Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Software Fälschung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 27.11.2008, 16:49   #1
Putti
 
Software Fälschung - Standard

Software Fälschung



Hallo erst mal Ich bin neu hier...heiße Janine...ja
Und ich hab auch schon sofort eine Frage...unzwar:
Hab ich Windows Xp Professional hab letzten aus spaß Flyakite OSX installiert...also Apple design...hatte ich früher auch schon auf meinem alten Rechner und fand das ganz schön...hatte dann aber einen Virus...Trojaner und nur die free Version von AntiVir...Jetzt weiß ich ersten nich ob er komplett gelöscht worden ist und seid dem hab ich...das mein Xp nicht Original sein soll...also die meldung von Windows das ich einem Software Fälscher zu Opfer gefallen wäre ..und seid dem kommt auch die Meldung "C:\Windows\Config\Lsass.exe wurde nicht gefunden" hab mich hier dann ein bisschen umgeschaut und HijackThis gefunden...aber jetzt wo ich es endlich hinbekommen hab das auswerten zu lassen weiß ich nich wie es weiter gehen soll.. naja ich weiß auch nich wie man so ne Tabelle einfügen kann also mach ich es einfach so:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:20:56, on 27.11.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Programme\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\System32\svchost.exe
D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\NCLAUNCH.EXe
C:\Programme\YzShadow\YzShadow.exe
C:\Programme\UberIcon\UberIcon Manager.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Windows Media Player\wmplayer.exe
D:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\PROGRA~1\MICROS~1\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: ZoneAlarm Spy Blocker BHO - {F0D4B231-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O3 - Toolbar: ZoneAlarm Spy Blocker - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Programme\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ZoneAlarm Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
O4 - HKCU\..\Run: [Yz Shadow] C:\Programme\YzShadow\YzShadow.exe
O4 - HKCU\..\Run: [UberIcon] "C:\Programme\UberIcon\UberIcon Manager.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\PROGRA~1\MICROS~1\Office12\GR99D3~1.DLL
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 6113 bytes

Hab bei einigen gelesen das die
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Config\lsass.exe

schuld is was bei mir auch schädlich war und habs gelöscht...jetzt meine eigentliche frage da is noch mehr schädlich...muss ich das auch löschen??? hab hier mal den Link

HijackThis Logfileauswertung

Hoffe der Funktioniert auch

Naja danke im vorraus...und mit meinem Laptop hab ich auch Probleme also wenn ich das geschaft haben hoffe ich ihr helft mir auch dabei

Lg nine

Alt 27.11.2008, 18:03   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Software Fälschung - Standard

Software Fälschung



Hallo,

Zitat:
.hatte dann aber einen Virus...Trojaner und nur die free Version von AntiVir......also die meldung von Windows das ich einem Software Fälscher zu Opfer gefallen wäre
Dann hast Du entweder ein schwarzes Windows oder im Zuge der Infektion wurde Dein Windows-Key "geklaut" und mehrmals benutzt. Wenn der zu häufig genutzt wird zur Aktivierung klappt das irgendwann nicht mehr...(Bravo M$ )

Acker diese Punkte für weitere Analysen ab:

1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

2.) Führe dieses MBR-Tool aus und poste die Ausgabe

3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten

4.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken.

5.) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:
[code] Hier das Logfile rein! [/code]
6.) Mach auch ein Filelisting mit diesem script:
  • Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

7.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!!
__________________

__________________

Alt 28.11.2008, 19:22   #3
Putti
 
Software Fälschung - Standard

Software Fälschung



Danke erstmal für die schnelle antwort...also das mit der Softwarefälschung is jetzt geklärt und weg...habs neu installiert...aber jetzt zu meinem Laptop...hab ich letztes Jahr zu weihnachten bekommen. einen Acer Aspire 4315 mit Vista Basic...naja seid ein paar wochen startet er beim hochfahren den Explorer nicht mehr...es ist nur weißer Bildschirm und der ordner Dokumente geöffnet...und er bracuht verdammt lange überhaupt hochzufahren...Ich komm zwar in den Task manager und kann den Explorer manuel starten..aber das nervt schon ein wenig...hab mich auch hier ein bisschen erkundigt..und viele meinte das ich um eine Neuistallation nicht rum komme...stimmt das?? Da Vista ja schon auf den Rechner war hab ich es nicht auf CD...es gibt da zwar ein Recovery Programm...damit kann man aber nicht Vista komplett neuinstallieren...naja da ich Vista nicht so toll finde..könnte ich doch eigentlich mein XP darauf Installieren oder?? aber wenn ich Format C mache ist dann das Vista komplett weg???
__________________
__________________

Alt 30.11.2008, 21:40   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Software Fälschung - Icon32

Software Fälschung



Folge einfach der Anleitung zum Neuaufsetzen, wenn Du Dein Notebook mit Vista plätten willst.

Antwort

Themen zu Software Fälschung
adobe, antivirus, auswerten, avira, bho, bonjour, browser, dll, explorer, firefox, gelöscht worden, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, löschen?, monitor, mozilla, nicht gefunden, pdf, programme, rundll, senden, server, software, system, tuneup.defrag, windows, windows xp



Ähnliche Themen: Software Fälschung


  1. INETSTAT in Software
    Plagegeister aller Art und deren Bekämpfung - 31.08.2014 (13)
  2. BS Win XP Pro SP 3 - Original als Fälschung erkannt - Virenbefall - System fehlerhaft
    Log-Analyse und Auswertung - 27.07.2014 (31)
  3. Spyhunter Software Enigma Software infiziert
    Log-Analyse und Auswertung - 01.05.2014 (5)
  4. 2x Software Fälschung .Kein Desktop-Explorer.Keine Startleiste auch keine Datei-Symbole auf Desktop, was soll ich machen.
    Mülltonne - 25.08.2013 (1)
  5. Software-Panne: Syborg-Software sorgt für Unmut bei BKA und Bundespolizei
    Nachrichten - 09.07.2012 (0)
  6. BKA Trojaner und Windows-Fälschung
    Log-Analyse und Auswertung - 04.04.2012 (12)
  7. Problem mit Flash-Player Fälschung
    Log-Analyse und Auswertung - 06.02.2011 (7)
  8. Hartnäckige Software
    Plagegeister aller Art und deren Bekämpfung - 29.05.2009 (14)
  9. Malware-Software verhindert jegliche Ausführung Defeader-Software
    Plagegeister aller Art und deren Bekämpfung - 30.03.2009 (3)
  10. software²
    Mülltonne - 05.06.2008 (0)
  11. Fax Software
    Alles rund um Windows - 23.03.2008 (18)
  12. T-Online Software 6.0
    Alles rund um Windows - 28.10.2005 (2)
  13. Av-Software terminated
    Plagegeister aller Art und deren Bekämpfung - 21.06.2005 (2)
  14. Vertrauenswürdige Software
    Alles rund um Windows - 30.05.2005 (7)
  15. Welche Software
    Antiviren-, Firewall- und andere Schutzprogramme - 28.12.2004 (8)

Zum Thema Software Fälschung - Hallo erst mal Ich bin neu hier...heiße Janine...ja Und ich hab auch schon sofort eine Frage...unzwar: Hab ich Windows Xp Professional hab letzten aus spaß Flyakite OSX installiert...also Apple design...hatte - Software Fälschung...
Archiv
Du betrachtest: Software Fälschung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.