Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.08.2008, 21:19   #1
Taranis
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Ja, ist alles noch da:

Code:
ATTFilter
O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll
O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\
         

Lade bitte mal die Datei

AudioLongPlay.exe

bei VirusTotal - Free Online Virus and Malware Scan hoch oder deinstalliere das Programm gleich (über Systemsteuerung -> Software).

Alt 06.08.2008, 21:51   #2
Taranis
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Du kannst folgendes mal versuchen, allerdings ohne Garantie für Leib und Leben :

Lade dir bitte die
SafeModeRepair runter und entpacke sie auf deinem Desktop.

Lass Malwarebytes nochmals durchlaufen und alles Löschen, was es findet. Starte den Rechner danach neu.

Suche die folgenden drei Dateien auf deinem Rechner und merk dir, wo sie sind
Code:
ATTFilter
vdjevq.dll 
mrovnj.dll
geBqQGaX
         
Dann starte den Rechner in den abgesicherten Modus.
Starte HijackThis und klicke auf Misc Tools
Wähle hier Delete files on reboot
Wähle nacheinander die obigen drei Dateien aus, die Frage nach dem Neustart beantworte solange mit nein, bis du alle Dateien ausgewählt hast.
Dann bestätige den Neustart mit ja.

Sollte dann ein Start in den normalen Modus nicht mehr möglich sein, geh wieder in den abgesicherten Modus und mach einen Doppelklick auf die SafeModeRepair.reg, danach sollte das Starten in den normalen Modus wieder funktionieren.

LG
Taranis
__________________


Alt 06.08.2008, 22:12   #3
captn future
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Zitat:
Zitat von Taranis Beitrag anzeigen
Ja, ist alles noch da:

Code:
ATTFilter
O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll
O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\
         

Lade bitte mal die Datei

AudioLongPlay.exe

bei VirusTotal - Free Online Virus and Malware Scan hoch oder deinstalliere das Programm gleich (über Systemsteuerung -> Software).
also das mit dem abgesicherten modus ist so eine sache,ich habe den noch nie ausgeführt und kenne keinen im bekanntenkreis der mich im fall der fälle "retten" würde...gibt es keine andere möglichkeit?
audilongplay findet mein pc unter suche C: nicht,ich weiss nicht wo ich danach noch schauen soll?in software habe ich so ein programm auch nicht drin...
__________________

Alt 06.08.2008, 22:15   #4
captn future
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



HTML-Code:
Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 6. August 2008  21:57

Es wird nach 1533821 Virenstämmen gesucht.

Lizenznehmer:     Avira AntiVir PersonalEdition Classic
Seriennummer:     0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:   (Service Pack 2)  [5.1.2600]
Boot Modus:       Normal gebootet
Benutzername:     SYSTEM
Computername:     HOMEPC

Versionsinformationen:
BUILD.DAT     : 8.1.00.295      16479 Bytes  09.04.2008 16:22:00
AVSCAN.EXE    : 8.1.2.12       311553 Bytes  18.03.2008 09:02:52
AVSCAN.DLL    : 8.1.1.0         57601 Bytes  30.01.2008 15:10:50
LUKE.DLL      : 8.1.2.9        151809 Bytes  28.02.2008 08:41:20
LUKERES.DLL   : 8.1.2.0         12545 Bytes  19.02.2008 08:39:40
ANTIVIR0.VDF  : 6.40.0.0     11030528 Bytes  18.07.2007 10:33:34
ANTIVIR1.VDF  : 7.0.5.1       8182784 Bytes  24.06.2008 19:27:23
ANTIVIR2.VDF  : 7.0.5.207     2316800 Bytes  04.08.2008 19:38:45
ANTIVIR3.VDF  : 7.0.5.212       37376 Bytes  04.08.2008 19:38:45
Engineversion : 8.1.1.15  
AEVDF.DLL     : 8.1.0.5        102772 Bytes  25.02.2008 09:58:21
AESCRIPT.DLL  : 8.1.0.61       311675 Bytes  01.08.2008 19:27:35
AESCN.DLL     : 8.1.0.23       119156 Bytes  01.08.2008 19:27:35
AERDL.DLL     : 8.1.0.20       418165 Bytes  01.08.2008 19:27:34
AEPACK.DLL    : 8.1.2.1        364917 Bytes  01.08.2008 19:27:34
AEOFFICE.DLL  : 8.1.0.21       192891 Bytes  01.08.2008 19:27:33
AEHEUR.DLL    : 8.1.0.44      1343863 Bytes  01.08.2008 19:27:32
AEHELP.DLL    : 8.1.0.15       115063 Bytes  01.08.2008 19:27:31
AEGEN.DLL     : 8.1.0.32       315765 Bytes  01.08.2008 19:27:30
AEEMU.DLL     : 8.1.0.7        430452 Bytes  01.08.2008 19:27:30
AECORE.DLL    : 8.1.1.8        172406 Bytes  01.08.2008 19:27:29
AEBB.DLL      : 8.1.0.1         53617 Bytes  01.08.2008 19:27:29
AVWINLL.DLL   : 1.0.0.7         14593 Bytes  23.01.2008 17:05:55
AVPREF.DLL    : 8.0.0.1         25857 Bytes  18.02.2008 10:29:37
AVREP.DLL     : 8.0.0.2         98344 Bytes  01.08.2008 19:27:28
AVREG.DLL     : 8.0.0.0         30977 Bytes  23.01.2008 17:05:52
AVARKT.DLL    : 1.0.0.23       307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.11       114945 Bytes  28.02.2008 08:31:27
SQLITE3.DLL   : 3.3.17.1       339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL   : 1.2.0.19        28929 Bytes  23.01.2008 17:06:34
NETNT.DLL     : 8.0.0.1          7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL   : 8.0.0.35      2371841 Bytes  10.03.2008 14:34:46
RCTEXT.DLL    : 8.0.32.0        86273 Bytes  06.03.2008 11:58:49

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, 
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Mittwoch, 6. August 2008  21:57

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '29' Prozesse mit '29' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '22' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Mittwoch, 6. August 2008  22:47
Benötigte Zeit: 50:18 min

Der Suchlauf wurde vollständig durchgeführt.

   3571 Verzeichnisse wurden überprüft
 172920 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 172920 Dateien ohne Befall
   1195 Archive wurden durchsucht
      2 Warnungen
      0 Hinweise
ich finde das sehr merkwürdig,diese pagefile und hiberfil file kann ich nicht bei virustotal hochladen,da steht dann nur 0 byte recieved.wenn ich es löschen will steht das sie von jemand anderem genützt wird...wie kann ich die dinger scannen bzw löschen?

EDIT

google geht ja wieder...habs rausgegoogelt wofür die da sind
http://www.supportnet.de/stat/2002/12/id119510.asp

aber trotzdem weiss ich nicht wo taranis dieses audiolongplay her hat und die anderen 2 dateien

Geändert von captn future (06.08.2008 um 22:33 Uhr)

Alt 06.08.2008, 23:21   #5
captn future
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



ich hab sie gelöscht.

vdjevq.dll
mrovnj.dll
geBqQGaX

waren schreibgeschützt,aber der thread mit der nützlichen software hats möglich gemacht
http://www.computerhilfen.de/hilfen-5-66376-0.html

hab da noch so einen verdächtigen ordner in C:

"System Volume Information"

der ordner ist leer steht da,ich kann ihn aber weder einsehen noch löschen...wie kann ich rausfinden was das ist?


Alt 06.08.2008, 23:27   #6
Taranis
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Bin durchs DSS-Log auf die Idee gekommen, dass das Programm unter Systemsteuerung -> Software angezeigt werden könnte. Ist aber wohl nicht so.

Die Datei AudioLongPlay.exe sollte sich unter
C:\Dokumente und Einstellungen\Administrator\Anwendungen\Showth...
befinden. Beim letzten Wort bin ich mir nicht sicher, wie das vollständig heißt, ansonsten kannst du auch mal versuchen, dahin zu kommen, indem du den verkürzten Dateipfad in die Explorer-Leiste kopierst (ohne das AudioLongPlay.exe)

Code:
ATTFilter
C:\DOKUME~1\ADMINI~1\ANWEND~1\SHOWTH~1\AudioLongPlay.exe
         
Ob man ums Arbeiten im abgesicherten Modus drumherumkommt und welche anderen Möglichkeiten es noch gibt, kann ich dir nicht sagen, das müsste sich mal jemand mit mehr Ahnung ankucken.

LG
Taranis

EDIT: System Volume Information - Systemwiederherstellung

Alt 07.08.2008, 00:10   #7
captn future
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Zitat:
Zitat von Taranis Beitrag anzeigen
Bin durchs DSS-Log auf die Idee gekommen, dass das Programm unter Systemsteuerung -> Software angezeigt werden könnte. Ist aber wohl nicht so.

Die Datei AudioLongPlay.exe sollte sich unter
C:\Dokumente und Einstellungen\Administrator\Anwendungen\Showth...
befinden. Beim letzten Wort bin ich mir nicht sicher, wie das vollständig heißt, ansonsten kannst du auch mal versuchen, dahin zu kommen, indem du den verkürzten Dateipfad in die Explorer-Leiste kopierst (ohne das AudioLongPlay.exe)

Code:
ATTFilter
C:\DOKUME~1\ADMINI~1\ANWEND~1\SHOWTH~1\AudioLongPlay.exe
         
Ob man ums Arbeiten im abgesicherten Modus drumherumkommt und welche anderen Möglichkeiten es noch gibt, kann ich dir nicht sagen, das müsste sich mal jemand mit mehr Ahnung ankucken.

LG
Taranis

EDIT: System Volume Information - Systemwiederherstellung
jep,habs grad gegoogelt,stimmt,ist systemwiederherstellung,danke.

show that heisst der ordner,er ist aber leer,diese datei kann ich dort nicht finden...unter suche auch nix,auch ohne den zusatz exe.
ich weiss einfach nicht wie ich es finden soll...

Alt 07.08.2008, 09:23   #8
Taranis
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Scan mal mit fsecure Blacklight:
ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe
Das Log ist eine Textdatei, die fsbl-xxx heist, wobei xxx Zahlen sind.

Alt 07.08.2008, 18:00   #9
captn future
 
PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Standard

PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...



Zitat:
Zitat von Taranis Beitrag anzeigen
Scan mal mit fsecure Blacklight:
ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe
Das Log ist eine Textdatei, die fsbl-xxx heist, wobei xxx Zahlen sind.
hmm,der scheint auch nichts gefunden zu haben

08/07/08 12:29:42 [Info]: BlackLight Engine 1.0.70 initialized
08/07/08 12:29:42 [Info]: OS: 5.1 build 2600 (Service Pack 2)
08/07/08 12:29:42 [Note]: 7019 4
08/07/08 12:29:42 [Note]: 7005 0
08/07/08 12:29:57 [Note]: 7006 0
08/07/08 12:29:58 [Note]: 7011 1196
08/07/08 12:29:58 [Note]: 7035 0
08/07/08 12:29:59 [Note]: 7026 0
08/07/08 12:29:59 [Note]: 7026 0
08/07/08 12:30:40 [Note]: FSRAW library version 1.7.1024
08/07/08 12:44:04 [Note]: 7006 0
08/07/08 12:44:05 [Note]: 7011 1196
08/07/08 12:44:05 [Note]: 7035 0
08/07/08 12:44:06 [Note]: 7026 0
08/07/08 12:44:07 [Note]: 7026 0
08/07/08 12:44:18 [Note]: FSRAW library version 1.7.1024
08/07/08 12:44:19 [Note]: 7007 0


genauso wie der spybot,der sonst eigentlich alles gefunden hat,der mir gratuliert hat das ich nichts verdächtiges drauf habe,aber antivir hat in diesem systemwiederherstellungsordner "system volume information" trojaner gefunden!wie soll ich nun mit diesem ordner umgehen,antivir hat sie zwar gelöscht aber bin fast sicher die sind noch drauf...

Antwort

Themen zu PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...
abstürze, abstürzen, angezeigt, combofix, druck, einfach, error, explorer, firefox, forum, gebraucht, googeln, heute, infiziert, internetexplorer, logfiles, länger, mbam, neustart, opera, pc infiziert, problem, seite, taskleiste, virus, wunder, wundern




Ähnliche Themen: PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an...


  1. 2 Updates schlagen fehl - mit unterschiedlichen Fehlermeldungen
    Alles rund um Windows - 25.05.2015 (5)
  2. Google ist fast nicht mehr benutzbar, virus ?
    Plagegeister aller Art und deren Bekämpfung - 17.03.2014 (38)
  3. Windows 8: Rechner langsam, CPU fast immer 100%, Laufwerkfehler (lassen sich nicht korrigieren), Windowsupdates werden nicht installiert
    Log-Analyse und Auswertung - 23.10.2013 (27)
  4. 29C3: Dem Zensor ein Schnippchen schlagen
    Nachrichten - 30.12.2012 (0)
  5. Wichtige Windows Updates schlagen fehl - Verdacht auf Rootkit
    Log-Analyse und Auswertung - 11.09.2012 (11)
  6. BKA Trojaner v 1.09 - Scanner schlagen nicht an
    Log-Analyse und Auswertung - 27.03.2012 (1)
  7. MBRoot? gmer (im safety mode) und aswMBR schlagen alarm
    Log-Analyse und Auswertung - 05.02.2012 (23)
  8. 1000-Thread-Problem: Taskmanager is "aus" (Threads gel.) Schutzprogramme starten nicht
    Log-Analyse und Auswertung - 19.12.2011 (6)
  9. Microsoft-Bericht: Fast die Hälfte der Anwender infiziert ihre Rechner selbst
    Nachrichten - 12.10.2011 (0)
  10. Pc fast nicht mehr bedienbar, gpj.exe, Gqepia.exe
    Plagegeister aller Art und deren Bekämpfung - 27.04.2011 (6)
  11. Mein PC mit TR/Shutdowner.fft (kd.dll) infiziert und lahmgelegt :(
    Plagegeister aller Art und deren Bekämpfung - 27.12.2010 (7)
  12. Updates schlagen fehl nach Antimalware Doctor
    Plagegeister aller Art und deren Bekämpfung - 10.09.2010 (1)
  13. Windows Sicherheitsupdate(s) schlagen fehl
    Alles rund um Windows - 16.12.2009 (1)
  14. WinXP // install v. Updates und SP schlagen fehl // Norton; Etrust detto
    Plagegeister aller Art und deren Bekämpfung - 20.02.2007 (1)
  15. Schutzprogramme
    Alles rund um Windows - 02.12.2006 (9)
  16. Mit PSGuard infiziert - schon fast alles versucht
    Log-Analyse und Auswertung - 18.10.2005 (18)

Zum Thema PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... - Ja, ist alles noch da: Code: Alles auswählen Aufklappen ATTFilter O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\ Lade bitte mal die Datei AudioLongPlay.exe bei VirusTotal - PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an......
Archiv
Du betrachtest: PC infiziert und fast lahmgelegt,Schutzprogramme schlagen nicht an... auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.