Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 16.03.2011, 05:59   #1
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Liebe Leute,

ich würde mich sehr freuen, wenn mir jemand von Euch bei einem Virus-Problem helfen könnte. Nach einem Virenscan mit Avast 4.8 hat das Programm mehrere Meldungen über „Win32:Malware-gen“ gemacht und die betroffenen Dateien in Quarantäne gesteckt. Folgende Dateien laut Avast sind betroffen:

C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_it_it\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_nl_nl\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_de_de\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_en_db\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe
C:\HP\HPQWare\aim_icq\triton_es_es\aoldlmgr.exe

Da die betroffenen Dateien alle in einem Ordner enthalten waren, habe ich den Scan erstmal (leicht panisch) abgebrochen und kein Protokoll gespeichert. Avast läuft gerade erneut auf „Thorough Scan“ durch (ist immer noch bei gerade 4%). Ich gehe mal davon aus, dass das Programm mir nichts meldet, da die Dateien ja schon Quarantäne sind (?).

Da ich mich nicht auskenne habe ich im Netz recherchiert. Zur Datei „aoldlmgr.exe“ habe ich leider nur englische Beiträge entdeckt, die ich nicht verstanden habe. Daraufhin habe ich Folgendes gemacht:

Ich habe eine der Dateien wiederhergestellt und insgesamt zwei Mal bei „virus total“ durchlaufen lassen. Beim ersten Mal habe ich eine Trefferquote von 18% gehabt. Nachdem ich dieses Forum hier gefunden habe, habe ich den Vorgang wiederholt, um das Protokoll speichern zu können. Dabei habe ich nur 4,8% bekommen. Das Ergebnis befindet sich im Anhang.

Danach habe ich die Datei wieder in Quarantäne versetzt, per drag&drop in den Ordner „user files“ im Virus Chest. Ich kann die Datei dann allerdings immer noch im Originalverzeichnis sehen.

Wenn ich nun auf „all files in chest“ klicke, sind dort noch mehr Dateien:

3x kernel32.dll
winsock dll
wsock32.dll

die sollen da allerdings laut Avast seit 2008 und 2009 drin sein, was mich etwas verwirrt, weil ich nicht weiß, wie sie da rein gekommen sind.

Danach habe ich dieses Forum gefunden. Auf den Hinweis des Einführungsbeitrages hier im Forum habe ich mir „Malwarebytes-Anti-Malware“ und „OTL-Systemscan“ heruntergeladen, nach Anleitung installiert und durchlaufen lassen.

MBAM findet nichts, der Bericht ist mit den OTL.Txt-Dateien im Anhang. Ich hoffe, ich habe so erstmal alles richtig gemacht.

Nun möchte ich Euch um Rat fragen, wie ich weiter vorgehen soll. Ich habe leider keine Ahnung, um was für Dateien es sich da handelt und wie die Ergebnisse der Programme zu interpretieren sind. Kann ich sie einfach löschen? Muss ich noch andere Schritte einleiten?

Über Antworten würde ich mich sehr freuen.

Schöne Grüße
Jan

Alt 16.03.2011, 11:59   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Hast du die Links zu Virustotal noch? Wenn ja posten.

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________

__________________

Alt 16.03.2011, 12:28   #3
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Hallo Arne,

vielen Dank für Deine schnelle Antwort. Ich habe heute nacht/morgen noch einen dritten Versuch bei virustotal gestartet. Der erste Link ist das Ergebnis, was ich oben angehängt habe:

hxxp://www.virustotal.com/file-scan/report.html?id=9ecd3ef7e47293343ee7c7a7c172e788e45d42b9ece208cbe2f1ebf1f9ac6e38-1300248054

Der nächste Versuch ist hier:

hxxp://www.virustotal.com/file-scan/report.html?id=9ecd3ef7e47293343ee7c7a7c172e788e45d42b9ece208cbe2f1ebf1f9ac6e38-1300248695

Den ersten finde ich leider nicht mehr. Was mir noch eingefällt: Es könnte auch sein, dass ich beim zweiten und dritten Versuch eine andere der von Avast angezeigten aoldlmgr.exe dort hochgeladen habe. Es hat gestern etwas gedauert, bis ich einen Überblick über alles bekommen habe...

Im Anhang sind drei Logs von Malwarebytes, sind das die richtigen?

Wahrscheinlich ist es wichtig: Malwarebytes ist erst durchgelaufen (mit "quick scan"), seit ich die eventuell infizierten Datein schon in Quarantäne gesteckt habe.

Mir sind übrigens keine besonderen Fehlfunktionen meines Rechners aufgefallen, außer, das Firefox manchmal meldet, er sei noch geöffnet, ich könne ihn daher nicht aufrufen, obwohl das Programm geschlossen ist. Das ist aber in den letzten drei Wochen etwa 2-3 Mal passiert.

Danke + Schöne Grüße
Jan
__________________

Alt 16.03.2011, 12:33   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Du hast doch den AIM drauf? Dann ist das ein Fehlalarm. Nur sehr wenige und doch eher exotische Scanner sind angesprungen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 12:49   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Zitat:
Art des Suchlaufs: Quick-Scan
Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 14:05   #6
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Ich habe jetzt nochmal einen Vollscan mit Malwarebytes gemacht (s. Anhang), das Programm hat nichts gefunden.

(Ist AIM der AOL-Instant-Messenger? Habe ich noch nie benutzt.)

Soll ich die Dateien einfach in Quarantäne lassen? Oder das ganze an Avast mailen?

Entschuldige bitte meine wahrscheinlich trivialen Fragen, das ist meine erste wirkliche Erfahrung mit so einem Problem. Deine Einschätzung als Fehlalarm beruhigt mich auf jeden Fall ungemein.

Ich danke Dir ganz herzlich für Deine Zeit und Deinen Rat.

Jan

Alt 16.03.2011, 14:12   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Zitat:
(Ist AIM der AOL-Instant-Messenger? Habe ich noch nie benutzt.)
Wenn du den eh nicht nutzt, kann der auch deinstalliert werden. Um die Fehlalarme brauchst du dich nicht zu kümmern.

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:
ATTFilter
:OTL
[2010.06.01 17:17:22 | 001,556,992 | ---- | C] () -- C:\Windows\is-T78JQ.exe
@Alternate Data Stream - 24 bytes -> C:\Windows:FD21E0E8FA0697E1
:Commands
[purity]
[resethosts]
[emptytemp]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 14:36   #8
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Das habe ich jetzt gemacht. Ein Logfile kam allerdings nicht, als ich "fix" gedrückt habe. Der Rechner musste neu gestartet werden. Im neuen Ordner "OTL" ist eine .txt-Datei, die ist im Anhang.

Außerdem sind in dem Ordner "Moved Files" eine Install-Datei mit Namen "is-T78JQ und ein Ordner System32\drivers\etc\host

Alt 16.03.2011, 14:49   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 15:38   #10
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



So, ich habe alles ausgeführt. ComboFix hat meinen Rechner neu gestartet und eine Log-Datei angezeigt und wurde beendet. Dann wollte ich die Firewall wieder starten, das ging aber nicht. Firefox reagiert auch nicht. Ich benutze gerade einen anderen Rechner. Wenn ich ein Programm öffnen möchte, kommt folgende Warnmeldung:

"Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde"

Habe ich etwas falsch gemacht? Was kann ich nun machen?

Schöne Grüße
Jan

Alt 16.03.2011, 16:14   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Wo ist denn das Logfile?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 16:17   #12
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Das befindet sich auf meinem Rechner, auf dem ich gerade keine Programme öffnen kann. Ich benutze gerade einen anderen Rechner um zu posten. Auf meinem Rechner kann ich das wordpad nicht mehr öffnen. Ich versuche mal, das Logfile auf meinem USB-Stick zu speichern und hier auf den Rechner zu ziehen.

Alt 16.03.2011, 16:20   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Wordpad brauchen wir auch nicht, sondern den Editor (notepad). Eigentlich braucht es nichtmal den, es reicht wenn du das Log hier als Anhang postest.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.03.2011, 16:22   #14
HairPolice
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



OK, habe die Datei hier, ist im Anhang.

Alt 16.03.2011, 16:27   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Standard

„Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe
abgebrochen, anleitung, antworten, avast, bericht, dateien, einfach, ergebnis, folge, forum, frage, fragen, gen, icq, klicke, leute, löschen, löschen?, meldungen, nichts, ordner, programm, programme, quarantäne, scan, wiederholt




Ähnliche Themen: „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe


  1. Win32:Malware-gen, Win32:Adware-gen, Win32:rookit-gen können nicht gelöscht werden
    Log-Analyse und Auswertung - 17.11.2015 (16)
  2. Win32: Malware-gen / Win32: Trojan-gen bei Routinescan mit AVAST gefunden! Fehlalarm?
    Plagegeister aller Art und deren Bekämpfung - 17.02.2015 (5)
  3. PC langsam, hängt sich beim Surfen auf, Bluescreen, Advanced System Protector, Win32:Dropper-gen, Win32:Malware-gen, Win32:Rootkit-gen u.a.
    Log-Analyse und Auswertung - 07.02.2015 (12)
  4. Win32: Malware-Gen
    Plagegeister aller Art und deren Bekämpfung - 07.11.2014 (13)
  5. Win32:Malware-gen und Trojan.Win32.WinloadSDA.dewcdw und PUA.Win32.Packer.Upx-28 - falsch positive Meldungen?
    Plagegeister aller Art und deren Bekämpfung - 20.09.2014 (1)
  6. Win32:Malware-gen
    Plagegeister aller Art und deren Bekämpfung - 09.09.2014 (11)
  7. Avast findet win32:dropper-gen & win32:malware-gen
    Plagegeister aller Art und deren Bekämpfung - 19.04.2014 (24)
  8. Win32:Malware-gen
    Plagegeister aller Art und deren Bekämpfung - 07.12.2013 (5)
  9. Win32:Malware-Gen in DDS
    Plagegeister aller Art und deren Bekämpfung - 16.03.2013 (4)
  10. 3 Trojianer gefunden: Win32: Sirefef-AVF, JS: ScriptPE-inf, Win32: Malware-gen
    Log-Analyse und Auswertung - 02.02.2013 (4)
  11. Win32:Malware gen, Win32:Troj gen und ähnliche nach Adobe Flash Player Aktualisierung (?)
    Plagegeister aller Art und deren Bekämpfung - 19.09.2012 (31)
  12. Win32:Malware-gen und Win32:Downloader-PKU.C:\Windows\System32\services.exe.Weitere Meldungen
    Log-Analyse und Auswertung - 12.09.2012 (10)
  13. Win32: Sirefef-AHF [Trj] und Win32: Malware-gen in C:\Windows\System32\services.exe Windows 7 64bit
    Log-Analyse und Auswertung - 31.08.2012 (16)
  14. Win32:Sirefef-AO [Rtk] und Win32:Malware-gen
    Plagegeister aller Art und deren Bekämpfung - 05.06.2012 (4)
  15. Win32:Sirefef-AO [Rtk] (Engine B) und Win32:Malware-Gen (Engine B) gefunden!
    Plagegeister aller Art und deren Bekämpfung - 05.06.2012 (3)
  16. Win32:malware-gen
    Plagegeister aller Art und deren Bekämpfung - 23.01.2012 (4)
  17. Win32:Malware-gen
    Plagegeister aller Art und deren Bekämpfung - 18.01.2010 (1)

Zum Thema „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe - Liebe Leute, ich würde mich sehr freuen, wenn mir jemand von Euch bei einem Virus-Problem helfen könnte. Nach einem Virenscan mit Avast 4.8 hat das Programm mehrere Meldungen über „Win32:Malware-gen“ - „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe...
Archiv
Du betrachtest: „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.