![]() |
| |||||||
Log-Analyse und Auswertung: Trojaner: Downloader.Generic.AYCKWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| |
| | #1 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Trojaner: Downloader.Generic.AYCK Du hast zwei Virenscanner mit Wächter installiert? Warum? Das macht das System langsamer, instabiler, unsicherer. Entscheide Dich für AntiVir oder AVG. ![]() Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code:
ATTFilter C:\WINDOWS\system32\drivers\ntiomin.sys
C:\WINDOWS\System32\drivers\SSHDRV5C.sys
c:\dokume~1\kingma~1\anwend~1\trayde~1\creativedrvmeow.exe
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Folder::
C:\Programme\yjfcjyb
File::
C:\WINDOWS\Internet Logs\xDBB.tmp
C:\WINDOWS\Internet Logs\xDBC.tmp
C:\WINDOWS\Internet Logs\xDB8.tmp
C:\WINDOWS\Internet Logs\xDB9.tmp
C:\WINDOWS\Tasks\A32E28189185A5E4.job
Collect::
C:\WINDOWS\Internet Logs\xDBA.tmp
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dofqxsdg\vkvqtmha.exe
C:\WINDOWS\Tasks\A32E28189185A5E4.job
4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. ![]() 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
| | #2 | |
![]() | Trojaner: Downloader.Generic.AYCKZitat:
![]() Wenn du weißt, wie ich das wegkriege... ![]() Virustotal C:\WINDOWS\system32\drivers\ntiomin.sys Code:
ATTFilter Keine Ergebnisse.
Gibts wieder nicht, oder suche ich falsch? c:\dokume~1\kingma~1\anwend~1\trayde~1\creativedrvmeow.exe Finde ich leider auch nicht... ComboFix-Logfile Code:
ATTFilter ComboFix 08-10-11.04 - King Maxi 2008-10-13 1:26:18.3 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.552 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\King Maxi\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: C:\Dokumente und Einstellungen\King Maxi\Desktop\CFScript.txt
* Neuer Wiederherstellungspunkt wurde erstellt
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
FILE ::
C:\WINDOWS\Internet Logs\xDB8.tmp
C:\WINDOWS\Internet Logs\xDB9.tmp
C:\WINDOWS\Internet Logs\xDBB.tmp
C:\WINDOWS\Internet Logs\xDBC.tmp
C:\WINDOWS\Tasks\A32E28189185A5E4.job
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Programme\yjfcjyb
C:\WINDOWS\Internet Logs\xDB8.tmp
C:\WINDOWS\Internet Logs\xDB9.tmp
C:\WINDOWS\Internet Logs\xDBA.tmp
C:\WINDOWS\Internet Logs\xDBB.tmp
C:\WINDOWS\Internet Logs\xDBC.tmp
C:\WINDOWS\system32\drivers\avgrkx86.sys
C:\WINDOWS\Tasks\A32E28189185A5E4.job
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_AVGRKX86
-------\Service_AvgRkx86
((((((((((((((((((((((( Dateien erstellt von 2008-09-12 bis 2008-10-12 ))))))))))))))))))))))))))))))
.
2008-10-12 12:53 . 2008-10-12 12:53 4,958,588 --a------ C:\WINDOWS\{00000001-00000000-00000007-00001102-00000004-20021102}.BAK
2008-10-12 12:31 . 2008-10-12 12:31 <DIR> d-------- C:\Programme\CCleaner
2008-10-11 18:06 . 2008-10-11 18:06 <DIR> d-------- C:\Dokumente und Einstellungen\King Maxi\Anwendungsdaten\Malwarebytes
2008-10-11 18:05 . 2008-10-11 18:06 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-10-11 18:05 . 2008-10-11 18:05 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-10-11 18:05 . 2008-09-10 00:04 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-10-11 18:05 . 2008-09-10 00:03 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-10-11 02:45 . 2008-10-11 02:45 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\wdghsjuh
2008-10-04 19:09 . 2008-10-04 19:11 <DIR> d-------- C:\Dokumente und Einstellungen\King Maxi\Anwendungsdaten\mIRC
2008-10-04 02:10 . 2008-10-04 17:50 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dofqxsdg
2008-09-16 13:53 . 2008-10-11 19:11 <DIR> d--h----- C:\$AVG8.VAULT$
2008-09-16 13:41 . 2008-10-12 01:04 <DIR> d-------- C:\WINDOWS\system32\drivers\Avg
2008-09-16 13:41 . 2008-09-16 13:41 <DIR> d-------- C:\Programme\AVG
2008-09-16 13:41 . 2008-09-16 13:41 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avg8
2008-09-16 13:41 . 2008-09-16 13:41 97,928 --a------ C:\WINDOWS\system32\drivers\avgldx86.sys
2008-09-16 13:41 . 2008-09-16 13:41 76,040 --a------ C:\WINDOWS\system32\drivers\avgtdix.sys
2008-09-16 13:41 . 2008-09-16 13:41 10,520 --a------ C:\WINDOWS\system32\avgrsstx.dll
2008-09-16 13:06 . 2008-09-23 11:43 <DIR> d-------- C:\WINDOWS\system32\CatRoot_bak
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-12 20:32 138,464 ----a-w C:\WINDOWS\system32\drivers\PnkBstrK.sys
2008-10-12 11:22 --------- d-----w C:\Programme\mIRC
2008-09-25 18:56 --------- d-----w C:\Programme\Winamp
2008-09-20 11:35 --------- d-----w C:\Programme\TrackMania Nations ESWC
2008-09-16 13:23 --------- d-----w C:\Programme\GameSpy Arcade
2008-09-14 18:26 --------- d-----w C:\Dokumente und Einstellungen\King Maxi\Anwendungsdaten\dvdcss
2008-09-13 18:24 --------- d-----w C:\Programme\SFT Loader
2008-09-13 12:45 --------- d-----w C:\Programme\ER
2008-08-23 23:00 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic
2008-08-20 12:44 --------- d-----w C:\Programme\No23 Recorder
2006-03-11 18:11 8,709 ----a-w C:\Dokumente und Einstellungen\King Maxi\order_opt1.bin
2005-05-26 16:59 19,317 ----a-w C:\Programme\menuAppHelp.txt
2005-05-26 16:53 2,061 ----a-w C:\Programme\install.txt
.
((((((((((((((((((((((((((((( snapshot_2008-10-12_13.00.54,03 )))))))))))))))))))))))))))))))))))))))))
.
- 2007-03-13 08:57:10 163,328 ----a-w C:\WINDOWS\erdnt\subs\ERDNT.EXE
+ 2005-10-20 18:02:28 163,328 ----a-w C:\WINDOWS\erdnt\subs\ERDNT.EXE
- 2008-04-09 15:58:11 225,616 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-10-12 23:32:39 198,552 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
- 2008-10-10 21:11:57 183,128 ----a-w C:\WINDOWS\system32\PnkBstrB.exe
+ 2008-10-12 20:31:04 183,128 ----a-w C:\WINDOWS\system32\PnkBstrB.exe
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360]
"LDM"="C:\Programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe" [2007-02-24 67128]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NVRTCLK"="C:\WINDOWS\System32\NVRTCLK\NVRTClk.exe" [2003-12-30 24576]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2007-09-06 8486912]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2005-08-27 180269]
"HPDJ Taskbar Utility"="C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe" [2003-07-25 188416]
"HPHUPD05"="C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe" [2003-08-21 49152]
"HP Software Update"="C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe" [2003-06-25 49152]
"HPHmon05"="C:\WINDOWS\System32\hphmon05.exe" [2003-08-21 483328]
"UpdReg"="C:\WINDOWS\UpdReg.EXE" [2000-05-11 90112]
"LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-07-19 221184]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"AVG8_TRAY"="C:\PROGRA~1\AVG\AVG8\avgtray.exe" [2008-09-16 1235736]
"TerraTec Remote Control"="C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTVRC.exe" [2006-12-07 1032192]
"nwiz"="nwiz.exe" [2007-09-06 C:\WINDOWS\system32\nwiz.exe]
"SoundMan"="SOUNDMAN.EXE" [2004-11-15 C:\WINDOWS\soundman.exe]
"CTHelper"="CTHELPER.EXE" [2006-08-11 C:\WINDOWS\CTHELPER.EXE]
"CTxfiHlp"="CTXFIHLP.EXE" [2006-08-11 C:\WINDOWS\system32\CTXFIHLP.EXE]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 15360]
C:\Dokumente und Einstellungen\King Maxi\Startmen\Programme\Autostart\
Mousometer.lnk - C:\Programme\Downloads\Programme\mousometer.exe [2006-06-11 140294]
Stardock ObjectDock.lnk - C:\Programme\Stardock\ObjectDock\ObjectDock.exe [2008-06-11 3450608]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=avgrsstx.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.X264"= x264vfw.dll
"VIDC.3iv2"= 3ivxVfWCodec.dll
"vidc.VSPX"= vspxvfw.dll
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\Programme\\Skype\\Phone\\Skype.exe"=
"C:\\Programme\\ICQLite\\ICQLite.exe"=
"C:\\Programme\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"=
"C:\\Programme\\mIRC\\mirc.exe"=
"C:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"C:\\Programme\\EA GAMES\\Battlefield 2\\BF2.exe"=
"C:\\Programme\\Microsoft Games\\Age of Mythology\\aom.exe"=
"C:\\Programme\\Zattoo\\zattood.exe"=
"C:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"C:\\Programme\\BitTorrent\\bittorrent.exe"=
"C:\\Programme\\Veoh Networks\\Veoh\\VeohClient.exe"=
"C:\\Programme\\SFT Loader\\leecher.exe"=
"C:\\Programme\\Mozilla Firefox\\firefox.exe"=
"C:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe"=
"C:\\Programme\\Zattoo\\Zattoo.exe"=
"C:\\Programme\\AVG\\AVG8\\avgupd.exe"=
"C:\\Programme\\AVG\\AVG8\\avgnsx.exe"=
"C:\\Programme\\AVG\\AVG8\\avgemc.exe"=
R1 AvgLdx86;AVG AVI Loader Driver x86;C:\WINDOWS\system32\Drivers\avgldx86.sys [2008-09-16 97928]
R1 ntiomin;ntiomin;C:\WINDOWS\system32\drivers\ntiomin.sys [2007-11-17 11392]
R2 avg8emc;AVG8 E-mail Scanner;C:\PROGRA~1\AVG\AVG8\avgemc.exe [2008-09-16 875288]
R2 avg8wd;AVG8 WatchDog;C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe [2008-09-16 231704]
R2 AvgTdiX;AVG8 Network Redirector;C:\WINDOWS\system32\Drivers\avgtdix.sys [2008-09-16 76040]
R3 3xHybrid;Cinergy HT PCI service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2006-12-04 1121536]
S1 SSHDRV5C;SSHDRV5C;C:\WINDOWS\System32\drivers\SSHDRV5C.sys [ ]
S2 PavProc;Panda Process Protection Driver;C:\WINDOWS\system32\DRIVERS\PavProc.sys [ ]
S3 BT848;TV Capture Card WDM Video Capture;C:\WINDOWS\system32\drivers\BT848.sys [ ]
S3 BTTUNER;TV Capture Card WDM TvTuner;C:\WINDOWS\system32\drivers\BTTUNER.sys [ ]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a96e7dd2-fd63-11da-89c9-000fea86e14d}]
\Shell\Auto\command - setup.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL setup.exe
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-13 01:33:10
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\OMSCAN]
"ImagePath"="\Sys"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
Prozess: C:\WINDOWS\explorer.exe
-> C:\Programme\Stardock\ObjectDock\DockShellHook.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\CPUCooL\CooLSRV.exe
C:\WINDOWS\system32\CTSVCCDA.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\PROGRA~1\AVG\AVG8\avgam.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\AVG\AVG8\avgrsx.exe
C:\Programme\AVG\AVG8\avgrsx.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-10-13 1:50:30 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2008-10-12 23:50:21
ComboFix2.txt 2008-10-12 11:01:32
ComboFix3.txt 2007-10-16 11:50:10
Vor Suchlauf: 27 Verzeichnis(se), 16.625.278.976 Bytes frei
Nach Suchlauf: 30 Verzeichnis(se), 16,602,607,616 Bytes frei
192 --- E O F --- 2008-09-13 21:13:36
Erstmal danke für die Hilfe! Kann man denn schon irgendwie sagen, wie es aussieht, um was es sich genau handelt und all das? Verstehe davon ungefähr soviel wie von Quantenphysik. Gruß |
| | #3 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Trojaner: Downloader.Generic.AYCK Ich seh dort nix mehr. Verhält sich das System wieder normal?
__________________Mein Link zu meiner HijackThis sollte eigentlich funktionieren, probiers bitte nochmal.
__________________ |
| | #4 |
![]() | Trojaner: Downloader.Generic.AYCK Japp, alles funktioniert wieder, diese Nachricht ist weg. Vielen Dank! |
![]() |
| Themen zu Trojaner: Downloader.Generic.AYCK |
| antivir, askbar, avg, browser, computer, desktop, e-mail, excel, explorer, firefox, hijack, internet, internet explorer, keine ahnung, monitor, mozilla, nvidia, plug-in, remote control, rundll, software, spyware, system, taskleiste, trojaner, virus, windows, windows xp, windows\system32\drivers, öffnet |