Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Auswertung Malwarebytes Anti-Malware Test (https://www.trojaner-board.de/119625-auswertung-malwarebytes-anti-malware-test.html)

air_Määx 16.07.2012 12:26

Auswertung Malwarebytes Anti-Malware Test
 
Hallo liebes Board,
da ich einen Trojan.Dropper im System hatte, und nach Suche bei Google des Problems auf diesen Link gestoßen bin, der mein Problem beschreibt und beinhaltet:

hxxp://www.gutefrage.net/frage/problem-mit-malware-meldungen-von-avira-antivir


Habe ich habe eure Anleitung zum Thema Anti-Malware befolgt:

http://www.trojaner-board.de/51187-a...i-malware.html

Dafür schonmal ein großen Dankeschön, dass einzige was mir noch fehlt ist die Auswertung des Reports. Ich bitte um so eine und hoffe das Ihr mir helfen könnt :-).

Hier der Report:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.16.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 8.0.7601.17514
**** :: ****-PC [Administrator]

Schutz: Aktiviert

16.07.2012 13:04:40
mbam-log-2012-07-16 (13-04-40).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 205879
Laufzeit: 1 Minute(n), 48 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\****\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)



Lg air_Määx

cosinus 19.07.2012 08:40

Wo sind die Logs von AntiVir?

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

air_Määx 19.07.2012 12:59

Hoffe, das ist das was du meinst:

Code:




Avira Free Antivirus
Erstellungsdatum der Reportdatei: Donnerstag, 19. Juli 2012  13:57

Es wird nach 3902230 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7 Home Premium
Windowsversion : (Service Pack 1)  [6.1.7601]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : ****-PC

Versionsinformationen:
BUILD.DAT      : 12.0.0.1125    41829 Bytes  02.05.2012 16:34:00
AVSCAN.EXE    : 12.3.0.15    466896 Bytes  08.05.2012 19:22:37
AVSCAN.DLL    : 12.3.0.15      66256 Bytes  08.05.2012 19:22:37
LUKE.DLL      : 12.3.0.15      68304 Bytes  08.05.2012 19:22:37
AVSCPLR.DLL    : 12.3.0.14      97032 Bytes  08.05.2012 19:22:38
AVREG.DLL      : 12.3.0.17    232200 Bytes  10.05.2012 19:22:20
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 18:18:34
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 23:31:49
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 21:21:25
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 20:48:07
VBASE004.VDF  : 7.11.26.44  4329472 Bytes  28.03.2012 14:15:03
VBASE005.VDF  : 7.11.34.116  4034048 Bytes  29.06.2012 13:48:05
VBASE006.VDF  : 7.11.34.117    2048 Bytes  29.06.2012 13:48:05
VBASE007.VDF  : 7.11.34.118    2048 Bytes  29.06.2012 13:48:05
VBASE008.VDF  : 7.11.34.119    2048 Bytes  29.06.2012 13:48:05
VBASE009.VDF  : 7.11.34.120    2048 Bytes  29.06.2012 13:48:05
VBASE010.VDF  : 7.11.34.121    2048 Bytes  29.06.2012 13:48:05
VBASE011.VDF  : 7.11.34.122    2048 Bytes  29.06.2012 13:48:05
VBASE012.VDF  : 7.11.34.123    2048 Bytes  29.06.2012 13:48:05
VBASE013.VDF  : 7.11.34.124    2048 Bytes  29.06.2012 13:48:05
VBASE014.VDF  : 7.11.34.201  169472 Bytes  02.07.2012 13:47:59
VBASE015.VDF  : 7.11.35.19    122368 Bytes  04.07.2012 18:52:07
VBASE016.VDF  : 7.11.35.87    146944 Bytes  06.07.2012 19:00:04
VBASE017.VDF  : 7.11.35.143  126464 Bytes  09.07.2012 12:57:57
VBASE018.VDF  : 7.11.35.235  151552 Bytes  12.07.2012 16:12:11
VBASE019.VDF  : 7.11.36.45    118784 Bytes  13.07.2012 16:52:43
VBASE020.VDF  : 7.11.36.107  123904 Bytes  16.07.2012 11:53:48
VBASE021.VDF  : 7.11.36.147  238592 Bytes  17.07.2012 11:53:48
VBASE022.VDF  : 7.11.36.148    2048 Bytes  17.07.2012 11:53:48
VBASE023.VDF  : 7.11.36.149    2048 Bytes  17.07.2012 11:53:48
VBASE024.VDF  : 7.11.36.150    2048 Bytes  17.07.2012 11:53:48
VBASE025.VDF  : 7.11.36.151    2048 Bytes  17.07.2012 11:53:48
VBASE026.VDF  : 7.11.36.152    2048 Bytes  17.07.2012 11:53:48
VBASE027.VDF  : 7.11.36.153    2048 Bytes  17.07.2012 11:53:48
VBASE028.VDF  : 7.11.36.154    2048 Bytes  17.07.2012 11:53:48
VBASE029.VDF  : 7.11.36.155    2048 Bytes  17.07.2012 11:53:48
VBASE030.VDF  : 7.11.36.156    2048 Bytes  17.07.2012 11:53:48
VBASE031.VDF  : 7.11.36.202  116224 Bytes  19.07.2012 11:53:47
Engineversion  : 8.2.10.114
AEVDF.DLL      : 8.1.2.10      102772 Bytes  10.07.2012 12:57:58
AESCRIPT.DLL  : 8.1.4.32      455034 Bytes  05.07.2012 19:01:33
AESCN.DLL      : 8.1.8.2      131444 Bytes  29.01.2012 20:48:13
AESBX.DLL      : 8.2.5.12      606578 Bytes  14.06.2012 15:40:50
AERDL.DLL      : 8.1.9.15      639348 Bytes  14.12.2011 23:31:02
AEPACK.DLL    : 8.3.0.14      807287 Bytes  13.07.2012 16:53:24
AEOFFICE.DLL  : 8.1.2.40      201082 Bytes  28.06.2012 13:29:57
AEHEUR.DLL    : 8.1.4.72    5038455 Bytes  13.07.2012 16:53:18
AEHELP.DLL    : 8.1.23.2      258422 Bytes  28.06.2012 13:29:56
AEGEN.DLL      : 8.1.5.32      434548 Bytes  06.07.2012 19:00:05
AEEXP.DLL      : 8.1.0.62      86389 Bytes  11.07.2012 12:57:36
AEEMU.DLL      : 8.1.3.2      393587 Bytes  10.07.2012 12:57:58
AECORE.DLL    : 8.1.27.2      201078 Bytes  10.07.2012 12:57:57
AEBB.DLL      : 8.1.1.0        53618 Bytes  14.12.2011 23:30:58
AVWINLL.DLL    : 12.3.0.15      27344 Bytes  08.05.2012 19:22:37
AVPREF.DLL    : 12.3.0.15      51920 Bytes  08.05.2012 19:22:37
AVREP.DLL      : 12.3.0.15    179208 Bytes  08.05.2012 19:22:38
AVARKT.DLL    : 12.3.0.15    211408 Bytes  08.05.2012 19:22:37
AVEVTLOG.DLL  : 12.3.0.15    169168 Bytes  08.05.2012 19:22:37
SQLITE3.DLL    : 3.7.0.1      398288 Bytes  08.05.2012 19:22:38
AVSMTP.DLL    : 12.3.0.15      63440 Bytes  08.05.2012 19:22:37
NETNT.DLL      : 12.3.0.15      17104 Bytes  08.05.2012 19:22:37
RCIMAGE.DLL    : 12.3.0.15    4447952 Bytes  08.05.2012 19:22:37
RCTEXT.DLL    : 12.3.0.15      98512 Bytes  08.05.2012 19:22:37

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files (x86)\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert

Beginn des Suchlaufs: Donnerstag, 19. Juli 2012  13:57

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf nach versteckten Objekten wird begonnen.
Eine Instanz der ARK Library läuft bereits.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '78' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '103' Modul(e) wurden durchsucht
Durchsuche Prozess 'LolClient.exe' - '104' Modul(e) wurden durchsucht
Durchsuche Prozess 'LoLLauncher.exe' - '65' Modul(e) wurden durchsucht
Durchsuche Prozess 'rads_user_kernel.exe' - '49' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '82' Modul(e) wurden durchsucht
Durchsuche Prozess 'FlashPlayerPlugin_11_3_300_265.exe' - '53' Modul(e) wurden durchsucht
Durchsuche Prozess 'FlashPlayerPlugin_11_3_300_265.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'plugin-container.exe' - '67' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '110' Modul(e) wurden durchsucht
Durchsuche Prozess 'UNS.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamservice.exe' - '44' Modul(e) wurden durchsucht
Durchsuche Prozess 'LMS.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'SteamService.exe' - '44' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamgui.exe' - '35' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '68' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '77' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '146' Modul(e) wurden durchsucht
Durchsuche Prozess 'Steam.exe' - '129' Modul(e) wurden durchsucht
Durchsuche Prozess 'c2c_service.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrB.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '27' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '70' Modul(e) wurden durchsucht
Durchsuche Prozess 'armsvc.exe' - '24' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '42' Modul(e) wurden durchsucht

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '1218' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\Program Files\WinRAR\rarnew.dat
  [WARNUNG]  Das Archiv ist unbekannt oder defekt
C:\Program Files (x86)\OpenOffice.org 3\Basis\presets\config\standard.sob
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\10\1
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\10\2
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\10\DataContainerInfo
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\10\SerialNumbers
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\10\StudentAccountView
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\11\1
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\11\2
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\11\DataContainerInfo
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\11\SerialNumbers
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\11\StudentAccountView
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\12\1
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\12\2
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\12\DataContainerInfo
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\12\SerialNumbers
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\12\StudentAccountView
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\8\1
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\8\2
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\8\DataContainerInfo
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\8\SerialNumbers
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\8\StudentAccountView
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\9\1
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\9\2
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\9\DataContainerInfo
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\9\SerialNumbers
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Local\Verlag Heinrich Vogel\Fahren Lernen Offline 1.5\f9303a3d-f177-4c8c-b8ac-6faaedf99346\9\StudentAccountView
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Users\****\AppData\Roaming\OpenOffice.org\3\user\config\standard.sob
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
Beginne mit der Suche in 'D:\'
D:\Games\CoD4\main\localized_german_iw01.iwd
  [WARNUNG]  Unerwartetes Dateiende erreicht


Ende des Suchlaufs: Donnerstag, 19. Juli 2012  14:36
Benötigte Zeit: 38:27 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  39116 Verzeichnisse wurden überprüft
 511215 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 511215 Dateien ohne Befall
  15013 Archive wurden durchsucht
    29 Warnungen
      0 Hinweise


cosinus 19.07.2012 19:22

Wenn AntiVir den Trojaner.Dropper gefunden hat versteh ich nicht warum du mir nur ein AntiVir-Log ohne Funde präsentierst...

air_Määx 19.07.2012 19:55

Wie gesagt, ich hab nach eurer Anleitung den Dropper entfernt, und wollte wie in eurer Anleitung gesagt meine Logs nochmal überprüfen lassen, ob das system jetzt clean ist. ;)

cosinus 19.07.2012 20:42

Kannst oder willst du mir das Log mit dem Fund nicht zeigen?
Ich will schon wissen was da genau gefunden wurde damit ich die Lage einschätzen kann!

air_Määx 19.07.2012 20:50

Will schon, das Problem ist einfach nur die Logs sind nicht mehr aufrufbar, frag mich nicht wieso :/.

cosinus 19.07.2012 21:47

Avira-Reportdatei? :wtf:

air_Määx 23.07.2012 13:54

Jo, wenn ich die öffne, sind die aber leer :/...

cosinus 23.07.2012 15:30

Suchmal weiter in den Berichten/Ereignissen, ich will und muss wissen was Antivir da gefunden hat


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:47 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28