Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 02.12.2010, 01:19   #1
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



Liebes Forum,

mein Antivir hat mir gestern aus heiterem Himmel einen vermeintlichen Trojaner-Fund gemeldet:
"In der Datei 'C:\Programme\Skype\Phone\Skype.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern"

Ein Quickscan mit Malwarebytes brachte das gleiche Ergebnis -> nach "entfernen" und Neustart war der erneute Quickscan ohne Fund *puh*

Allerdings ist das System recht langsam, auch wenn keine komplizierten Programme geöffnet sind *misstrauisch-sei*

Wäre sehr froh, wenn ein Auskenner mir auf Grund der angehängten Logfiles sagen könnte, ob die Säuberungsaktion nachhaltig war...

Allerherzlichen Dank,
Maria
Angehängte Dateien
Dateityp: txt OTL.Txt (41,9 KB, 174x aufgerufen)
Dateityp: txt Extras.Txt (33,2 KB, 178x aufgerufen)
Dateityp: txt mbam-log-2010-12-01 (00-22-18).txt (1,1 KB, 160x aufgerufen)

Alt 02.12.2010, 10:31   #2
markusg
/// Malware-holic
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



bitte deinstaliere mal spybot, es stört die bereinigung, dann neustart.
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix
__________________

__________________

Alt 02.12.2010, 15:46   #3
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



SpyBot deinstalliert, ComboFix ausgeführt. Log im Anhang

Herzlichen Dank!!
__________________
Angehängte Dateien
Dateityp: txt ComboFix_log.txt (11,0 KB, 177x aufgerufen)

Alt 02.12.2010, 15:55   #4
markusg
/// Malware-holic
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



http://www.trojaner-board.de/74908-a...t-scanner.html
poste bitte einen GMER report
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 02.12.2010, 22:51   #5
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen -- nun auch noch TR/Trash.Gen



Hallo,

hier der GMER Log:

Code:
ATTFilter
GMER 1.0.15.15530 - hxxp://www.gmer.net
Rootkit scan 2010-12-02 19:50:12
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 FUJITSU_MHV2080AH rev.00830096
Running: jw8rrlwl.exe; Driver: C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\uxtdypod.sys


---- System - GMER 1.0.15 ----

SSDT            F7AC175E                                                                                                                ZwCreateKey
SSDT            F7AC1754                                                                                                                ZwCreateThread
SSDT            F7AC1763                                                                                                                ZwDeleteKey
SSDT            F7AC176D                                                                                                                ZwDeleteValueKey
SSDT            F7AC1772                                                                                                                ZwLoadKey
SSDT            F7AC1740                                                                                                                ZwOpenProcess
SSDT            F7AC1745                                                                                                                ZwOpenThread
SSDT            F7AC177C                                                                                                                ZwReplaceKey
SSDT            F7AC1777                                                                                                                ZwRestoreKey
SSDT            F7AC1768                                                                                                                ZwSetValueKey

---- Kernel code sections - GMER 1.0.15 ----

init            C:\WINDOWS\system32\drivers\tifm21.sys                                                                                  entry point in "init" section [0xF6688EBF]
?               C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\catchme.sys                                                                          Das System kann die angegebene Datei nicht finden. !
?               C:\WINDOWS\system32\Drivers\PROCEXP113.SYS                                                                              Das System kann die angegebene Datei nicht finden. !
?               System32\Drivers\hiber_WMILIB.SYS                                                                                       Das System kann den angegebenen Pfad nicht finden. !

---- User IAT/EAT - GMER 1.0.15 ----

IAT             C:\Programme\Logitech\QuickCam\Quickcam.exe[3976] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtCreateFile]           [00F02F20] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\Programme\Logitech\QuickCam\Quickcam.exe[3976] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDeviceIoControlFile]  [00F02C90] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\Programme\Logitech\QuickCam\Quickcam.exe[3976] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtClose]                [00F02CF0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\Programme\Logitech\QuickCam\Quickcam.exe[3976] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDuplicateObject]      [00F02CC0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\WINDOWS\explorer.exe[6384] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtCreateFile]                               [00C42F20] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\WINDOWS\explorer.exe[6384] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDeviceIoControlFile]                      [00C42C90] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\WINDOWS\explorer.exe[6384] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtClose]                                    [00C42CF0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll
IAT             C:\WINDOWS\explorer.exe[6384] @ C:\WINDOWS\system32\kernel32.dll [ntdll.dll!NtDuplicateObject]                          [00C42CC0] C:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                                 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                                                                 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume1                                                                                  snapman.sys (Acronis Snapshot API/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume2                                                                                  snapman.sys (Acronis Snapshot API/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume3                                                                                  snapman.sys (Acronis Snapshot API/Acronis)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                                                fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----
         
Leiderleiderleider tauchte aber beim Aktivieren von Antivir direkt die nächste Meldung auf:
"In der Datei 'C:\WINDOWS\Temp\logishrd\LVPrcInj01.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Trash.Gen' [trojan] gefunden.
Durchgeführte Aktion(en):
Der Registrierungseintrag <HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations> wurde erfolgreich entfernt.
Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26003.
Die Datei konnte nicht gelöscht werden!
Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen.
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '579b6821.qua' verschoben!
Der Registrierungseintrag <HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations> konnte nicht entfernt werden."

Also alles von vorne.. Malwarebytes hat nichts gefunden.
RSIT, Hijack, OTL, ComboFix laufen lassen -> Logs im Anhang.

Stehen die beiden Ereignisse in einem Zusammenhang? Und wie stehen die Chancen auf (nachhaltige) Bereinigung?!

1000 Dank schonmal!

Angehängte Dateien
Dateityp: txt OTL.Txt (42,5 KB, 160x aufgerufen)
Dateityp: txt OTL_Extras.Txt (32,1 KB, 186x aufgerufen)
Dateityp: txt mbam-log-2010-12-02 (23-17-50).txt (1,0 KB, 158x aufgerufen)
Dateityp: txt hjtscanlist.txt (35,9 KB, 191x aufgerufen)
Dateityp: txt ComboFix_log.txt (10,1 KB, 154x aufgerufen)

Geändert von ma_lun (02.12.2010 um 23:15 Uhr)

Alt 03.12.2010, 10:49   #6
markusg
/// Malware-holic
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



bitte cfombofix nicht nutzen, ohne anweisung, das ist hier ein fehlalarm.

avira
http://www.trojaner-board.de/54192-a...tellungen.html
avira 10 so instalieren bzw. dann konfigurieren. wenn du die konfiguration übernommen hast, update das programm.
klicke dann auf "lokaler schutz" "lokale laufwerke" eventuelle funde in quarantäne, log posten.
bitte auch unter verwaltung, planer, scan auftrag, darauf achten, das dieser über lokale laufwerke läuft! sonst werden die einstellungen nicht gültig.
den update auftrag auf 1x pro tag einstellen.
und "nachhohlen falls zeit überschritten" auswählen
__________________
--> Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen

Alt 03.12.2010, 19:48   #7
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



Ups, sorry für die unaufgeforderte ComboFix-Verwendung..

Anbei das Antivir-Logfile. Nach Update & Scan wurde nichts mehr gefunden. Heißt das etwa.. Entwarnung, alles gut?!

Danke!!
Angehängte Dateien
Dateityp: txt AVSCAN-20101203-185042-E332AC95.txt (20,4 KB, 185x aufgerufen)

Alt 03.12.2010, 20:25   #8
markusg
/// Malware-holic
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



gibts noch probleme, wennn net würd ich den pc noch gern mit dir absichern
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 04.12.2010, 01:04   #9
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



Direkte Probleme im Sinne von Abstürzen, ungewöhnlichem Verhalten etc. gab es ja zum Glück (noch) nicht - nur eine relativ schlechte Performance.

Was meinst du mit absichern konkret?

Gruß, ma_lun (ohne NB unterwegs am WE)

Alt 04.12.2010, 10:25   #10
markusg
/// Malware-holic
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



schaun wir mal, wegen der schlechten performance.
lade den CCleaner slim:
Piriform - Builds
falls der CCleaner bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 07.12.2010, 20:39   #11
ma_lun
 
Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Standard

Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen



Hallo Markus,

kurzes Update: Nach einem nochmaligen BitDefender-Scan der (ausgebauten + per USB angeschlossenen) Festplatte, der keine Verseuchung mehr fand, streikt die Festplatte nun generell: "Lesefehler..", kein Zugriff über den Explorer usw.

Wenn ich das gefixt habe - notfalls eben doch mit der ungeliebten Neuinstallation :-/ - melde ich mich ggf. nochmal.

Danke nochmal/trotzdem/schonmal!

Antwort

Themen zu Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen
aktion, antivir, antivir meldet, datei, entfernen, ergebnis, erneute, forum, langsam, logfiles, malwarebytes, melde, meldet, nachhaltig, neustart, pferd, programme, recht, skype, skype.exe, system, tr/crypt.xpack.ge, tr/crypt.xpack.gen, tr/crypt.xpack.gen', trojanische, trojanische pferd, unerwünschtes programm, virus, zugriff



Ähnliche Themen: Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen


  1. Trojanische Pferd TR/Crypt.Xpack.14526
    Log-Analyse und Auswertung - 15.07.2015 (13)
  2. Trojanische Pferd TR/Crypt.Xpack.74102
    Log-Analyse und Auswertung - 17.07.2014 (15)
  3. Trojanische Pferd TR/Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 16.08.2012 (1)
  4. Trojanische Pferd - TR/Crypt.XPACK.Gen2
    Log-Analyse und Auswertung - 30.05.2011 (7)
  5. Antivir schlägt andauernd beim Trojanischen Pferd TR/Crypt.XPACK.Gen an
    Plagegeister aller Art und deren Bekämpfung - 30.04.2011 (12)
  6. antivir meldet TR/Crypt.XPACK.Gen
    Log-Analyse und Auswertung - 09.03.2011 (1)
  7. Antivir meldet das Trojanische Pferd TR/Inject.azat
    Plagegeister aller Art und deren Bekämpfung - 25.01.2011 (17)
  8. AntiVir meldet Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 18.01.2011 (18)
  9. Antivir meldet Fund: Trojanische Pferd TR/Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 04.12.2010 (8)
  10. C:\Users\Besitzer\AppData\Local\Temp\irftsync.dll ist das Trojanische Pferd TR/Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 16.11.2010 (2)
  11. Antivir meldet TR/Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 25.02.2009 (8)
  12. Antivir meldet Crypt.XPACK.Gen
    Mülltonne - 29.12.2008 (1)
  13. Trojanische Pferd TR/Crypt.XPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 13.12.2008 (8)
  14. Trojanische Pferd TR/Crypt.XPACK.Gen plagt mich auch!
    Plagegeister aller Art und deren Bekämpfung - 09.12.2008 (1)
  15. Trojanische Pferd TR/Crypt.XPACK.Gen - ist mein System infiziert???
    Mülltonne - 09.12.2008 (0)
  16. Trojanische Pferd TR/Agent.anq.5 Trojanische Pferd TR/Crypt.FKM.Gen Trojanische Pfe
    Log-Analyse und Auswertung - 18.06.2007 (1)
  17. Antivir meldet Trojanische Pferd TR/Dldr.Small.amr
    Log-Analyse und Auswertung - 15.03.2005 (6)

Zum Thema Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen - Liebes Forum, mein Antivir hat mir gestern aus heiterem Himmel einen vermeintlichen Trojaner-Fund gemeldet: "In der Datei 'C:\Programme\Skype\Phone\Skype.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff - Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen...
Archiv
Du betrachtest: Antivir meldet: Trojanische Pferd TR/Crypt.XPACK.Gen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.