ![]() TR/Crypt.XDR.Gen TrojanerZitat:
![]() Hast du noch Probleme mit deinem Rechner, oder schlägt Avira noch an? mfg
__________________ --> TR/Crypt.XDR.Gen Trojaner |
![]() | #7 |
![]() | ![]() TR/Crypt.XDR.Gen Trojaner Also ich erinnere mich nicht so etwas installiert zu haben... Aber im Moment ist Ruhe mit Antivir vielen Dank dafür schon mal. Ist denn jetzt alles behoben und gelöscht ? |
![]() |
Themen zu TR/Crypt.XDR.Gen Trojaner |
ad-aware, antivir, antivirus, avira, bho, bonjour, browser, computer, ctfmon.exe, desktop, excel, firefox, gservice, helfen, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, keine ahnung, launch, magix, mozilla, mozilla firefox, mysql server, object, senden, server, software, system, tr/crypt.xdr.gen, trojane, trojaner, tuneup.defrag, vista, windows, windows xp, windows xp sp3, xp sp3 |