Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Virtumonde/ TR/Monder

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.10.2008, 01:22   #1
dosenmilch
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Hallo erstmal,

hab mich grade registriert, weil ich ein paar Probleme habe.
Vorgestern hatte ich verschieden Meldungen von Antivir bekommen, dass ich Trojaner hätte. Blöderweise hab ich mir die Namen nicht aufgeschrieben.
Fakealert war einer. Mein Desktop Hintergrund hat sich auf eine Warnmeldung geändert, dass ich Virtumonde drauf hab. Hab mich dann auch informiert.
Hab mir dann Malwarebytes, Hijackthis und SpyHunter3 runtergeladen und alles (nicht nur einmal) laufen lassen und alle Infektionen beseitigt.
Dann kam auch weiter nichts mehr. Hätte mich aber gewundert, wenn alles in Ordnung gewesen wäre. Ich hab ehrlich gesagt keine Ahnung von dem Zeug.
Grad kam von Antivir die Meldung:
Zitat:
In der Datei 'C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP89\A0011918.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Monder.182272' [trojan] gefunden.
Mir ist dann auch aufgefallen, dass der Prozess vsmon.exe läuft.
Hab dann nochmal alles laufen lassen.

Hoffe ihr könnt mir helfen. Danke schonmal für eure Zeit und Mühe.

Hier die Logfile von Hijackthis:

Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:16:36, on 08.10.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\DllHost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\HPQ\IAM\bin\asghost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\IFXSPMGT.exe
C:\WINDOWS\system32\IFXTCS.exe
C:\WINDOWS\system32\LckFldService.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\ProtectTools\Embedded Security Software\PSDsrvc.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\ProtectTools\Embedded Security Software\PSDrt.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\SMINST\Scheduler.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\ZoneAlarm\zlclient.exe
C:\Programme\TuneUp Utilities 2008\MemOptimizer.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Wecker\Wecker.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Winamp\winamp.exe
C:\Programme\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: HP Credential Manager for ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\HPQ\IAM\Bin\ItIeAddIN.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
O4 - HKLM\..\Run: [Reminder] C:\WINDOWS\Creator\Remind_XP.exe
O4 - HKLM\..\Run: [Scheduler] C:\WINDOWS\SMINST\Scheduler.exe
O4 - HKLM\..\Run: [Resume copy] copyfstq.exe /startup
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2008\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Wecker.lnk = C:\Programme\Wecker\Wecker.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: PokerStars.net - {FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - C:\Programme\PokerStars.NET\PokerStarsUpdate.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\WINDOWS\system32\shdocvw.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O18 - Protocol: bw+0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw+0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw-0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw-0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw00 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw00s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw10 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw10s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw20 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw20s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw30 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw30s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw40 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw40s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw50 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw50s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw60 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw60s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw70 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw70s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw80 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw80s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw90 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw90s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwa0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwa0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwb0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwb0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwc0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwc0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwd0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwd0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwe0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwe0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwf0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwf0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: bwg0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwg0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwh0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwh0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwi0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwi0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwj0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwj0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwk0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwk0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwl0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwl0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwm0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwm0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwn0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwn0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwo0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwo0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwp0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwp0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwq0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwq0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwr0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwr0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bws0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bws0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwt0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwt0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwu0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwu0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwv0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwv0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bww0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bww0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwx0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwx0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwy0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwy0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwz0 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwz0s - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: offline-8876480 - {E5CBA089-CD37-4C3B-93E1-0CA77D827FE3} - C:\Programme\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: OneCard - C:\Programme\HPQ\IAM\Bin\AsWlnPkg.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Security Platform Management Service (IFXSpMgtSrv) - Infineon Technologies AG - C:\WINDOWS\system32\IFXSPMGT.exe
O23 - Service: Trusted Platform Core Service (IFXTCS) - Infineon Technologies AG - C:\WINDOWS\system32\IFXTCS.exe
O23 - Service: LckFldService - Unknown owner - C:\WINDOWS\system32\LckFldService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: Personal Secure Drive Service (PersonalSecureDriveService) - Infineon Technologies AG - C:\Programme\ProtectTools\Embedded Security Software\PSDsrvc.EXE
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 19298 bytes

Alt 08.10.2008, 15:48   #2
dosenmilch
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Kann mir keiner helfen? Muss dann formatieren oder?
__________________


Alt 08.10.2008, 16:35   #3
Interspieder
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Hallo Dosenmilch und
Die Meldung von Antivir ist ein Rest von dem Befall und deswegen bitte ich dich die Sytsemherstellung zu de- und reaktivieren indem du unter Start->Systemsteuerung->System->Systemwiederherstellung den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzt und später wieder rausnimmst.
Damit werden alle Wiederherstellungspunkte und darin eventuell vorhandene Reste der Infektion gelöscht.

Weiterhin bitte ich dich folgendes runterzuladen:

filelist

1. Lade das filelist.zip auf deinen Desktop herunter.
2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei
3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein.

Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen:
Verzeichnis von C:\
Verzeichnis von C:\WINDOWS\system32
Verzeichnis von C:\WINDOWS

MfG Interspieder

PS: Um die vsmon.exe musst du dir nur Sorgen machen, wenn du kein Zonealarm nutzt. Denn vsmon.exe gehört zu Zonealarm.
__________________

Geändert von Interspieder (08.10.2008 um 16:44 Uhr)

Alt 08.10.2008, 16:55   #4
dosenmilch
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Danke schonmal. Hoffe es passt alles

Zitat:
Verzeichnis von C:\

08.10.2008 13:24 536.870.912 pagefile.sys
13.09.2008 12:12 223 boot.ini


----- System32 -------------------------
Datentr„ger in Laufwerk C: ist Main
Volumeseriennummer: 40B5-CB8A

Verzeichnis von C:\WINDOWS\system32

08.10.2008 14:20 68 mslck.dat
08.10.2008 14:20 10.794 lckfldservicelog.txt
08.10.2008 13:29 53.098 perfc009.dat
08.10.2008 13:29 380.684 perfh009.dat
08.10.2008 13:29 391.574 perfh007.dat
08.10.2008 13:29 63.976 perfc007.dat
08.10.2008 13:29 897.778 PerfStringBackup.INI
08.10.2008 13:25 358.830 vsconfig.xml
08.10.2008 13:24 52.272 lsass.log
28.09.2008 18:40 1.158 wpa.dbl
13.09.2008 12:09 163.528 FNTCACHE.DAT
08.09.2008 19:36 12.267 lvcoinst.log
07.09.2008 20:34 16 Mlkf.dll
07.09.2008 20:29 5.883 FldLckINSTALL.LOG

----- Windows --------------------------
Datentr„ger in Laufwerk C: ist Main
Volumeseriennummer: 40B5-CB8A

Verzeichnis von C:\WINDOWS

08.10.2008 13:25 159 wiadebug.log
08.10.2008 13:25 1.705.881 WindowsUpdate.log
08.10.2008 13:25 50 wiaservc.log
08.10.2008 13:25 0 0.log
08.10.2008 13:24 2.048 bootstat.dat
08.10.2008 09:45 32.544 SchedLgU.Txt
07.10.2008 19:04 1.945 wmsetup.log
06.10.2008 19:33 9.141 setupapi.log
30.09.2008 11:41 999 iis6.log
30.09.2008 11:41 2.092 comsetup.log
30.09.2008 11:41 1.265 ntdtcsetup.log
30.09.2008 11:41 342 ocmsn.log
30.09.2008 11:41 1.374 imsins.log
30.09.2008 11:41 2.359 tsoc.log
30.09.2008 11:41 6.899 KB938464.log
30.09.2008 11:41 2.916 ocgen.log
30.09.2008 11:41 303 msgsocm.log
30.09.2008 11:41 6.184 FaxSetup.log
13.09.2008 12:12 507 win.ini
13.09.2008 12:12 227 system.ini
12.09.2008 18:38 34 mswsyst.doc

Alt 08.10.2008, 17:24   #5
Interspieder
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Hallo Dosenmilch,
hast du schon die Sytsemwiederherstellung de- und reaktiviert?
Lasse bitte Malwarebytes Anti-Malware rüberlaufen, und poste den vollständigen Log.

MfG Interspieder

PS: Bevor du den Scan durchführst, musst du deine Signaturen updaten, da diese womöglich schon veraltet sind.


Geändert von Interspieder (08.10.2008 um 17:44 Uhr)

Alt 08.10.2008, 17:43   #6
dosenmilch
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Hi Interspieder,

kommt davon wenn man nicht genau liest xD
Hab die Systemwiederherstellung erst nur deaktiviert, dann den filelog gepostet, dann deinen Post nochmal durchgelesen und gesehen, dass ich sie auch wieder aktivieren muss. Hab ich dann natürlich gemacht, aber eben erst nach meinem letzten post. Jetzt läuft grad Malware, dauert wahrscheinlich ein bischen.

Danke echt für deine Hilfe.

Alt 08.10.2008, 18:37   #7
dosenmilch
 
Virtumonde/ TR/Monder - Standard

Virtumonde/ TR/Monder



Das wär dann mal der Malwarebytes log:

Zitat:
Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1244
Windows 5.1.2600 Service Pack 2

08.10.2008 17:34:59
mbam-log-2008-10-08 (17-34-59).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 118731
Laufzeit: 54 minute(s), 52 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Antwort

Themen zu Virtumonde/ TR/Monder
adobe, antivir, avira, bho, ctfmon.exe, desktop, enigma, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, keine ahnung, logfile, monitor, mozilla, programm, prozess, rundll, security, software, system, trojaner, tuneup.defrag, virtumonde, virus, windows, windows xp



Ähnliche Themen: Virtumonde/ TR/Monder


  1. Virtumonde/Virtumonde.prx nicht entfernbar !!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2009 (29)
  2. Smitfraud C, virtumonde, virtumonde generic
    Plagegeister aller Art und deren Bekämpfung - 09.01.2009 (11)
  3. TR/Monder.
    Mülltonne - 05.01.2009 (0)
  4. Virtumonde, Virtumonde.generic und Smitfraud-C. lassen sich nicht entfernen
    Log-Analyse und Auswertung - 22.12.2008 (1)
  5. Hilfe!! Monder.Acia oder Vundo 129024 oder Virtumonde auf dem PC gefunden
    Plagegeister aller Art und deren Bekämpfung - 19.12.2008 (0)
  6. Infiziert mit Virtumonde generic,Virtumonde ,Smitfraud-C und virtumonde.prx
    Plagegeister aller Art und deren Bekämpfung - 17.12.2008 (0)
  7. Spybot meldet Smitfraud-C. Virtumonde & Virtumonde.generic Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 15.12.2008 (1)
  8. Smitfraud-C. & Virtumonde & Virtumonde.generic
    Log-Analyse und Auswertung - 01.12.2008 (7)
  9. Smitfraud-C./Virtumonde/Virtumonde.prx
    Plagegeister aller Art und deren Bekämpfung - 25.11.2008 (22)
  10. TR/Monder.yis
    Plagegeister aller Art und deren Bekämpfung - 13.11.2008 (11)
  11. TR/Monder.yis
    Plagegeister aller Art und deren Bekämpfung - 13.11.2008 (12)
  12. TR/Monder.yis
    Mülltonne - 11.11.2008 (0)
  13. TR/monder
    Mülltonne - 11.11.2008 (0)
  14. TR/Monder
    Mülltonne - 27.09.2008 (0)
  15. TR/Monder. bqt oder TR/Monder.142848
    Plagegeister aller Art und deren Bekämpfung - 13.08.2008 (1)
  16. Tr/Monder
    Mülltonne - 02.07.2008 (2)
  17. Monder
    Mülltonne - 13.06.2008 (0)

Zum Thema Virtumonde/ TR/Monder - Hallo erstmal, hab mich grade registriert, weil ich ein paar Probleme habe. Vorgestern hatte ich verschieden Meldungen von Antivir bekommen, dass ich Trojaner hätte. Blöderweise hab ich mir die Namen - Virtumonde/ TR/Monder...
Archiv
Du betrachtest: Virtumonde/ TR/Monder auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.