Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: update.exe war doch kein Virus...

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 12.09.2008, 11:54   #1
Nick_0001
 
update.exe war doch kein Virus... - Idee

update.exe war doch kein Virus...



Hallo Forenmitglieder!

Vielleicht geht es jemandem ja auch so:
Es begann damit, dass mein PC / Internet plötzlich so langsam war. Beim Blick in den Task-Manager habe ich den Prozess "update.exe" entdeckt, der zeitweise über 90% der Ressourcen auffraß.
Sofort mal gegoogelt und da war von Virus bis Trojaner alles als mögliche Ursache dabei. Panik!
Surfe mit dem IE7 (Ok, wahrscheinlich der erste Fehler dachte ich...), AntiVir, ZoneAlarm und nur mit einem Hauptbenutzer-Konto (nicht mit nem Admin-Konto).

Lange Rede, gar kein Sinn:
War gar nicht so schlimm, es war nur der Update-Dienst von Windows. Also habe ich zur Kontrolle den Benutzer ins Admin-Konto gewechselt, unter "Ausführen" => "services.msc" die "Automatischen Updates" einmal deaktiviert und schon war der Prozess verschwunden. Puuh!

Bin bei der ganzen Sucherei auch auf dieses Forum hier gestoßen und habe mal escan und HijackThis den Computer scannen lassen.

Kann mir bitte jemand sagen wie es um mein System steht???
Das ich schleunigst das SP3 herunterladen sollte weiß ich schon

Also, hier mal das escan-Ergebnis, bei dem mich die ganzen infected-Meldungen doch sehr beunruhigen

Code:
ATTFilter
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Header 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
find.bat Version 2008.03.07 

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: Normal 
  
eScan Version: 10.0.8 
Sprache: German 
C:\DOKUME~1\HAUPTB~1\LOKALE~1\Temp\MWAV.LOG
 
 
 
~~~~~~~~~~~ 
Dateien 
~~~~~~~~~~~ 
~~~~ Infected files 
~~~~~~~~~~~ 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\safemode.htt infiziert durch den Virus "VB.CO.Leftover"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\redir.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\ntdetect.com infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\tintsetp.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\tintlphr.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imscinst.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjputy.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjprw.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjpmig.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjpinst.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjpdsvr.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\imjpdct.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\cplexe.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\lang\cintsetp.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\krnl386.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\dosx.exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\Dokumente und Einstellungen\Nick\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GN6YKJU5\mwav[1].exe infiziert durch den Virus "NULL.Corrupted"!  Maßnahme ergriffen: Keine Maßnahme ergriffen. 
~~~~~~~~~~~ 
~~~~ Tagged files 
~~~~~~~~~~~ 
Datei C:\WINDOWS\NDNuninstall6_22.exe markiert als "not-a-virus:AdWare.Win32.NewDotNet". Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\WINDOWS\NDNuninstall6_30.exe markiert als "not-a-virus:AdWare.Win32.NewDotNet.g". Maßnahme ergriffen: Keine Maßnahme ergriffen. 
Datei C:\Programme\MediaLoads\v1\ML.exe markiert als "not-a-virus:AdWare.Win32.DownloadWare". Maßnahme ergriffen: Keine Maßnahme ergriffen. 
~~~~~~~~~~~ 
~~~~ Offending files 
~~~~~~~~~~~ 
~~~~~~~~~~~ 
~~~~ Spyware (Vorsicht: Oft Fehlalarm!) 
~~~~~~~~~~~ 
eScan AntiVirus und Antispyware Toolkit. 
eScan AntiVirus und Antispyware Toolkit. 
Scannen Spyware: Deaktiviert 
~~~~~~~~~~~ 
Ordner 
~~~~~~~~~~~ 
~~~~~~~~~~~ 
Registry 
~~~~~~~~~~~ 
 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Diverses 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
~~~~~~~~~~~~~~~~~~~~~~ 
laufende Prozesse - commandline 
~~~~~~~~~~~~~~~~~~~~~~ 
System Idle Process - 
System - 
smss.exe - \SystemRoot\System32\smss.exe
csrss.exe - C:\WINDOWS\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16
winlogon.exe - winlogon.exe
services.exe - C:\WINDOWS\system32\services.exe
lsass.exe - C:\WINDOWS\system32\lsass.exe
svchost.exe - C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe - C:\WINDOWS\system32\svchost -k rpcss
aawservice.exe - "C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe"
svchost.exe - C:\WINDOWS\system32\svchost.exe -k netsvcs
Explorer.EXE - C:\WINDOWS\Explorer.EXE
cmd.exe - cmd /c ""C:\Bases_X\find.bat" "
cscript.exe - cscript C:\escan\prclst.vbs //nologo 
wmiprvse.exe - C:\WINDOWS\System32\wbem\wmiprvse.exe
~~~~~~~~~~~~~~~~~~~~~~ 
Scanfehler 
~~~~~~~~~~~~~~~~~~~~~~ 
ERROR!!! Invalid Entry TkBellExe = "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot (in key SOFTWARE\Microsoft\Windows\CurrentVersion\Run). No Action Taken. 
ERROR!!! Invalid Entry %SystemRoot%\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe in SYSTEM\CurrentControlSet\Services\aspnet_state. Action Taken: No Action Taken. 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SECURITY.LOG 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SOFTWARE.LOG 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SYSTEM.LOG 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\DEFAULT.LOG 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SAM.LOG 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\DEFAULT 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SECURITY 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SOFTWARE 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SYSTEM 
ERROR!!! ScanFile fails for C:\WINDOWS\system32\config\SAM 
ERROR!!! ScanFile fails for C:\WINDOWS\Help\apps_sp.chm 
ERROR!!! ScanFile fails for C:\WINDOWS\DRIVER~1\i386\driver.cab 
ERROR!!! ScanFile fails for C:\WINDOWS\DRIVER~1\i386\sp2.cab 
ERROR!!! ScanFile fails for C:\WINDOWS\I386\DRIVER.CAB 
ERROR!!! ScanFile fails for C:\WINDOWS\ServicePackFiles\i386\apps_sp.chm 
ERROR!!! ScanFile fails for C:\WINDOWS\ServicePackFiles\i386\sp2.cab 
ERROR!!! ScanFile fails for C:\WINDOWS\SoftwareDistribution\Download\851ec77bad9deffe5a3e6f29ba9e9716\backup\apps_sp.chm 
ERROR!!! ScanFile fails for C:\DOKUME~1\NETWOR~1\LOKALE~1\ANWEND~1\MICROS~1\Windows\USRCLA~1.LOG 
ERROR!!! ScanFile fails for C:\DOKUME~1\NETWOR~1\LOKALE~1\ANWEND~1\MICROS~1\Windows\UsrClass.dat 
ERROR!!! ScanFile fails for C:\DOKUME~1\NETWOR~1\NTUSER~1.LOG 
ERROR!!! ScanFile fails for C:\DOKUME~1\NETWOR~1\NTUSER.DAT 
ERROR!!! ScanFile fails for C:\DOKUME~1\NICKCA~1\LOKALE~1\Temp\vs_setup.msi 
ERROR!!! ScanFile fails for C:\Dokumente und Einstellungen\Nick\Favoriten\Elektronisches\Formeln.url 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\NTUSER.DAT 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\NTUSER~1.LOG 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\LOKALE~1\Temp\JETD2B2.tmp 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\LOKALE~1\TEMPOR~1\Content.IE5\OB8P29KZ\ZLSSET~1.EXE 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\LOKALE~1\ANWEND~1\MICROS~1\Windows\USRCLA~1.LOG 
ERROR!!! ScanFile fails for C:\DOKUME~1\HAUPTB~1\LOKALE~1\ANWEND~1\MICROS~1\Windows\UsrClass.dat 
ERROR!!! ScanFile fails for C:\PROGRA~1\GEMEIN~1\MICROS~1\VBA\VBA6\1031\VBLR6.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\1031\OWCVBA10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\GEMEIN~1\WISEIN~1\WISA98~1.MSI 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\ACMAIN10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\VBAAC10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\XLMAIN10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\VBAXL10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\HTMLREF.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\VBAPP10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\WDMAIN10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\MICROS~2\Office10\1031\VBAWD10.CHM 
ERROR!!! ScanFile fails for C:\PROGRA~1\Adobe\ACROBA~2.0\SETUPF~1\RDRBIG~1\DEU\Data1.cab 
ERROR!!! ScanFile fails for C:\Programme\Java\j2re1.4.2_06\lib\rt.jar 
Result: ERROR!!! File C:\Programme\Borland\Delphi7\Demos\Db\IBX\IBSilentInstall\ibinstall.dll is Not Scanned 
ERROR!!! ScanFile fails for C:\PROGRA~1\TOMTOM~1\HELPCO~1\help.jar 
ERROR!!! ScanFile fails for C:\PROGRA~1\TOMTOM~1\xul\chrome\tthome.jar 
ERROR!!! ScanFile fails for C:\pagefile.sys 
ERROR!!! ScanFile fails for F:\EIGENE~2\Thumbs.db 
ERROR!!! ScanFile fails for F:\MICROW~1\mwav.com 
Result: ERROR!!! File F:\Guitar.Pro.v4.0.8\ror.r00 is Not Scanned 
ERROR!!! ScanFile fails for F:\pagefile.sys 
ERROR!!! ScanFile fails for F:\Programme\java\lib\rt.jar 
ERROR!!! ScanFile fails for F:\Programme\pinnacleStudio\programs\Studio.chm 
ERROR!!! ScanFile fails for F:\Programme\pinnacleStudio\Studio8_12_7.exe 
ERROR!!! ScanFile fails for F:\SMALLL~1\DELI-0~1.ISO 
ERROR!!! ScanFile fails for F:\SMALLL~1\DSL-33~1.ISO 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\1AGEDH~1\WINDOW~2.EXE 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\AHEADN~1.2\Nero6302.exe 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\AHEADN~1.2\NVE2104.exe 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\Browser\FIREFO~1.EXE 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\Browser\mozilla-1.7.11.de-AT.win32.installer.exe 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\FPGA\FPGAAD~1\FPGAAD~1.0\fa.exe 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\FPGA\FPGAAD~1.RAR 
ERROR!!! ScanFile fails for F:\zeugs\zeugs\tomtom\TomTomHOME2winlatest.exe 
ERROR!!! ScanFile fails for F:\zlsSetup_70_483_000_en.exe 
~~~~~~~~~~~~~~~~~~~~~~ 
Hosts-Datei 
~~~~~~~~~~~~~~~~~~~~~~ 
DataBasePath: %SystemRoot%\System32\drivers\etc 
Zeilen die nicht dem Standard entsprechen: 
C:\WINDOWS\System32\drivers\etc\hosts:
C:\WINDOWS\System32\drivers\etc\hosts:127.0.0.1       localhost
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Statistiken: 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Zahl der gescannten Objekte: 131013 
Zahl der kritischen Objekte: 20 
Zahl der desinfizierten Objekte: 0 
Zahl der umbenannten Dateien: 0 
Zahl der gelöschten Objekte: 0 
Zahl der Fehler: 4 
Zeit verstrichen: 02:20:54 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Scan-Optionen 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Speicherüberprüfung: Aktiviert 
Registrierungsdatenbank-Überprüfung: Aktiviert 
Überprüfung des Startordners: Deaktiviert 
Überprüfung des Systemordners: Deaktiviert 
Überprüfung der Dienste: Aktiviert 
Überprüfung der Laufwerke: Deaktiviert 
Überprüfung aller Laufwerke:Aktiviert 
Überprüfung der Ordner: Deaktiviert 
 
Batchstart: 13:24:25,32 
Batchende: 13:24:41,53
         

und hier noch das hijackthis-log:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:31:34, on 09.09.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.com
C:\WINDOWS\System32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://w*w.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ZoneAlarm Spy Blocker BHO - {F0D4B231-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - F:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: ZoneAlarm Spy Blocker - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [0190 Warner] F:\PROGRA~1\0190WA~1\0190WA~1\WARN0190.EXE
O4 - HKLM\..\Run: [QuickTime Task] "F:\programme\quicktime5\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PCLEPCI] C:\PROGRA~1\PINNACLE\PPE\ppe.exe
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_06\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_06\bin\npjpi142_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_06\bin\npjpi142_06.dll
O14 - IERESET.INF: START_PAGE_URL=h**p://w*w.freenet.de
O23 - Service: 0190/0900 Warner Überwachungsdienst (0190_0900_Warner_MonitorService) - Mirko Böer - F:\PROGRA~1\0190WA~1\0190WA~1\w0svc.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe (file missing)
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe

--
End of file - 4963 bytes
         
Hoffe ich habe alles richtig gemacht *** newbie ***
Zuerst hatte ich nämlich alle Kästchen bei den ScanOptions in escan angeklickt (also auch Start- und Systemordner) und da war das Ergebnis-log noch schlimmer, unter anderem wurde auch ein banker.d-Trojaner angezeigt.

Würde mich über eine Auswertung freuen!

Vielen Dank und Grüße, Nick.
__________________
...muss es denn so weit kommen???

Alt 12.09.2008, 12:51   #2
myrtille
/// TB-Ausbilder
 
update.exe war doch kein Virus... - Standard

update.exe war doch kein Virus...



Hi,

Escan leidet unter zahlreichen Fehlalarmen und erschwert das Erkennen tatsächlicher Infektionen.

Mach bitte einen Onlinescan mit Kaspersky stattdessen:
Kaspersky - Onlinescanner
Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.
---> hier herunterladen => Kaspersky Online-Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren
=> Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK
=> Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen
=> Protokoll speichern als => Dateityp auf .txt umstellen
=> auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

und einen mit Malwarebytes und poste die Ergebnisse hier.

NULL.Corrupted ist erstmal ein Hinweis, dass eScan die Datei nicht richitg lesen kann. Muss kein Virus sein.
Ich würde mich auf den Aussagen der anderen Logs basieren.

lg myrtille
__________________

__________________

Alt 12.09.2008, 15:37   #3
Nick_0001
 
update.exe war doch kein Virus... - Standard

update.exe war doch kein Virus...



Hi myrtille!

Wow, eine Antwort in weniger als einer Stunde...da bin ich platt! Wird bei mir nicht so schnell gehen. ;-) Vielen Dank für die Tipps!

Werde die Anleitungen mal in Ruhe studieren und dann am Montag die Ergebnisse posten.

Grüße und schönes Wochenende, Nick.
__________________
__________________

Alt 15.09.2008, 20:57   #4
Nick_0001
 
update.exe war doch kein Virus... - Icon22

update.exe war doch kein Virus...



Hallo, bin zurück mit neuen Logs!

Wäre toll wenn sich jemand die nochmal anschauen könnte...


Der Kaspersky hat folgendes ausgespuckt:

Code:
ATTFilter
-------------------------------------------------------------------------------
 PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
 Montag, 15. September 2008 00:24:21
 Betriebssystem: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
 Version von Kaspersky Online Scanner: 5.0.98.1
 Letztes Update der Antiviren-Datenbanken: 14/09/2008
 Anzahl der Einträge in den Antiviren-Datenbanken: 1098050
-------------------------------------------------------------------------------

Scan-Einstellungen:
	Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Standard
	Archive untersuchen: ja
	Mail-Datenbanken untersuchen: ja

Untersuchungsobjekt - Arbeitsplatz:
	A:\
	C:\
	D:\
	E:\
	F:\

Untersuchungsergebnisse:
	Untersuchte Objekte insgesamt: 129853
	Viren gefunden: 0
	Infizierte Objekte gefunden: 0
	Verdächtige Objekte gefunden: 0
	Untersuchungszeit: 02:02:00

Name des infizierten Objekts / Virusname / Letzte Aktion
C:\System Volume Information\_restore{1DE10FF9-5742-4A83-9F35-C855FBD51965}\RP478\change.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SECURITY.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SOFTWARE.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SYSTEM.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\DEFAULT.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SAM.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SysEvent.Evt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\AppEvent.Evt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SecEvent.Evt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\DEFAULT	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SECURITY	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SOFTWARE	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SYSTEM	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\SAM	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\config\Internet.evt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\drivers\fidbox.dat	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\drivers\fidbox.idx	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\CatRoot2\tmp.edb	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\CatRoot2\edb.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\system32\h323log.txt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Temp\tmp00007ca9\tmp00000000	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Temp\ZLT07ce1.TMP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Temp\ZLT07ce7.TMP	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Debug\PASSWD.LOG	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Internet Logs\fwpktlog.txt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Internet Logs\fwdbglog.txt	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Internet Logs\CAGE.ldb	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Internet Logs\IAMDB.RDB	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Internet Logs\tvDebug.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\Sti_Trace.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\wiaservc.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\wiadebug.log	Das Objekt ist gesperrt	übersprungen
C:\WINDOWS\SchedLgU.Txt	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Lokale Einstellungen\Temp\~DF6654.tmp	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
C:\Dokumente und Einstellungen\Hauptbenutzer\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
F:\System Volume Information\MountPointManagerRemoteDatabase	Das Objekt ist gesperrt	übersprungen

Die Untersuchung wurde abgeschlossen.
         

... so viele gesperrte Objekte? Naja...



Die Ergebnisse von Malwarebytes mit 4 infizierten Dateien:

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1156
Windows 5.1.2600 Service Pack 2

15.09.2008 21:15:38
mbam-log-2008-09-15 (21-15-38).txt

Scan-Methode: Vollständiger Scan (C:\|F:\|)
Durchsuchte Objekte: 174777
Laufzeit: 49 minute(s), 6 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\rundll16.exe (Fake.Dropped.Malware) -> Delete on reboot.
C:\WINDOWS\system32\vcmgcd32.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\logo1_.exe (Worm.Viking) -> Delete on reboot.
C:\WINDOWS\system32\systems.txt (Trojan.FakeAlert) -> Delete on reboot.
         


Habe hier im Forum nach Beiträgen mit den infizierten Dateien gesucht und gelesen, dass es Überreste von escan sein könnten.
Leere Dateien, damit sich die beschriebene Malware nicht einnisten kann.
Stimmt das in meinem Fall auch???
Aber jetzt sind die ja gelöscht

Sieht es sonst gut aus?


Danke im Voraus und Grüße, Nick!
__________________
...muss es denn so weit kommen???

Alt 16.09.2008, 00:43   #5
myrtille
/// TB-Ausbilder
 
update.exe war doch kein Virus... - Standard

update.exe war doch kein Virus...



Hi,

die gesperrten Dateien im Kasperskylog sind Dateien, die bereits von anderen Programmen geöffnet wurden, weswegen Kaspersky nicht auf sie zugreifen kann. Das ist normal.

Die Einträge im Malwarebyteslog würde ich auch als eScanüberreste bezeichnen. Wären es Malwareeinträge gewesen, hätte es mehr Funde geben müssen.

Ich würde sagen der Rechner ist sauber.

lg myrtille

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 16.09.2008, 08:07   #6
Nick_0001
 
update.exe war doch kein Virus... - Standard

update.exe war doch kein Virus...



Vielen Dank für die Hilfe, myrtille !!!

Und natürlich danke auch allen die das Forum am Leben erhalten.
Ist wirklich eine super Sache! Weiter so!

Viele Grüße, Nick.

Alt 16.09.2008, 12:13   #7
myrtille
/// TB-Ausbilder
 
update.exe war doch kein Virus... - Standard

update.exe war doch kein Virus...



Hi,

die genutzten Programme kannst du alle über Start->Systemsteuerung->Software deinstallieren.
Ich würd empfehlen, dass du Malwarebytes behältst, da es eine gute Ergänzung zum Antivirenprogramm ist.


Als Online-Scan in Zukunft auch einfach Kaspersky statt eScan nehmen.

lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Antwort

Themen zu update.exe war doch kein Virus...
.com, 1.exe, ad-aware, antivir, antivirus, avgnt, avgnt.exe, avira, bho, browser, computer, content.ie5, ctfmon.exe, drivers, excel, fehlalarm, fehler, help, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, langsam, logfile, logon.exe, maßnahme, ntuser, prozess, spyware, system, trojaner, updates, vielen dank, virus, windows xp, windows\system32\drivers



Ähnliche Themen: update.exe war doch kein Virus...


  1. Windows 7 32 Bit: Kein abgesicherter Modus, Kein Avast möglich, WIN-Update streikt USW.
    Plagegeister aller Art und deren Bekämpfung - 30.06.2015 (16)
  2. Dank Java Update kein Internet mehr? Virus?
    Plagegeister aller Art und deren Bekämpfung - 10.11.2013 (46)
  3. Kein update kein net farmwork etc Virus?
    Alles rund um Windows - 08.07.2013 (8)
  4. Virenprogramme versagen oder ist es doch kein Virus?
    Log-Analyse und Auswertung - 24.12.2012 (2)
  5. Java-Virus-Exploits- Rechner streikt bei gmer. Doch kein 32 bit?
    Plagegeister aller Art und deren Bekämpfung - 08.08.2012 (41)
  6. PC plötzlich sehr, sehr langsam - evtl. neues update Adobe Flashplayer? kein Virus gefunden...
    Log-Analyse und Auswertung - 05.10.2011 (15)
  7. VIRUS oder doch nicht
    Plagegeister aller Art und deren Bekämpfung - 06.08.2011 (1)
  8. Virus oder doch nicht?
    Plagegeister aller Art und deren Bekämpfung - 21.07.2011 (44)
  9. Ein Wurm im Cyberwar: Stuxnet doch kein Meisterstück?
    Nachrichten - 19.01.2011 (0)
  10. Kein update für Antivir und Windows, kein Virusscan möglich
    Plagegeister aller Art und deren Bekämpfung - 22.12.2010 (0)
  11. Hijacker Log Gdata Antivirus 2010 macht kein Update kein Scan ! (Dringend)
    Log-Analyse und Auswertung - 27.07.2010 (1)
  12. kaspersky kein update
    Log-Analyse und Auswertung - 09.01.2009 (0)
  13. Kein update auf PS1,-2 und -3 möglich
    Alles rund um Windows - 08.01.2007 (30)
  14. doch kein codec.. =(
    Log-Analyse und Auswertung - 28.06.2006 (10)
  15. kein KAV Update möglich
    Antiviren-, Firewall- und andere Schutzprogramme - 20.08.2004 (7)
  16. Ich hab doch jetzt keinen virus?
    Plagegeister aller Art und deren Bekämpfung - 09.06.2003 (9)
  17. Windows 98 - SE oder doch kein SE?
    Alles rund um Windows - 21.05.2003 (5)

Zum Thema update.exe war doch kein Virus... - Hallo Forenmitglieder! Vielleicht geht es jemandem ja auch so: Es begann damit, dass mein PC / Internet plötzlich so langsam war. Beim Blick in den Task-Manager habe ich den Prozess - update.exe war doch kein Virus......
Archiv
Du betrachtest: update.exe war doch kein Virus... auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.