Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 03.10.2009, 13:24   #1
leuna_m
 
nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5 - Standard

nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5



Hallo zusammen!
Meine Freundin hat einen gebrauchten Computer mit win xp bekommen.
Nach Installation von Avira Antivir wurde 20.000 mal TR/Drop.VB.LU.5 (mehr ist mir beim Log-Durchscrollen nicht aufgefallen) gefunden (->gelöscht), hauptsächlich wohl in einen p2p-oderso-download-Ordner...
Danach habe ich Spybot S&D laufen lassen, dann den Panda onlinescan, der sich nach ein paar Funden aufgehängt hat...
Nach dem Finden dieses Forums hab ich dann erst CCleaner benutzt, der die "Dateiendung" 80b8c23c-16e0-4cd8-bbc3-cecec9a78b79
nicht entfernen konnte, dann
malwarebytes' anti malware:
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2896
Windows 5.1.2600 Service Pack 2

03.10.2009 03:55:17
mbam-log-2009-10-03 (03-55-17).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 151010
Laufzeit: 1 hour(s), 31 minute(s), 12 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 11
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\acm.acmfactory (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\acm.acmfactory.1 (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{43382522-a846-46f4-ac57-1f71ae6e1086} (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{572fb162-c0ba-4edf-8cff-e3846153b9b0} (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{72a836d1-bc00-43c0-a941-17960e4fb842} (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\{127df9b4-d75d-44a6-af78-8c3a8ceb03db} (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{df901432-1b9f-4f5b-9e56-301c553f9095} (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\ACM.dll (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\WhenUSave (Adware.WhenU) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Trojan.BHO) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\b.exe (Trojan.Agent) -> Quarantined and deleted successfully.
         

dann Hijack This:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 04:09:30, on 03.10.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\acs.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\A********\Desktop\HiJackThis.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\cidaemon.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: (no name) - {DC298C03-BC97-40E7-8D62-58F357CF9B7D} - (no file)
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.exe
O4 - HKLM\..\Run: [ECS CLOCK] C:\WINDOWS\System32\ecsclock.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe" /source=HKLM
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [ Malwarebytes Anti-Malware  (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=h**p://www.oemxyz.de
O17 - HKLM\System\CCS\Services\Tcpip\..\{D670AF10-178A-458F-84FF-1623890165F6}: NameServer = 192.168.178.1
O23 - Service: TP-LINK Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - T-Online International AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
O23 - Service: SmartLinkService (SLService) -   - C:\WINDOWS\SYSTEM32\slserv.exe

--
End of file - 6028 bytes
         
bitte helft mir, das ganze ohne Neuaufsetzen zu lösen, da keine Windows-CD dabei war..
Danke im Voraus für die Hilfe!

Alt 03.10.2009, 14:21   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5 - Standard

nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5



Hallo und

Zitat:
Meine Freundin hat einen gebrauchten Computer mit win xp bekommen.
gebrauchte Computer setzt man grundsätzlich neu auf, oder wollt ihr die Altlasten des Vorbesitzers mit rumschleppen? Ist auch ziemlich fahrlässig vom Vorbesitzer schon gewesen, das Teil so weiterzugeben

Schnapp Dir ne andere Windows-CD (wahrscheinlich XP Home) und setze den Rechner damit neu auf, den Key entnimmst Du dem Lizenzaufkleber auf dem gebrauchten Rechner oder liest ihn mit mit diesem Tool aus.
__________________

__________________

Alt 04.10.2009, 11:17   #3
leuna_m
 
nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5 - Standard

nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5



Danke...
Mh, das Problem ist ja, dass ich keine CD hab.
Naja, ich werd versuchen mir irgendwie eine zu leihen.
Wenns nicht klappt meld ich mich halt nochmal. :-/

Dann prüf ich wohl mal den MBR und bereite die OP vor.
Danke für den Rat!
//edit: MBR ist sauber. Fein.
__________________

Geändert von leuna_m (04.10.2009 um 11:22 Uhr)

Antwort

Themen zu nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5
adware.whenu, anti malware, antivir, antivir guard, antivir meldet, aufgehängt, avira, browser, computer, desktop, einstellungen, entfernen, escan, excel, explorer, helper, hijack, hijack this, hijackthis, hkus\s-1-5-18, installation, internet, internet explorer, logfile, malwarebytes anti-malware, malwarebytes' anti-malware, plug-in, programme, registrierungsschlüssel, software, system, windows xp, wlan




Ähnliche Themen: nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5


  1. Avira meldet TR/Drop.Rotbrow.N
    Antiviren-, Firewall- und andere Schutzprogramme - 09.08.2014 (21)
  2. AVG 2014 lässt sich nach (2) Virenfunden nicht mehr starten
    Log-Analyse und Auswertung - 23.06.2014 (11)
  3. komplette Systembereinigung nach Virenfunden - entfenen von Popups und Malware
    Log-Analyse und Auswertung - 14.11.2013 (9)
  4. Antivir meldet BDS/ZAccess.AX.1 sowie nach einem Scan 4 weitere Funde
    Plagegeister aller Art und deren Bekämpfung - 19.03.2012 (10)
  5. Win Xp system startet nach Virenfunden nur mit anzeige des "Eigene Dateien" Bildschirm´s
    Log-Analyse und Auswertung - 19.12.2011 (3)
  6. Trojaner!!! Antivir meldet: TR/Jorik.Gbot.qyp - kurz nach Start- Bitte um Hilfe
    Plagegeister aller Art und deren Bekämpfung - 10.11.2011 (33)
  7. Mit Malwarebite (bzw. Antivir) Trojaner TR/Drop.TDss.wav und Malware (?) gefunden
    Plagegeister aller Art und deren Bekämpfung - 18.01.2011 (23)
  8. TR/Drop.Bamital.BJ Meldung von AntiVir während des Surfens
    Plagegeister aller Art und deren Bekämpfung - 01.10.2010 (3)
  9. Antivir findet drop.agent.bsbe
    Plagegeister aller Art und deren Bekämpfung - 21.06.2010 (8)
  10. Avira Antivir findet TR/Bredolab, TR/Crypt.XPACK.Gen ,TR/Drop.
    Plagegeister aller Art und deren Bekämpfung - 13.06.2010 (15)
  11. Antivir findet: TR/Drop.Steps.LS TR/Meredrop.A.5752
    Plagegeister aller Art und deren Bekämpfung - 07.03.2010 (26)
  12. Antivir hat TR/Drop.Delf.dxc gefunden
    Log-Analyse und Auswertung - 25.11.2009 (27)
  13. Antivir findet drei Trojaner - Drop.Softomat.AN
    Plagegeister aller Art und deren Bekämpfung - 05.10.2009 (2)
  14. AntiVir meldet stündlich Fund: 'TR/Drop.StartPage.F' [trojan]
    Plagegeister aller Art und deren Bekämpfung - 29.06.2009 (5)
  15. Trojaner TR/Drop.VB von AntiVir entdeckt
    Plagegeister aller Art und deren Bekämpfung - 27.01.2009 (7)
  16. Antivir zeigt TR/Drop.Agent.cro
    Mülltonne - 24.11.2007 (0)
  17. Bekomme dauernt Antivir Meldung TR/Drop.Agent.ams.1
    Plagegeister aller Art und deren Bekämpfung - 24.02.2007 (2)

Zum Thema nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5 - Hallo zusammen! Meine Freundin hat einen gebrauchten Computer mit win xp bekommen. Nach Installation von Avira Antivir wurde 20.000 mal TR/Drop.VB.LU.5 (mehr ist mir beim Log-Durchscrollen nicht aufgefallen) gefunden (->gelöscht), - nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5...
Archiv
Du betrachtest: nach Virenfunden - Antivir meldet TR/Drop.VB.LU.5 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.