Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: TR/Fakealert.QF, TR/FakeAV.bak.2

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 26.10.2008, 15:44   #1
Dom2504
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Hallo zusammen,

ich hatte/habe seit ein paar Tagen einen Virus/Trojaner, dabei poppte zuerst eine Anwendung "XPAntispyware2009" auf, die mir sagte, ich sei von einem Virus infiziert und solle das sich öffnende Programm ausführen.
Hab ich natürlich nicht! Trotzdem hatte ich dann in der Taskleiste immer wieder hinweis pop-ups die mir sagten ich sei infiziert (roter button mit weißem X sowie ein icon das ähnlich aussah wie das Win Security Wappen) hab einen Ordner C:\Programme\XPAntispyware2009 gelöscht und avira laufen lassen!

Avira hat 10 Funde angezeigt:

Code:
ATTFilter
Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 23. Oktober 2008  22:35

Es wird nach 1705737 Virenstämmen gesucht.

Lizenznehmer:     Avira AntiVir PersonalEdition Classic
Seriennummer:     0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:   (Service Pack 3)  [5.1.2600]
Boot Modus:       Normal gebootet
Benutzername:     SYSTEM
Computername:     D-***

Versionsinformationen:
BUILD.DAT     : 8.2.0.334      16933 Bytes  16.10.2008 14:53:00
AVSCAN.EXE    : 8.1.4.7       315649 Bytes  20.07.2008 10:12:56
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  20.07.2008 10:12:56
LUKE.DLL      : 8.1.4.5       164097 Bytes  20.07.2008 10:12:56
LUKERES.DLL   : 8.1.4.0        12545 Bytes  20.07.2008 10:12:56
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 11:20:46
ANTIVIR1.VDF  : 7.0.5.1      8182784 Bytes  24.06.2008 21:39:12
ANTIVIR2.VDF  : 7.0.7.59     4366336 Bytes  19.10.2008 20:06:42
ANTIVIR3.VDF  : 7.0.7.80      166400 Bytes  23.10.2008 20:06:46
Engineversion : 8.2.0.7   
AEVDF.DLL     : 8.1.0.6       102772 Bytes  19.10.2008 12:17:22
AESCRIPT.DLL  : 8.1.1.9       319867 Bytes  19.10.2008 12:17:20
AESCN.DLL     : 8.1.1.3       123252 Bytes  19.10.2008 12:17:20
AERDL.DLL     : 8.1.1.2       438644 Bytes  22.09.2008 21:40:58
AEPACK.DLL    : 8.1.2.4       369014 Bytes  19.10.2008 12:17:18
AEOFFICE.DLL  : 8.1.0.29      196988 Bytes  23.10.2008 20:07:00
AEHEUR.DLL    : 8.1.0.63     1479032 Bytes  23.10.2008 20:06:58
AEHELP.DLL    : 8.1.1.2       115062 Bytes  19.10.2008 12:17:16
AEGEN.DLL     : 8.1.0.41      319861 Bytes  19.10.2008 12:17:14
AEEMU.DLL     : 8.1.0.9       393588 Bytes  19.10.2008 12:17:14
AECORE.DLL    : 8.1.2.7       172407 Bytes  23.10.2008 20:06:46
AEBB.DLL      : 8.1.0.3        53618 Bytes  19.10.2008 12:17:12
AVWINLL.DLL   : 1.0.0.12       15105 Bytes  20.07.2008 10:12:56
AVPREF.DLL    : 8.0.2.0        38657 Bytes  20.07.2008 10:12:56
AVREP.DLL     : 8.0.0.2        98344 Bytes  03.08.2008 18:29:42
AVREG.DLL     : 8.0.0.1        33537 Bytes  20.07.2008 10:12:56
AVARKT.DLL    : 1.0.0.23      307457 Bytes  22.04.2008 18:35:10
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  20.07.2008 10:12:56
SQLITE3.DLL   : 3.3.17.1      339968 Bytes  22.04.2008 18:35:10
SMTPLIB.DLL   : 1.2.0.23       28929 Bytes  20.07.2008 10:12:56
NETNT.DLL     : 8.0.0.1         7937 Bytes  22.04.2008 18:35:10
RCIMAGE.DLL   : 8.0.0.51     2371841 Bytes  20.07.2008 10:12:52
RCTEXT.DLL    : 8.0.52.0       86273 Bytes  20.07.2008 10:12:52

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, 
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Donnerstag, 23. Oktober 2008  22:35

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'KHALMNPR.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATKOSD.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TosBtHSP.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TosA2dp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TosBtMng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SetPoint.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrobat_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'reader_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ChkMail.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CTFMON.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ACROTRAY.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVGNT.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'JUSCHED.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PDVDServ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EOUWiz.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATIPTAXX.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPLpr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WCOURIER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BatteryLife.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HControl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ALG.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess '1XConfig.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SPMGR.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OProtSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleUpdaterService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATKKBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVGUARD.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCHED.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATI2EVXX.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATI2EVXX.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht
Es wurden '60' Prozesse mit '60' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '77' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
    [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\hiberfil.sys
    [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\_scui.cpl
    [FUND]      Ist das Trojanische Pferd TR/FakeAV.bak.2
    [WARNUNG]   Die Datei konnte nicht gelöscht werden!
    [HINWEIS]   Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen.
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temp\wrdwn6
    [0] Archivtyp: CAB (Microsoft)
    --> AVEngn.dll
      [FUND]      Ist das Trojanische Pferd TR/Fakealert.QF
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temp\wrdwn9
    [0] Archivtyp: CAB (Microsoft)
    --> wscui.cpl
      [FUND]      Ist das Trojanische Pferd TR/FakeAV.bak.2
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temp\wrdwn672
    [0] Archivtyp: CAB (Microsoft)
    --> AVEngn.dll
      [FUND]      Ist das Trojanische Pferd TR/Fakealert.QF
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temp\wrdwn675
    [0] Archivtyp: CAB (Microsoft)
    --> wscui.cpl
      [FUND]      Ist das Trojanische Pferd TR/FakeAV.bak.2
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\MMW2KM9J\BinariesAVE[1].cab
    [0] Archivtyp: CAB (Microsoft)
    --> AVEngn.dll
      [FUND]      Ist das Trojanische Pferd TR/Fakealert.QF
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\EZPCT8ZE\._file[1].exe
    [FUND]      Ist das Trojanische Pferd TR/Small.bbc
    [HINWEIS]   Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\D***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\BKOZP5X4\BinariesSC[1].cab
    [0] Archivtyp: CAB (Microsoft)
    --> wscui.cpl
      [FUND]      Ist das Trojanische Pferd TR/FakeAV.bak.2
    [HINWEIS]   Die Datei wurde gelöscht.
C:\System Volume Information\_restore{24007361-3BF0-4FB3-8A93-E1B6E58677EB}\RP647\A0069280.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.FakeAler.BB
    [HINWEIS]   Die Datei wurde gelöscht.
C:\System Volume Information\_restore{24007361-3BF0-4FB3-8A93-E1B6E58677EB}\RP647\A0069281.exe
    [FUND]      Ist das Trojanische Pferd TR/Dldr.FakeAler.BB
    [HINWEIS]   Die Datei wurde gelöscht.
Beginne mit der Suche in 'D:\'


Ende des Suchlaufs: Donnerstag, 23. Oktober 2008  23:55
Benötigte Zeit:  1:20:06 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

   9492 Verzeichnisse wurden überprüft
 527406 Dateien wurden geprüft
     10 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
     10 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 527394 Dateien ohne Befall
   7931 Archive wurden durchsucht
      3 Warnungen
     10 Hinweise
         
danach dachte ich es wäre ok, aber wenn ich jetzt in google suche und auf die links klicke, werde ich auf diverse andere seiten weitergeleitet. Da steht meißt was von "go.google.com" und dann kommt eine seite die nichts mit der suche zutun hat. viele supportseiten lassen sich gar nicht öffnen.

habe mal hijack.this laufen lassen. habe aber keien ahnung was mir das sagt. bin neuling auf dem gebiet.

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:10:47, on 26.10.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\Programme\ASUS\NB Probe\SPM\spmgr.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\ASUSTeK\ASUSDVD\PDVDServ.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ASUS\Asus ChkMail\ChkMail.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Adobe\Acrobat 7.0\Acrobat\Acrobat.exe
C:\DOKUME~1\D***\LOKALE~1\Temp\Adobelm_Cleanup.0001
C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
C:\DOKUME~1\D***\LOKALE~1\Temp\Adobelm_Cleanup.0001
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\D***\LOKALE~1\Temp\Rar$EX00.797\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Zshutdown] c:\sysprep\patch\sysprep.cmd
O4 - HKLM\..\Run: [GameFace Messenger] C:\Programme\GameFace Messenger\GameFace.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\ASUSTeK\ASUSDVD\PDVDServ.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [mmtask] c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [AntiSpywareXP 2009] "C:\Programme\AntiSpywareXP2009\AntiSpywareXP2009.exe" /hide
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: ASUS ChkMail.lnk = C:\Programme\ASUS\Asus ChkMail\ChkMail.exe
O4 - Global Startup: Bluetooth Manager.lnk = ?
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.asus.com
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-48.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab
O16 - DPF: {7527E129-A524-434A-A337-8C19F6F25C91} (AldiSuedActiveFormX Element) - https://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - AppInit_DLLs: karna.dat
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\LBTServ.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 12251 bytes
         
Ich wäre sehr dankbar, wenn mir jemand erklären könnte was das ist und vorallem, wie ich es wieder loswerde!


Vielen Dank im voraus!
Gruß,
Dom

Alt 27.10.2008, 16:08   #2
undoreal
/// AVZ-Toolkit Guru
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Hallöle.


Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"!

* Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen.

Zitat:
C:\WINDOWS\system32\drivers\svchost.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren!
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
__________________

__________________

Alt 27.10.2008, 18:21   #3
Dom2504
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Hallo und vielen Dank für die schnelle Antwort.

habe allerdings noch ein neues Problem. Habe gestern Abend Malwarebytes' laufen lassen. hat auch fünf "infizierte" Dateien gefunden. die hab ich von dem programm löschen lassen.
leider geht mein laptop nun garnicht mehr !!!
Kann Windows nicht starten! Weder im abgesicherten Modus noch sonst wie!

Es kommt immer kurz ein blauer Bildschirm eingeblendet mit
Zitat:
Stop: c0000218 Unknown Hard Erroer
Unknown Hard Error
Speicherabbild des physischen Speichers wird erstellt.
Abbild des physischen Speichers wurde erstellt.
wenden sie sich an den Systemadministratoroder den technischen Support.
Hab ich mir da jetzt was von Windows zerschossen?
Was kann ich da jetzt machen?
__________________

Geändert von Dom2504 (27.10.2008 um 18:39 Uhr)

Alt 27.10.2008, 19:21   #4
undoreal
/// AVZ-Toolkit Guru
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Zitat:
Hab ich mir da jetzt was von Windows zerschossen?
Das könnte sein.

Zitat:
Was kann ich da jetzt machen?
Windows CD rein, neustarten und Windows reparieren lassen.
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 28.10.2008, 12:28   #5
Dom2504
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Oh man, ich könnt kotzen!

Wollte num mein Win reparieren lassen! also Recovery-CD rein, von cd starten, aber da gab es leider nicht den erwarteten Menüpunkt windows reparieren, stattdessen hat er munter mein System neu aufgesetzt.

letzt ist er wieder Jungfreulich !
und damit auch alle meine Daten dahin! Letztes Back up best. 6 Monate her!!!

Gibts nach ner Systemrecovery irgend ne möglichkeit die Daten wiederzubekommen?
In vielen Foren heißt es strickt der Aufwand lohn sich nicht, wenn überhaupt was geht!
Irgendwelche Tipps?

Ist mein Laptop so wenigstens von allen Viren/Trojanern befreit?
oder muss ich jetzt trotzdem noch bangen, dass was drauf geblieben ist?


Alt 28.10.2008, 13:05   #6
undoreal
/// AVZ-Toolkit Guru
 
TR/Fakealert.QF, TR/FakeAV.bak.2 - Standard

TR/Fakealert.QF, TR/FakeAV.bak.2



Zitat:
Gibts nach ner Systemrecovery irgend ne möglichkeit die Daten wiederzubekommen?
Ich denke das geht wenn überhaupt nur mit forensischen Methoden und die dürften extrem teuer sein.

Dein Rechner ist jetzt def. sauber!
__________________
--> TR/Fakealert.QF, TR/FakeAV.bak.2

Antwort

Themen zu TR/Fakealert.QF, TR/FakeAV.bak.2
0 bytes, antivir, avg, avgnt.exe, avira, content.ie5, ctfmon.exe, down, einstellungen, excel, firefox, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, jusched.exe, konvertieren, logon.exe, monitor, mozilla, nt.dll, object, pdf-datei, programm, prozesse, registry, rthdcpl.exe, security, services.exe, software, suchlauf, svchost.exe, taskleiste, verweise, virus gefunden, virus/trojaner, warnung, windows, windows xp sp3, wuauclt.exe, xp sp3



Ähnliche Themen: TR/Fakealert.QF, TR/FakeAV.bak.2


  1. fakeav.ai trojaner?
    Plagegeister aller Art und deren Bekämpfung - 19.02.2015 (11)
  2. Trojan.FakeAV.LVT
    Plagegeister aller Art und deren Bekämpfung - 14.10.2012 (11)
  3. FakeAlert!fakealert-REP in C:\Windows\Downloaded Program Files\FP_AX_CAB_INSTALLER.exe
    Plagegeister aller Art und deren Bekämpfung - 02.09.2011 (45)
  4. FakeAlert!fakealert-REP virus
    Plagegeister aller Art und deren Bekämpfung - 06.06.2011 (22)
  5. Tr/Trash.gen und TR/FakeAv.cpzi
    Log-Analyse und Auswertung - 02.05.2011 (3)
  6. TR/FakeAV Trojaner
    Plagegeister aller Art und deren Bekämpfung - 16.12.2010 (1)
  7. TR/FakeAV.AF restoreData.exe
    Log-Analyse und Auswertung - 11.12.2010 (4)
  8. TR/fakeAV.AM
    Plagegeister aller Art und deren Bekämpfung - 17.03.2010 (4)
  9. Trojan.FakeAV!gen24
    Plagegeister aller Art und deren Bekämpfung - 13.03.2010 (6)
  10. TR\FakeAV.C[Trojan] ist es weg?
    Log-Analyse und Auswertung - 14.01.2010 (3)
  11. FakeAV.AM FakeAV.AY
    Log-Analyse und Auswertung - 19.11.2009 (5)
  12. TR/Dldr.FakeAV.nxh & TR/Dropper.Gen
    Plagegeister aller Art und deren Bekämpfung - 05.11.2009 (2)
  13. TR/FakeAV.bak.2 spyware
    Plagegeister aller Art und deren Bekämpfung - 16.10.2008 (15)
  14. xp-antispy - TR/FakeAV.bak.2'!??
    Plagegeister aller Art und deren Bekämpfung - 13.10.2008 (3)
  15. VBS/Agent.1002 ; TR/FakeAV.AM ; TR/Fakealert.AAF
    Plagegeister aller Art und deren Bekämpfung - 04.10.2008 (11)
  16. Hilfe - TR/FakeAV.AM + TR/Fakealert.AAF
    Plagegeister aller Art und deren Bekämpfung - 17.09.2008 (24)
  17. TR/FakeAV.AM
    Plagegeister aller Art und deren Bekämpfung - 07.09.2008 (20)

Zum Thema TR/Fakealert.QF, TR/FakeAV.bak.2 - Hallo zusammen, ich hatte/habe seit ein paar Tagen einen Virus/Trojaner, dabei poppte zuerst eine Anwendung "XPAntispyware2009" auf, die mir sagte, ich sei von einem Virus infiziert und solle das sich - TR/Fakealert.QF, TR/FakeAV.bak.2...
Archiv
Du betrachtest: TR/Fakealert.QF, TR/FakeAV.bak.2 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.