![]() |
|
Plagegeister aller Art und deren Bekämpfung: PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() ![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... Es wäre ein Riskanter Versuch! Ich glaube er wird dir den Zugriff verweigern und es wird villeicht noch schlimmer! (ich spreche aus erfahrung) |
![]() | #2 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... also hab jetzt zum beispiel unter "anwendungsdatei" die laut kaspersky infizierten dateien im ordner "show that" löschen können,auch anschließend im papierkorb....
__________________ |
![]() | #3 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... allerdings fand ich es merkwürdig das kaspesky in diesem "show that" ordner eine datei gelassen hat.diese sah ser verdächtig aus,hab sie mal bei virustotal hochgeladen,kann mit den daten aber nicht so richtig was anfangen...
__________________HTML-Code: Datei uprckcqq.exe empfangen 2008.08.06 10:08:08 (CET) Status: Beendet Ergebnis: 4/35 (11.43%) Filter Drucken der Ergebnisse Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.8.6.2 2008.08.06 - AntiVir 7.8.1.15 2008.08.05 - Authentium 5.1.0.4 2008.08.05 - Avast 4.8.1195.0 2008.08.05 - AVG 8.0.0.156 2008.08.06 - BitDefender 7.2 2008.08.06 Trojan.Swizzor.1 CAT-QuickHeal 9.50 2008.08.05 - ClamAV 0.93.1 2008.08.06 - DrWeb 4.44.0.09170 2008.08.05 - eSafe 7.0.17.0 2008.08.05 - eTrust-Vet 31.6.6011 2008.08.05 - Ewido 4.0 2008.08.05 - F-Prot 4.4.4.56 2008.08.05 - Fortinet 3.14.0.0 2008.08.05 - GData 2.0.7306.1023 2008.08.06 - Ikarus T3.1.1.34.0 2008.08.06 - K7AntiVirus 7.10.404 2008.08.05 - Kaspersky 7.0.0.125 2008.08.06 - McAfee 5354 2008.08.05 Swizzor.gen.c Microsoft 1.3807 2008.08.06 Trojan:Win32/C2Lop.gen!B NOD32v2 3331 2008.08.06 a variant of Win32/TrojanDownloader.Swizzor.D Norman 5.80.02 2008.08.05 - Panda 9.0.0.4 2008.08.05 - PCTools 4.4.2.0 2008.08.05 - Prevx1 V2 2008.08.06 - Rising 20.56.21.00 2008.08.06 - Sophos 4.31.0 2008.08.06 - Sunbelt 3.1.1537.1 2008.08.06 - Symantec 10 2008.08.06 - TheHacker 6.2.96.393 2008.08.04 - TrendMicro 8.700.0.1004 2008.08.06 - VBA32 3.12.8.2 2008.08.05 - ViRobot 2008.8.5.1324 2008.08.06 - VirusBuster 4.5.11.0 2008.08.05 - Webwasher-Gateway 6.6.2 2008.08.06 - weitere Informationen File size: 690688 bytes MD5...: c5fbefd501bd907f96252c642b7309d6 SHA1..: 6f06fe34d2113ce27f749ad6b8823b2fd1b367ee SHA256: 9636c8c26e0ece10c6ddee5606f8e10630032a2eee4d0571e4cd3b19a517efcb SHA512: 359247901267d0d66c0b3bda71b2bca23a8101071471b9d59fefd523fede5501 8f96084e9a853f0f892f2357b2db41dc8556587c90054a2fc891fd6ffa9f91f8 PEiD..: Armadillo v1.71 PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x40612c timedatestamp.....: 0x47035cc0 (Wed Oct 03 09:11:28 2007) machinetype.......: 0x14c (I386) ( 4 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x76d20 0x76e00 6.95 ba47e47f30677f1b96f4432e0305653b .rdata 0x78000 0x1117c 0x10000 7.97 363df07020c4ee6c09bab26c8c44027c .data 0x8a000 0x1df8d 0x1e000 7.13 4bde74ca09d77fa31fb050653f4129f9 .rsrc 0xa8000 0x3770 0x3800 4.49 acc0b1252434610696791168cdf10137 ( 5 imports ) > USER32.dll: VkKeyScanExA, DlgDirListA, RegisterClassA, GetAltTabInfo, ChangeMenuA, RegisterClassExA, GetMenuStringA, LoadMenuW, DdeFreeStringHandle, GetClassInfoExW, LoadImageA, GetClassLongA, DdeFreeDataHandle, EqualRect, BeginDeferWindowPos > KERNEL32.dll: GetEnvironmentStrings, QueryPerformanceCounter, TlsSetValue, ReadConsoleW, HeapDestroy, GetProcAddress, HeapFree, GetCurrentProcess, GetStartupInfoA, GetSystemTimeAsFileTime, InterlockedIncrement, GetCPInfo, GetStringTypeW, VirtualFree, WriteFile, CompareStringW, GetTimeZoneInformation, DeleteCriticalSection, GetFileType, FreeEnvironmentStringsA, HeapReAlloc, InitializeCriticalSection, CloseHandle, FreeEnvironmentStringsW, GetCurrentProcessId, OpenMutexA, GetCommandLineA, GetCurrentThread, SetLastError, IsBadWritePtr, VirtualAlloc, InterlockedDecrement, LeaveCriticalSection, HeapCreate, GetVersion, TlsGetValue, GetSystemDefaultLCID, GetCommandLineW, WideCharToMultiByte, UnhandledExceptionFilter, ExitProcess, EnterCriticalSection, LCMapStringA, GetSystemTime, TlsAlloc, SetStdHandle, GetLocalTime, CreateMutexA, InterlockedExchange, VirtualQuery, FlushFileBuffers, HeapAlloc, GetModuleHandleA, GetStdHandle, SetHandleCount, SetFilePointer, MultiByteToWideChar, SetEnvironmentVariableA, GetLastError, GetStringTypeA, ReadFile, RtlUnwind, GetModuleFileNameA, GetEnvironmentStringsW, LoadLibraryA, TlsFree, GetCurrentThreadId, GetTickCount, GetStartupInfoW, LCMapStringW, GetModuleFileNameW, TerminateProcess, CompareStringA > comdlg32.dll: PageSetupDlgA > SHELL32.dll: RealShellExecuteW, InternalExtractIconListW, SHInvokePrinterCommandW, SHBrowseForFolderW, FindExecutableA > comctl32.dll: InitCommonControlsEx ( 0 exports ) Geändert von captn future (06.08.2008 um 09:22 Uhr) |
![]() | #4 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... Ja, ist alles noch da: Code:
ATTFilter O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\ Lade bitte mal die Datei AudioLongPlay.exe bei VirusTotal - Free Online Virus and Malware Scan hoch oder deinstalliere das Programm gleich (über Systemsteuerung -> Software). |
![]() | #5 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... Du kannst folgendes mal versuchen, allerdings ohne Garantie für Leib und Leben ![]() Lade dir bitte die SafeModeRepair runter und entpacke sie auf deinem Desktop. Lass Malwarebytes nochmals durchlaufen und alles Löschen, was es findet. Starte den Rechner danach neu. Suche die folgenden drei Dateien auf deinem Rechner und merk dir, wo sie sind Code:
ATTFilter vdjevq.dll mrovnj.dll geBqQGaX Starte HijackThis und klicke auf Misc Tools Wähle hier Delete files on reboot Wähle nacheinander die obigen drei Dateien aus, die Frage nach dem Neustart beantworte solange mit nein, bis du alle Dateien ausgewählt hast. Dann bestätige den Neustart mit ja. Sollte dann ein Start in den normalen Modus nicht mehr möglich sein, geh wieder in den abgesicherten Modus und mach einen Doppelklick auf die SafeModeRepair.reg, danach sollte das Starten in den normalen Modus wieder funktionieren. LG Taranis |
![]() | #6 | |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...Zitat:
audilongplay findet mein pc unter suche C: nicht,ich weiss nicht wo ich danach noch schauen soll?in software habe ich so ein programm auch nicht drin... |
![]() | #7 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...HTML-Code: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Mittwoch, 6. August 2008 21:57 Es wird nach 1533821 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Boot Modus: Normal gebootet Benutzername: SYSTEM Computername: HOMEPC Versionsinformationen: BUILD.DAT : 8.1.00.295 16479 Bytes 09.04.2008 16:22:00 AVSCAN.EXE : 8.1.2.12 311553 Bytes 18.03.2008 09:02:52 AVSCAN.DLL : 8.1.1.0 57601 Bytes 30.01.2008 15:10:50 LUKE.DLL : 8.1.2.9 151809 Bytes 28.02.2008 08:41:20 LUKERES.DLL : 8.1.2.0 12545 Bytes 19.02.2008 08:39:40 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 10:33:34 ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 19:27:23 ANTIVIR2.VDF : 7.0.5.207 2316800 Bytes 04.08.2008 19:38:45 ANTIVIR3.VDF : 7.0.5.212 37376 Bytes 04.08.2008 19:38:45 Engineversion : 8.1.1.15 AEVDF.DLL : 8.1.0.5 102772 Bytes 25.02.2008 09:58:21 AESCRIPT.DLL : 8.1.0.61 311675 Bytes 01.08.2008 19:27:35 AESCN.DLL : 8.1.0.23 119156 Bytes 01.08.2008 19:27:35 AERDL.DLL : 8.1.0.20 418165 Bytes 01.08.2008 19:27:34 AEPACK.DLL : 8.1.2.1 364917 Bytes 01.08.2008 19:27:34 AEOFFICE.DLL : 8.1.0.21 192891 Bytes 01.08.2008 19:27:33 AEHEUR.DLL : 8.1.0.44 1343863 Bytes 01.08.2008 19:27:32 AEHELP.DLL : 8.1.0.15 115063 Bytes 01.08.2008 19:27:31 AEGEN.DLL : 8.1.0.32 315765 Bytes 01.08.2008 19:27:30 AEEMU.DLL : 8.1.0.7 430452 Bytes 01.08.2008 19:27:30 AECORE.DLL : 8.1.1.8 172406 Bytes 01.08.2008 19:27:29 AEBB.DLL : 8.1.0.1 53617 Bytes 01.08.2008 19:27:29 AVWINLL.DLL : 1.0.0.7 14593 Bytes 23.01.2008 17:05:55 AVPREF.DLL : 8.0.0.1 25857 Bytes 18.02.2008 10:29:37 AVREP.DLL : 8.0.0.2 98344 Bytes 01.08.2008 19:27:28 AVREG.DLL : 8.0.0.0 30977 Bytes 23.01.2008 17:05:52 AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 08:29:19 AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28.02.2008 08:31:27 SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 17:28:02 SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23.01.2008 17:06:34 NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 12:05:07 RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10.03.2008 14:34:46 RCTEXT.DLL : 8.0.32.0 86273 Bytes 06.03.2008 11:58:49 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, Durchsuche Speicher..............: ein Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Beginn des Suchlaufs: Mittwoch, 6. August 2008 21:57 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '29' Prozesse mit '29' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '22' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! Ende des Suchlaufs: Mittwoch, 6. August 2008 22:47 Benötigte Zeit: 50:18 min Der Suchlauf wurde vollständig durchgeführt. 3571 Verzeichnisse wurden überprüft 172920 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 172920 Dateien ohne Befall 1195 Archive wurden durchsucht 2 Warnungen 0 Hinweise EDIT google geht ja wieder...habs rausgegoogelt wofür die da sind http://www.supportnet.de/stat/2002/12/id119510.asp aber trotzdem weiss ich nicht wo taranis dieses audiolongplay her hat und die anderen 2 dateien Geändert von captn future (06.08.2008 um 22:33 Uhr) |
![]() | #8 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... ich hab sie gelöscht. vdjevq.dll mrovnj.dll geBqQGaX waren schreibgeschützt,aber der thread mit der nützlichen software hats möglich gemacht http://www.computerhilfen.de/hilfen-5-66376-0.html hab da noch so einen verdächtigen ordner in C: "System Volume Information" der ordner ist leer steht da,ich kann ihn aber weder einsehen noch löschen...wie kann ich rausfinden was das ist? |
![]() | #9 |
![]() ![]() | ![]() PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... Bin durchs DSS-Log auf die Idee gekommen, dass das Programm unter Systemsteuerung -> Software angezeigt werden könnte. Ist aber wohl nicht so. Die Datei AudioLongPlay.exe sollte sich unter C:\Dokumente und Einstellungen\Administrator\Anwendungen\Showth... befinden. Beim letzten Wort bin ich mir nicht sicher, wie das vollständig heißt, ansonsten kannst du auch mal versuchen, dahin zu kommen, indem du den verkürzten Dateipfad in die Explorer-Leiste kopierst (ohne das AudioLongPlay.exe) Code:
ATTFilter C:\DOKUME~1\ADMINI~1\ANWEND~1\SHOWTH~1\AudioLongPlay.exe LG Taranis EDIT: System Volume Information - Systemwiederherstellung |
![]() |
Themen zu PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... |
abstürze, abstürzen, angezeigt, combofix, druck, einfach, error, explorer, firefox, forum, gebraucht, googeln, heute, infiziert, internetexplorer, logfiles, länger, mbam, neustart, opera, pc infiziert, problem, seite, taskleiste, virus, wunder, wundern |