Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   AntiVir meldet TR/Crypt.XDR.Gen' in 'C:\WINDOWS\system32\drivers\amd64si.sys' (https://www.trojaner-board.de/71692-antivir-meldet-tr-crypt-xdr-gen-c-windows-system32-drivers-amd64si-sys.html)

irie 04.04.2009 12:30

AntiVir meldet TR/Crypt.XDR.Gen' in 'C:\WINDOWS\system32\drivers\amd64si.sys'
 
Hallo zusammen,
seit zwei Tagen erscheinen auf dem PC meiner Eltern nun immer wieder Trojaner_meldungen von AntirVir. Bei einem stand dabei, dass hier keine Optionen zum löschen oder "in Quarantäne packen" zur Verfügung stehen, weil es die Heuristik betrifft. Sollte daher diese Datei an AntiVir schicken, das funktionierte aber leider nicht.
CC Cleaner habe ich bereits ausgeführt und auch Malwarebytes habe ich gestern drüber laufen lassen und die Dinger in Quarantäne gepackt. Habe danach nochmal AntiVir laufen lassen und heute SuperAntiSpyware. Das hat natürlich noch was gefunden. Denke die alten Reportdateien von gestern sind damit bestimmt hinfällig. Müsste ich dann ggf. nochmal neu scannen, oder?

Hier nun aber erstmal die bisherigen Ergebnisse:

1. SUPERAntiSpyware:

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 04/04/2009 at 01:12 PM

Application Version : 4.26.1000

Core Rules Database Version : 3829
Trace Rules Database Version: 1785

Scan type      : Complete Scan
Total Scan Time : 01:41:39

Memory items scanned      : 516
Memory threats detected  : 0
Registry items scanned    : 6041
Registry threats detected : 0
File items scanned        : 129492
File threats detected    : 3

Rootkit.Agent/Gen-SoftV
        C:\WINDOWS\SYSTEM32\DRIVERS\AMD64SI.SYS
        C:\WINDOWS\SYSTEM32\DRIVERS\ATI64SI.SYS
        C:\WINDOWS\SYSTEM32\DRIVERS\PORT135SIK.SYS

In der Anleitung, wie man das Programm benutzt, stand ja ausdrücklich drin, dass sich das jemand angucken soll, der Ahnung hat. Also gelöscht habe ich deswegen noch keine der angegebenen Sachen.

2. Hijack this:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:20:49, on 04.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\rundll32.exe
C:\HP\KBD\KBD.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACDaemon.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\system32\notepad.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Programme\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [HPHUPD08] c:\Programme\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] "C:\Programme\ScanSoft\PaperPort\pptd40nt.exe"
O4 - HKLM\..\Run: [IndexSearch] "C:\Programme\ScanSoft\PaperPort\IndexSearch.exe"
O4 - HKLM\..\Run: [PPort11reminder] "C:\Programme\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini
O4 - HKLM\..\Run: [BrMfcWnd] C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [ControlCenter3] C:\Programme\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash (User 'Default user')
O4 - Global Startup: PHOTOfunSTUDIO -viewer-.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO -viewer-\PhAutoRun.exe
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra 'Tools' menuitem: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - h**p://static.pe.studivz.net/photouploader/ImageUploader5.cab?nocache=1221123644
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1143046130828
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab
O16 - DPF: {96512D57-F751-4088-A689-5778FCC77F7A} (Photo Uploader Control) - http://www.studivz.net/lib/photouploader/PhotoUploader.cab
O16 - DPF: {AE2B937E-EA7D-4A8D-888C-B68D7F72A3C4} (IPSUploader4 Control) - http://as.photoprintit.de/ips-opdata/layout/default01/activex/IPSUploader4.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft - C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 10477 bytes


CC Cleaner hab ich so lange ausgeführt, bis keine Fehler mehr kamen.

Ich bin des Weiteren mit meinem Laptop über wlan mit dem PC meiner Eltern verbunden? Kann da irgendwas passieren oder sich übertragen? Halte meine Programme immer auf dem neuesten Stand und lasse sie regelmäßig alles checken.

Wäre toll, wenn mir jemand helfen könnte.

lg, irie

irie 04.04.2009 14:38

hmm ich habe dieses thema jetzt schon zweimal gepostet, einmal unter "plagegeister aller art" und einmal hier, weil ich dachte, dass es hier vlt. sinnvoller ist weil es ja auch um eine Auswertung des beigefügten logfile geht. ich habe hier in all den jahren schon öfter mal um hilfe gebeten und die ist auch immer prompt gekommen. danke dafür!
nur dieses mal meldet sich wirklich gar niemand seit zwei tagen. fehlt meinem beitrag vlt noch irgend ne angabe? wenn ja, reiche ich sie sofort nach.

lg, irie

irie 05.04.2009 21:54

Hallo zusammen,
ich warte jetzt schon seit drei Tagen auf eine Antwort. Es wäre wirklich schön, wenn mir jemand wenigstens sagen könnte, warum mir nicht geantwortet wird und anderen nach mir schon, obwohl sie teilweise die Anleitungen für den ersten Beitrag nicht befolgen.

Ich kann mir denken, dass ihr hier viel zu tun habt, aber eine kurze knappe Antwort wäre trotzdem schön. Entweder ist es dann ne Zu- oder aber ne Absage. Aber dann muss ich nicht mehr ständig nachgucken, ob jemand geantwortet hat und neue "Anweisungen" gegeben hat. Dann könnte ich mich nämlich anderweitig umhören in puncto Hilfe.

lg, irie

irie 06.04.2009 09:00

Hey,
danke, dass du geantwortet hast!:Boogie:
Also da ich im Moment nicht so viel Zeit hab, da ich für meine mündlichen Prüfungen lernen muss, wäre es mir lieber, wenn wir den PC erstmal bereinigen könnten. Danach kann ich meinen Eltern dann auch ne Neuaufsetzung anbieten und mich in Ruhe damit beschäftigen.

Also ich bin den ganzen Tag on. Achso, wie kann ich denn den anderen Thread schließen unter "Plagegeister.."? Der ist ja dann unnötog im Weg.

lg, irie

Chris4You 06.04.2009 09:10

Hi,

das wird nicht einfach, amd64si.sys ist/kann ein Rootkit (sein)...
http://www.prevx.com/filenames/10434...64SI2ESYS.html

Bitte folgende Files prüfen:

Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
Code:

C:\WINDOWS\system32\drivers\amd64si.sys
  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!

Gmer:
http://www.trojaner-board.de/74908-a...t-scanner.html
Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht

chris

irie 06.04.2009 09:54

Hey,
danke, dass du hier übernimmst.

Leider kann ich die Datei, die du angegeben hast, nirgends mehr finden. Hab sie auch schon unter Suche eingegeben, aber nix zu finden. Was soll ich nun machen! Kann ich den Schritt mit gmer jetzt schon ausführen oder ist der erst sinnvoll nachdem die Dateien gecheckt wurden?

lg, irie

irie 06.04.2009 10:06

Hmm ich hab die Ergebnisse bei superantispyware hinterher gelöscht, weil ich so lange auf ne antwort gewartet hatte. wahrscheinlich finde ich die deswegen nicht mehr, oder? soll ich den superantispyware-scan dann nochmal neu machen?das ist jetzt natürlich dumm gelaufen.

Chris4You 06.04.2009 11:12

Hi,

dann lassen wir die Onlineprüfung einfach weg und machen bei Gmer weiter...

chris

irie 06.04.2009 12:50

Hey,

also der scan mit gmer ist nun fertig. hier die ergebnisse:

GMER 1.0.15.14966 - http://www.gmer.net
Rootkit scan 2009-04-06 13:48:32
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT F8D1BAF4 ZwCreateThread
SSDT F8D1BAE0 ZwOpenProcess
SSDT F8D1BAE5 ZwOpenThread
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xF4C8EDF0]
SSDT F8D1BAEA ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.15 ----

.text ntkrnlpa.exe!ZwCallbackReturn + 27B8 80501FF0 4 Bytes JMP 3CF8D1BA

---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Ntfs \Ntfs avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)
AttachedDevice \FileSystem\Fastfat \Fat avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)

---- Files - GMER 1.0.15 ----

File C:\WINDOWS\system32\config\software.LOG (size mismatch) 1024/16384 bytes

---- EOF - GMER 1.0.15 --



Mehr kam nicht und etwas "verneinen" musste ich auch nicht. Hoffe, das ist der richitge bericht, den ich genommen hab. aber was anderes stand auch nicht zur auswahl.
lg, irie

irie 06.04.2009 12:56

Zwischendurch kam aber auch noch diese Meldung von AntiVir:

In der Datei 'C:\DOKUMENTE UND EINSTELLUNGEN\MUM & DAD\MUM & DAD.EXE'
wurde ein Virus oder unerwünschtes Programm 'TR/Nomen.A' [trojan] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben.

Und:
In der Datei 'C:\SYSTEM VOLUME INFORMATION\_RESTORE{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129113.SYS'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XDR.Gen' [trojan] gefunden.
Ausgeführte Aktion: Datei in Quarantäne verschieben

Ich dreh am Rad!
lg, irie

Chris4You 06.04.2009 13:01

Hi,

das GMER-Log sieht schon mal gut aus...

MAM, Prevx und RSIT:

Malwarebytes Antimalware (MAM).
Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html
Fullscan und alles bereinigen lassen! Log posten.
Alternativer Download: http://filepony.de/download-malwarebytes_anti_malware/, http://www.gt500.org/malwarebytes/mbam.jsp

Prevx:
http://www.prevx.com/freescan.asp
Falls das Tool was findet, nicht das Log posten sondern einen Screenshot des dann angezeigten Fensters...

RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.
Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/
speichere es auf Deinem Desktop.
Starte mit Doppelklick die RSIT.exe.
Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.


Und noch:
MBR-Rootkit

Lade den MBR-Rootkitscanner von Gmer auf Deine Bootplatte:
http://www2.gmer.net/mbr/mbr.exe
Merke Dir das Verzeichnis wo Du ihn runtergeladen hast;
Start->Ausführen->cmd
Wechsle in das Verzeichnis des Downloads und starte durch Eingabe
von mbr das Programm...

Das Ergebnis sollte so aussehen:
Zitat:

D:\Downloads>mbr
Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
In dem Verzeichnis wo mbr.exe liegt findest Du das Log,

poste es im Thread;

chris

irie 06.04.2009 14:40

Hey,

so hier nun schon mal der report von mam:

Code:

Malwarebytes' Anti-Malware 1.35
Datenbank Version: 1944
Windows 5.1.2600 Service Pack 3

06.04.2009 15:30:51
mbam-log-2009-04-06 (15-30-20).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|J:\|K:\|)
Durchsuchte Objekte: 211805
Laufzeit: 1 hour(s), 24 minute(s), 7 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 6

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129147.sys (Rootkit.Agent) -> No action taken.
C:\WINDOWS\system32\drivers\fips32cup.sys (Rootkit.Agent) -> No action taken.
C:\WINDOWS\system32\drivers\securentm.sys (Rootkit.Agent) -> No action taken.
C:\WINDOWS\system32\drivers\nicsk32.sys (Rootkit.Agent) -> No action taken.
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN19.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN1A.tmp (Trojan.Agent) -> No action taken.

Hab alles gelöscht und nen Neustart gemacht.
Jetzt gehts weiter mit dem nächsten Prog. Lasse das jetzt durchlaufen.

lg, irie

irie 06.04.2009 14:51

hey,
hier die Forsetzung:

Prevx hat nix gefunden. Status: Clean

Random's system information tool mit beiden logfiles:

1.
Code:

info.txt logfile of random's system information tool 1.06 2009-04-06 15:45:56

======Uninstall list======

-->C:\Programme\Gemeinsame Dateien\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
-->C:\WINDOWS\IsUn0407.exe -fC:\WINDOWS\orun32.isu
-->c:\WINDOWS\system32\\MSIEXEC.EXE /x {075473F5-846A-448B-BCB3-104AA1760205}
-->c:\WINDOWS\system32\\MSIEXEC.EXE /x {AB708C9B-97C8-4AC9-899B-DBF226AC9382}
-->c:\WINDOWS\system32\\MSIEXEC.EXE /x {B12665F4-4E93-4AB4-B7FC-37053B524629}
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
ACSI Campingführer Europa 2006/2007-->C:\PROGRA~1\GEMEIN~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{8434DAAC-D0DE-42CF-A26D-DE7E327A13F7} /l1031
Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
Adobe Flash Player 9 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\FlashUtil9b.exe -uninstallDelete
Adobe Reader 8.1.0 - Deutsch-->MsiExec.exe /I{AC76BA86-7AD7-1031-7B44-A81000000003}
Adobe SVG Viewer-->C:\WINDOWS\IsUn0407.exe -f"C:\WINDOWS\System32\Adobe\SVG Viewer\Uninst.isu"
ANNO 1503-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{EBBB1DEF-8878-4CB8-BC0D-1196B30E7527}\Setup.exe"
ArcSoft Software Suite-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{497A1721-088F-41EF-8876-B43C9DA5528B}\Setup.exe" -l0x7
Avira AntiVir Personal - Free Antivirus-->C:\Programme\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE
Brother MFL-Pro Suite-->"C:\Programme\InstallShield Installation Information\{A3FEC306-FBFF-4B0D-95B9-F9C67C65079E}\Setup.exe"  -runfromtemp -l0x0007 Brunin03.dll -removeonly
CCleaner (remove only)-->"C:\Programme\CCleaner\uninst.exe"
Compatibility Pack for the 2007 Office system-->MsiExec.exe /X{90120000-0020-0407-0000-0000000FF1CE}
Easy-WebPrint-->C:\WINDOWS\IsUn0407.exe -fC:\Programme\Canon\Easy-WebPrint\Uninst.isu
Einfache Internetanmeldung-->C:\PROGRA~1\GEMEIN~1\INSTAL~1\Driver\1050\INTEL3~1\IDriver.exe /M{8105684D-8CA6-440D-8F58-7E5FD67A499D} /l1031
EZ Vinyl Converter by MixMeister 1.0.6-->"C:\Programme\MixMeister EZ Vinyl Converter\unins000.exe"
FaceFilter Studio Brother Edition-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{F59205C8-E5FB-43F5-AAB2-16C1760D4F59}\Setup.exe" -l0x7  /uninstall
Google Earth-->MsiExec.exe /I{1E04F83B-2AB9-4301-9EF7-E86307F79C72}
Google Toolbar for Internet Explorer-->"C:\Programme\Google\Google Toolbar\Component\GoogleToolbarManager_0531C63A913CC9D1.exe" /uninstall
High Definition Audio - KB888111-->"C:\WINDOWS\$NtUninstallKB888111WXPSP2$\spuninst\spuninst.exe"
HijackThis 2.0.2-->"C:\Programme\Trend Micro\HijackThis\HijackThis.exe" /uninstall
Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
Hotfix für Windows Internet Explorer 7 (KB947864)-->"C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\spuninst.exe"
Hotfix für Windows Media Player 11 (KB939683)-->"C:\WINDOWS\$NtUninstallKB939683$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
HP Deskjet Printer Preload-->MsiExec.exe /I{2C5D07FB-31A2-4F2D-9FDA-0B24ACD42BD0}
HP Document Viewer 5.3-->C:\Programme\HP\Digital Imaging\DocumentViewer\hpzscr01.exe -datfile hpqbud04.dat
HP Image Zone 5.3-->C:\Programme\HP\Digital Imaging\uninstall\hpzscr01.exe -datfile hpqscr01.dat
HP Imaging Device Functions 5.3-->C:\Programme\HP\Digital Imaging\DigitalImagingMonitor\hpzscr01.exe -datfile hpqbud01.dat
HP Multimedia Keyboard Software-->C:\HP\KBD\Install.exe /remove
HP Photosmart 330,380,420,470,7800,8000,8200 Series-->C:\Programme\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\setup\hpzscr01.exe -d MsiRollbackUninstaller -datfile hphscr08.dat
HP Photosmart Kameras 5.0-->C:\Programme\HP\Digital Imaging\{C83A12B9-B31B-461A-BBD4-CE9B988094F1}\setup\hpzscr01.exe -datfile hpiscr01.dat
HP PSC & OfficeJet 5.3.A-->"C:\Programme\HP\Digital Imaging\{3E386744-10FA-44b2-98C9-DF7A270DECB3}\setup\hpzscr01.exe" -datfile hposcr06.dat
HP PSC & OfficeJet 5.3.B-->"C:\Programme\HP\Digital Imaging\{5B79CFD1-6845-4158-9D7D-6BE89DF2C135}\setup\hpzscr01.exe" -datfile hposcr07.dat
HP Software Update-->MsiExec.exe /X{ECFDD6BD-E0C0-41CC-A171-E6D6AF4C0E93}
HP Solution Center & Imaging Support Tools 5.3-->C:\Programme\HP\Digital Imaging\eSupport\hpzscr01.exe -datfile hpqbud05.dat
Internetdienste-->C:\PROGRA~1\GEMEIN~1\INSTAL~1\Driver\1050\INTEL3~1\IDriver.exe /M{5CFD7508-7774-48FE-8280-7A3C0AE71755} /l1031
InterVideo WinDVD Player-->"C:\Programme\InstallShield Installation Information\{91810AFC-A4F8-4EBA-A5AA-B198BBC81144}\setup.exe" REMOVEALL
iTunes-->MsiExec.exe /I{B045B608-4A47-4C77-9EAD-06C394503306}
J2SE Runtime Environment 5.0 Update 10-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
J2SE Runtime Environment 5.0 Update 11-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150110}
J2SE Runtime Environment 5.0 Update 5-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150050}
J2SE Runtime Environment 5.0 Update 6-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150060}
J2SE Runtime Environment 5.0 Update 9-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150090}
Java(TM) 6 Update 13-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216011FF}
Java(TM) 6 Update 2-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160020}
Java(TM) 6 Update 3-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160030}
Java(TM) 6 Update 5-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160050}
Java(TM) 6 Update 7-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
Java(TM) SE Runtime Environment 6 Update 1-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160010}
Logitech iTouch Software-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{036AA4D4-6D32-11D4-9875-00105ACE7734}\Setup.exe" -l0x7  UNINSTALL
Logitech MouseWare 9.79.1 -->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{5809E7CF-4DCF-11D4-9875-00105ACE7734}\Setup.exe" -l0x7 -l0007 UNINSTALL
Malwarebytes' Anti-Malware-->"C:\Programme\Malwarebytes' Anti-Malware\unins000.exe"
Microsoft .NET Framework 1.1 German Language Pack-->MsiExec.exe /X{E78BFA60-5393-4C38-82AB-E8019E464EB4}
Microsoft .NET Framework 1.1 Hotfix (KB928366)-->"C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\Updates\hotfix.exe" "C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\Updates\M928366\M928366Uninstall.msp"
Microsoft .NET Framework 1.1-->msiexec.exe /X {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}
Microsoft .NET Framework 1.1-->MsiExec.exe /X{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}
Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
Microsoft Kernel-Mode Driver Framework Feature Pack 1.5-->"C:\WINDOWS\$NtUninstallWdf01005$\spuninst\spuninst.exe"
Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
Microsoft Office XP Professional mit FrontPage-->MsiExec.exe /I{90280407-6000-11D3-8CFE-0050048383C9}
Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
Mozilla Firefox (3.0.8)-->C:\Programme\Mozilla Firefox\uninstall\helper.exe
MSXML 4.0 SP2 (KB925672)-->MsiExec.exe /I{A9CF9052-F4A0-475D-A00F-A8388C62DD63}
MSXML 4.0 SP2 (KB927978)-->MsiExec.exe /I{37477865-A3F1-4772-AD43-AAFC6BCFF99F}
MSXML 4.0 SP2 (KB936181)-->MsiExec.exe /I{C04E32E0-0416-434D-AFB9-6969D703A9EF}
MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
Nero-->MsiExec.exe /X{A4D7B764-4140-11D4-88EB-0050DA3579C0}
NVIDIA Drivers-->C:\WINDOWS\system32\nvudisp.exe UninstallGUI
PaperPort Image Printer-->MsiExec.exe /X{332CC6BF-E6C7-48EE-BA3D-435E576AD67F}
PE-DESIGN Lite_2 (C:\Programme\Brother\PE-DESIGN Lite_2)-->C:\Programme\InstallShield Installation Information\{5F67FC09-99E4-4DA6-B520-C19C69C67AAA}\setup.exe -runfromtemp -l0x0007 -removeonly
PE-DESIGN Lite-->C:\Programme\InstallShield Installation Information\{4391BA7A-C0C7-466C-9BA1-77D5BE993EFF}\setup.exe -runfromtemp -l0x0007 -removeonly
PHOTOfunSTUDIO -viewer--->C:\Programme\InstallShield Installation Information\{9A9DBEBC-C800-4776-A970-D76D6AA405B1}\setup.exe -runfromtemp -l0x0007 -z"Uninstall" -removeonly
PowerQuest PartitionMagic 8.0-->C:\PROGRA~1\GEMEIN~1\INSTAL~1\Driver\7\INTEL3~1\IDriver.exe /M{6BE2A4A4-99FB-48ED-AE1E-4E850389F804}
Prevx CSI-->"C:\Programme\Prevx\prevx.exe" /prop UNINSTALL=Y
Python 2.2 pywin32 extensions (build 203)-->"C:\Python22\Removepywin32.exe" -u "C:\Python22\pywin32-wininst.log"
Python 2.2.3-->C:\Python22\UNWISE.EXE C:\Python22\INSTALL.LOG
QuickTime-->MsiExec.exe /I{95A890AA-B3B1-44B6-9C18-A8F7AB3EE7FC}
RealPlayer-->C:\Programme\Gemeinsame Dateien\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
ScanSoft PaperPort 11-->MsiExec.exe /I{B6C89654-A6A2-477C-873B-724EC1C56407}
Security Update for CAPICOM (KB931906)-->MsiExec.exe /I{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
Security Update for CAPICOM (KB931906)-->MsiExec.exe /X{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
Sicherheitsupdate für Step by Step Interactive Training (KB898458)-->"C:\WINDOWS\$NtUninstallKB898458$\spuninst\spuninst.exe"
Sicherheitsupdate für Step by Step Interactive Training (KB923723)-->"C:\WINDOWS\$NtUninstallKB923723$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB928090)-->"C:\WINDOWS\ie7updates\KB928090-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB929969)-->"C:\WINDOWS\ie7updates\KB929969\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB931768)-->"C:\WINDOWS\ie7updates\KB931768-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB933566)-->"C:\WINDOWS\ie7updates\KB933566-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB937143)-->"C:\WINDOWS\ie7updates\KB937143-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127)-->"C:\WINDOWS\ie7updates\KB938127-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB939653)-->"C:\WINDOWS\ie7updates\KB939653-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB942615)-->"C:\WINDOWS\ie7updates\KB942615-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB944533)-->"C:\WINDOWS\ie7updates\KB944533-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB950759)-->"C:\WINDOWS\ie7updates\KB950759-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB953838)-->"C:\WINDOWS\ie7updates\KB953838-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390)-->"C:\WINDOWS\ie7updates\KB956390-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)-->"C:\WINDOWS\ie7updates\KB958215-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)-->"C:\WINDOWS\ie7updates\KB960714-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB961260)-->"C:\WINDOWS\ie7updates\KB961260-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player (KB952069)-->"C:\WINDOWS\$NtUninstallKB952069_WM9$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 10 (KB911565)-->"C:\WINDOWS\$NtUninstallKB911565$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 10 (KB917734)-->"C:\WINDOWS\$NtUninstallKB917734_WMP10$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 11 (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP11$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 11 (KB954154)-->"C:\WINDOWS\$NtUninstallKB954154_WM11$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB938464)-->"C:\WINDOWS\$NtUninstallKB938464$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950760)-->"C:\WINDOWS\$NtUninstallKB950760$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376)-->"C:\WINDOWS\$NtUninstallKB951376$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB953839)-->"C:\WINDOWS\$NtUninstallKB953839$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954211)-->"C:\WINDOWS\$NtUninstallKB954211$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954600)-->"C:\WINDOWS\$NtUninstallKB954600$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956391)-->"C:\WINDOWS\$NtUninstallKB956391$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956802)-->"C:\WINDOWS\$NtUninstallKB956802$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956841)-->"C:\WINDOWS\$NtUninstallKB956841$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957095)-->"C:\WINDOWS\$NtUninstallKB957095$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958687)-->"C:\WINDOWS\$NtUninstallKB958687$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958690)-->"C:\WINDOWS\$NtUninstallKB958690$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960225)-->"C:\WINDOWS\$NtUninstallKB960225$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960715)-->"C:\WINDOWS\$NtUninstallKB960715$\spuninst\spuninst.exe"
Skype™ 3.6-->MsiExec.exe /X{5C82DAE5-6EB0-4374-9254-BE3319BA4E82}
Sonic MyDVD Plus-->MsiExec.exe /I{21657574-BD54-48A2-9450-EB03B2C7FC29}
Sonic RecordNow Audio-->MsiExec.exe /I{AB708C9B-97C8-4AC9-899B-DBF226AC9382}
Sonic RecordNow Copy-->MsiExec.exe /I{B12665F4-4E93-4AB4-B7FC-37053B524629}
Sonic RecordNow Data-->MsiExec.exe /I{075473F5-846A-448B-BCB3-104AA1760205}
Sonic Update Manager-->MsiExec.exe /I{30465B6C-B53F-49A1-9EBA-A3F187AD502E}
SpywareBlaster 4.1-->"C:\Programme\SpywareBlaster\unins000.exe"
Stronghold Legends-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{66A405D2-BA14-4594-BF36-B3B544F0754E}\setup.exe" -l0x7  -removeonly
SUPERAntiSpyware Free Edition-->MsiExec.exe /X{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}
The Longest Journey-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{0280F0D8-1542-4DAA-913C-8529E2A3835D}\Setup.exe" -l0x7
T-Online 6.0-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{B1275E23-717A-4D52-997A-1AD1E24BC7F3}\Setup.exe" CPAS
Update for Windows XP (KB953356)-->"C:\WINDOWS\$NtUninstallKB953356$\spuninst\spuninst.exe"
Update für Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
Update für Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
Update für Windows XP (KB955839)-->"C:\WINDOWS\$NtUninstallKB955839$\spuninst\spuninst.exe"
Update für Windows XP (KB967715)-->"C:\WINDOWS\$NtUninstallKB967715$\spuninst\spuninst.exe"
Wichtiges Update für Windows Media Player 11 (KB959772)-->"C:\WINDOWS\$NtUninstallKB959772_WM11$\spuninst\spuninst.exe"
Windows Live Anmelde-Assistent-->MsiExec.exe /I{83E2CFA9-E0EB-4E08-9F85-43E577FF3D60}
Windows Live installer-->MsiExec.exe /X{7A7B0BF3-2F00-4F03-8A9B-6ABCC07B90C6}
Windows Live Messenger-->MsiExec.exe /X{2B091530-69AA-442E-AB09-39ED06B58220}
Windows Media Format 11 runtime-->"C:\Programme\Windows Media Player\wmsetsdk.exe" /UninstallAll
Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
Windows Media Player 11-->"C:\Programme\Windows Media Player\Setup_wm.exe" /Uninstall
Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"
WinRAR Archivierer-->C:\Programme\WinRAR\uninstall.exe

======Security center information======

AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz (disabled)
AV: Avira AntiVir PersonalEdition
AV: AntiVir PersonalEdition Classic Virenschutz

======System event log======

Computer Name: xxx
Event Code: 4226
Message: TCP/IP hat das Sicherheitslimit erreicht, das für die Anzahl gleichzeitiger TCP-Verbindungsversuche festgelegt wurde.

Record Number: 50261
Source Name: Tcpip
Time Written: 20090327172957.000000+060
Event Type: Warnung
User:

Computer Name: xxx
Event Code: 7036
Message: Dienst "IMAPI-CD-Brenn-COM-Dienste" befindet sich jetzt im Status "Beendet".

Record Number: 50260
Source Name: Service Control Manager
Time Written: 20090327161554.000000+060
Event Type: Informationen
User:

Computer Name: xxx
Event Code: 7036
Message: Dienst "RAS-Verbindungsverwaltung" befindet sich jetzt im Status "Ausgeführt".

Record Number: 50259
Source Name: Service Control Manager
Time Written: 20090327161551.000000+060
Event Type: Informationen
User:

Computer Name: xxx
Event Code: 7036
Message: Dienst "Gatewaydienst auf Anwendungsebene" befindet sich jetzt im Status "Ausgeführt".

Record Number: 50258
Source Name: Service Control Manager
Time Written: 20090327161549.000000+060
Event Type: Informationen
User:

Computer Name: xxx
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "Gatewaydienst auf Anwendungsebene" gesendet.

Record Number: 50257
Source Name: Service Control Manager
Time Written: 20090327161549.000000+060
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

=====Application event log=====

Computer Name: xxx
Event Code: 7
Message: Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer wurde erfolgreich durchgeführt von <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>.

Record Number: 10450
Source Name: crypt32
Time Written: 20080608185848.000000+120
Event Type: Informationen
User:

Computer Name: xxx
Event Code: 4096
Message:
Record Number: 10449
Source Name: Avira AntiVir
Time Written: 20080608185503.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: xxx
Event Code: 1800
Message: Der Windows-Sicherheitscenterdienst wurde gestartet.

Record Number: 10448
Source Name: SecurityCenter
Time Written: 20080608185502.000000+120
Event Type: Informationen
User:

Computer Name: xxx
Event Code: 4096
Message:
Record Number: 10447
Source Name: Avira AntiVir
Time Written: 20080608142911.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

Computer Name: xxx
Event Code: 1800
Message: Der Windows-Sicherheitscenterdienst wurde gestartet.

Record Number: 10446
Source Name: SecurityCenter
Time Written: 20080608142909.000000+120
Event Type: Informationen
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;c:\Python22;C:\Programme\QuickTime\QTSystem\
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=15
"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 47 Stepping 2, AuthenticAMD
"PROCESSOR_REVISION"=2f02
"NUMBER_OF_PROCESSORS"=1
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"SonicCentral"=c:\Programme\Gemeinsame Dateien\Sonic Shared\Sonic Central\
"CLASSPATH"=.;C:\Programme\Java\jre1.6.0_05\lib\ext\QTJava.zip
"QTJAVA"=C:\Programme\Java\jre1.6.0_05\lib\ext\QTJava.zip

-----------------EOF-----------------


Das zweite logfile kommt sofort.

lg, irie

irie 06.04.2009 14:55

ähm teil 2 ist irgendwie zu lang. du hast etwas von minimieren geschrieben. wie meinst du das? wie kann ich das minimieren?

lg, irie

Chris4You 06.04.2009 15:00

Hi,

entweder in mehrer Post aufteilen, oder hier uploaden und den Downloadlink posten:
http://www.file-upload.net

chris

irie 06.04.2009 15:07

so okay nun der link zum log von random's system information tool:

http://www.file-upload.net/download-1570787/log.txt.html

hoffe, das hat geklappt.

lg, irie

irie 06.04.2009 15:10

so und nun zum letzten: was ist die bootplatte? die mit windows drauf und nicht die recovery, oder? ich frag lieber nochmal!

lg, irie

irie 06.04.2009 15:30

habe hier folgendes problem: hab die mbr.exe unter C:\ gepackt. wäre der pfad ja dann also C:\mbr. wenn ich start --> ausführen --> cmd eingebe, kommt aber immer sofort C:\Dokumente und Einstellungen\HP-Besitzer...kann da nix verändern. Soll ich die mbr.exe dann in diesen ordner verschieben?
fragen über fragen...sorry.

lg, irie

Chris4You 06.04.2009 15:43

Hi,

die mit Windows drauf....

Noch zwei Sachen:

......RegisterySearch:
Download Registry Search by Bobbi Flekman
<http://virus-protect.org/artikel/tools/regsearch.html>
und doppelklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren)

Zitat:

nm.sys
in edit und klicke "Ok".
Notepad wird sich oeffnen - poste den text

Danach bitte noch nach:
Zitat:

NMnt.sys
suchen.

Online bitte prüfen (virustotal):
C:\WINDOWS\system32\DRIVERS\NMnt.sys

chris

Ps.: Wenn Du die commandline öffnest (cmd.exe), dann kannst Du durch die Eingabe von
cd \Pfad_wo_ich_hinmöchte das Verzeichnis wechseln (CD=change Directory)
In Deinem Fall würde ein C:\ genügen um auf C.\ zu kommen

irie 06.04.2009 15:54

hier schon mal die ergebnisse von registry search zu nm.sys

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.6.0

; Results at 06.04.2009 16:49:13 for strings:
; 'nm.sys '
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


; End Of The Log...

Hier die Ergebnisse zu NMnt.sys:

Windows Registry Editor Version 5.00

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.6.0

; Results at 06.04.2009 16:53:07 for strings:
; 'nmnt.sys'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\nm]
; Contents of value:
; system32\DRIVERS\NMnt.sys
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,4e,00,4d,00,6e,00,74,00,2e,00,73,\
00,79,00,73,00,00,00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\nm]
; Contents of value:
; system32\DRIVERS\NMnt.sys
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,4e,00,4d,00,6e,00,74,00,2e,00,73,\
00,79,00,73,00,00,00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\nm]
; Contents of value:
; system32\DRIVERS\NMnt.sys
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,4e,00,4d,00,6e,00,74,00,2e,00,73,\
00,79,00,73,00,00,00

; End Of The Log...

Chris4You 06.04.2009 16:06

Hi,

hast Du oben die Anweisung im vorangegangen Post gesehen, wie Du in der CMD das Verzeichnis wechseln kannst?

Bin jetzt weg, morgen wieder erreichbar...

chris

irie 06.04.2009 16:15

Hier die Ergebnisse (hab auf Permalink geklickt und dann kam folgendes):

Code:

Antivirus          Version          letzte aktualisierung          Ergebnis
a-squared        4.0.0.101        2009.04.06        -
AhnLab-V3        5.0.0.2        2009.04.06        -
AntiVir        7.9.0.138        2009.04.06        -
Antiy-AVL        2.0.3.1        2009.04.06        -
Authentium        5.1.2.4        2009.04.05        -
Avast        4.8.1335.0        2009.04.06        -
AVG        8.5.0.285        2009.04.06        -
BitDefender        7.2        2009.04.06        -
CAT-QuickHeal        10.00        2009.04.06        -
ClamAV        0.94.1        2009.04.06        -
Comodo        1101        2009.04.06        -
DrWeb        4.44.0.09170        2009.04.06        -
eSafe        7.0.17.0        2009.04.06        -
eTrust-Vet        31.6.6435        2009.04.03        -
F-Prot        4.4.4.56        2009.04.05        -
F-Secure        8.0.14470.0        2009.04.06        -
Fortinet        3.117.0.0        2009.04.06        -
GData        19        2009.04.06        -
Ikarus        T3.1.1.49.0        2009.04.06        -
K7AntiVirus        7.10.694        2009.04.06        -
Kaspersky        7.0.0.125        2009.04.06        -
McAfee        5575        2009.04.05        -
McAfee+Artemis        5575        2009.04.05        -
McAfee-GW-Edition        6.7.6        2009.04.06        -
Microsoft        1.4502        2009.04.06        -
NOD32        3989        2009.04.06        -
Norman        6.00.06        2009.04.06        -
nProtect        2009.1.8.0        2009.04.06        -
Panda        10.0.0.14        2009.04.05        -
PCTools        4.4.2.0        2009.04.06        -
Prevx1        V2        2009.04.06        -
Rising        21.23.41.00        2009.04.03        -
Sophos        4.40.0        2009.04.06        -
Sunbelt        3.2.1858.2        2009.04.04        -
Symantec        1.4.4.12        2009.04.06        -
TheHacker        6.3.4.0.302        2009.04.06        -
TrendMicro        8.700.0.1004        2009.04.06        -
VBA32        3.12.10.2        2009.04.06        -
ViRobot        2009.4.6.1680        2009.04.06        -
VirusBuster        4.6.5.0        2009.04.05        -
weitere Informationen
File size: 40320 bytes
MD5...: 1e421a6bcf2203cc61b821ada9de878b
SHA1..: 827c14898fab0cdbfb4efa11cb15900534c2c7b4
SHA256: c658f1d5dce7525cf929c65c46ab2881c99d89bf8f0f61c1d440c9d9bfb2f89f
SHA512: bb424f813ef1643eaa7096be9efcbf64d094fc66ce40a48020b64660af031941
06aaf331a73b067134b5ac9eecbc1865330c1c67974bba7e2cfa3aa1d94b1f01
ssdeep: 768:zV0A/zwUcOklfxDppd4o2g7whSoOZiY1MRE+h2Uzcy+ZK:zV08qOklfx/d4h
g7whGijR9p5
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x8983
timedatestamp.....: 0x48025692 (Sun Apr 13 18:53:06 2008)
machinetype.......: 0x14c (I386)

( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x300 0x63bc 0x6400 6.36 58fc79ddb5dfc7909d685fe899f9bf63
.rdata 0x6700 0x224 0x280 3.23 5332f9b33393b2f710be6cc487ecc793
.data 0x6980 0x1c0 0x200 1.39 6935d7c9d77abe8312f1fdcc300e957c
PAGE 0x6b80 0x1bbb 0x1c00 5.92 918478f26bc733624e7b5884e6ef26d5
INIT 0x8780 0xb46 0xb80 5.67 9dd339a67fc0ea6400c34b30f6c39b19
.rsrc 0x9300 0x3d8 0x400 3.32 1939d0e2d79884725dc05af3c982e711
.reloc 0x9700 0x618 0x680 5.73 1c0a4115a4989fe4983099078ff3ad0a

( 4 imports )
> ntoskrnl.exe: ZwSetValueKey, RtlEqualUnicodeString, RtlUnicodeStringToAnsiString, RtlInitAnsiString, ZwCreateKey, ExInterlockedFlushSList, MmMapLockedPagesSpecifyCache, IofCompleteRequest, IoWriteErrorLogEntry, IoAllocateErrorLogEntry, wcslen, KeQuerySystemTime, KeNumberProcessors, KeQueryInterruptTime, RtlCompareMemory, KefReleaseSpinLockFromDpcLevel, KefAcquireSpinLockAtDpcLevel, memmove, ZwQueryValueKey, KeResetEvent, KeWaitForSingleObject, KeInitializeEvent, KeSetEvent, ExfInterlockedRemoveHeadList, IoFreeMdl, InterlockedPopEntrySList, InterlockedPushEntrySList, MmMapLockedPages, KeCancelTimer, KeInitializeTimer, KeInitializeDpc, KeSetTimer, ExInterlockedAddLargeStatistic, KeTickCount, KeQueryTimeIncrement, KeBugCheckEx, RtlQueryRegistryValues, ZwClose, RtlInitUnicodeString, ZwOpenKey, IoGetCurrentProcess, ExAcquireResourceExclusiveLite, IoSetShareAccess, SeAssignSecurity, IoRemoveShareAccess, ExReleaseResourceLite, ExQueueWorkItem, SeDeassignSecurity, _except_handler3, ExFreePoolWithTag, ExfInterlockedPopEntryList, ExAllocatePoolWithTag, ExfInterlockedPushEntryList, IoAcquireCancelSpinLock, IoReleaseCancelSpinLock, ExDeleteResourceLite, IoDeleteDevice, IoCreateDevice, KeInitializeSpinLock, _alldiv, ExInitializeResourceLite
> HAL.dll: KfReleaseSpinLock, KfLowerIrql, KfRaiseIrql, KfAcquireSpinLock
> NDIS.SYS: NdisCopyBuffer, NdisCompletePnPEvent, NdisRegisterProtocol, NdisUnchainBufferAtFront, NdisFreePacket, NdisCloseAdapter, NdisCopyFromPacketToPacket, NdisAllocatePacketPoolEx, NdisSetPacketPoolProtocolId, NdisAllocateBufferPool, NdisRequest, NdisDeregisterProtocol, NdisFreePacketPool, NdisFreeBufferPool, NdisAllocateBuffer, NdisAllocatePacket, NdisOpenAdapter
> TDI.SYS: TdiCopyBufferToMdl

( 0 exports )
RDS...: NSRL Reference Data Set
-
packers (Kaspersky): PE_Patch



Hab deine Anweisungen zu cmd gelesen, aber leider komm ich da trotzdem nicht weiter. Nach der Eingabe von ausführen --> cmd kommt dann der schwarze kasten und da steht dann voreingestellt C:\Dokumente und Einstellungen\Hp_Besitzer\...was soll ich dann daran direkt anhängen? :confused:

Chris4You 06.04.2009 19:39

Hi,

einfach in den "Kasten" bitte cd \ und dann Datenfreigabe eingeben...
Die Commandline wechselt dann in das Root-Verzeichnis von C, dort wo Du auch MBR.EXE abgelegt hast, dann sollte das mit dem Aufruf klappen...

chris

irie 06.04.2009 20:30

hey,

also die eingabe hat jetzt endlich geklappt :Boogie: hatte ständig den doppelpunkt mit eingegeben nach cd.

so und die reportdatei sieht so aus:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

alles richtig gemacht?
lg, irie

Chris4You 07.04.2009 07:36

Hi,

ja, ist OK...
Damit finde ich anhand der Logs nichts mehr...
Was treibt der Rechnerß

Chris

irie 07.04.2009 08:36

Hey,

hab den Rechner gerade hoch gefahren. Geht alles recht langsam. Also der schnellste war der eh nicht mehr, aber erscheint mir langsamer als sonst. Soll ich AntiVir nochmal durchlaufen lassen? Im Moment kommt sonst keine Warnung/ kein Fund, aber die kamen meist erst, wenn der Rechner ne kurze Zeit an war. Ähm und die ganzen Sachen, die ich nun in Quarantäne hab: Kann ich dir irgendwie sicher löschen oder müssen die nun ewig da drin bleiben? Will die irgendwie da raus haben :)

lg, irie

irie 07.04.2009 09:21

Hey,

also ich bin jetzt gerade dabei, AntiVir nochmal durchlaufen zu lassen. Kann jetzt schon mal sagen, dass AntiVir den Tr/Drop.Agent.qkm gefunden hat an zwei oder drei Stellen. Immer jedoch auf der Seite mit eingeschränktem Benutzerkonto. Darüber gehen meine Eltern immer ins Netz. Über TR/Crypt.XDR.Gen kam aber noch nix. Werde den report später posten.

lg, irie

Chris4You 07.04.2009 09:55

Hallo,

unbedingt die Funde posten, war das eingeschränkte Konte inzwischen aktiv (wurde es genutzt)?

chris

irie 07.04.2009 10:28

Hey,

ja soweit ich weiß, war mein Dad gestern dadrauf. Ich hab auch das Gefühl, dass die sich sofort vermehren, wenn ich die einen TR in die Quarantäne packe. Die wird immer voller. Die einen sind weg und irgendwie generieren sich dann gleich neue. Hier der report von antivir:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 7. April 2009  09:57

Es wird nach 1342678 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 3)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    DIETER

Versionsinformationen:
BUILD.DAT    : 8.2.0.347      16934 Bytes  16.03.2009 14:45:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  27.11.2008 19:01:58
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  18.07.2008 11:12:32
LUKE.DLL      : 8.1.4.5      164097 Bytes  18.07.2008 11:12:32
LUKERES.DLL  : 8.1.4.0        12545 Bytes  18.07.2008 11:12:32
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 16:41:22
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 22:09:08
ANTIVIR2.VDF  : 7.1.3.0      1330176 Bytes  01.04.2009 07:51:22
ANTIVIR3.VDF  : 7.1.3.22      105984 Bytes  07.04.2009 07:29:53
Engineversion : 8.2.0.138
AEVDF.DLL    : 8.1.1.0      106868 Bytes  31.01.2009 11:26:58
AESCRIPT.DLL  : 8.1.1.73      373114 Bytes  04.04.2009 09:05:39
AESCN.DLL    : 8.1.1.10      127348 Bytes  04.04.2009 09:05:38
AERDL.DLL    : 8.1.1.3      438645 Bytes  07.11.2008 22:51:55
AEPACK.DLL    : 8.1.3.12      397687 Bytes  04.04.2009 09:05:38
AEOFFICE.DLL  : 8.1.0.36      196987 Bytes  26.02.2009 22:52:29
AEHEUR.DLL    : 8.1.0.114    1700214 Bytes  04.04.2009 09:05:37
AEHELP.DLL    : 8.1.2.2      119158 Bytes  26.02.2009 22:52:25
AEGEN.DLL    : 8.1.1.33      340340 Bytes  04.04.2009 09:05:33
AEEMU.DLL    : 8.1.0.9      393588 Bytes  19.10.2008 20:32:38
AECORE.DLL    : 8.1.6.7      176502 Bytes  04.04.2009 09:05:32
AEBB.DLL      : 8.1.0.3        53618 Bytes  19.10.2008 20:32:35
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  18.07.2008 11:12:32
AVPREF.DLL    : 8.0.2.0        38657 Bytes  18.07.2008 11:12:32
AVREP.DLL    : 8.0.0.2        98344 Bytes  04.08.2008 08:10:04
AVREG.DLL    : 8.0.0.1        33537 Bytes  18.07.2008 11:12:32
AVARKT.DLL    : 1.0.0.23      307457 Bytes  20.04.2008 17:22:20
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  18.07.2008 11:12:32
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  20.04.2008 17:22:21
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  18.07.2008 11:12:32
NETNT.DLL    : 8.0.0.1        7937 Bytes  20.04.2008 17:22:21
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  18.07.2008 11:12:28
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  18.07.2008 11:12:28

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, J:, K:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Dienstag, 7. April 2009  09:57

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '70902' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ACDaemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcWnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pptd40nt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'issch.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ToADiMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'kbd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpsysdrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'prevx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'prevx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ACService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '41' Prozesse mit '41' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD4
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'J:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'K:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '71' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <HP_PAVILION>
C:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN250B.tmp
    [FUND]      Ist das Trojanische Pferd TR/Drop.Agent.qkm
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0d0be4.qua' verschoben!
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN2513.tmp
    [FUND]      Ist das Trojanische Pferd TR/Drop.Agent.qkm
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0d0bee.qua' verschoben!
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN2607.tmp
    [FUND]      Ist das Trojanische Pferd TR/Drop.Agent.qkm
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0d0bf1.qua' verschoben!
C:\Dokumente und Einstellungen\Mum & Dad\Lokale Einstellungen\Temp\BN2608.tmp
    [FUND]      Ist das Trojanische Pferd TR/Drop.Agent.qkm
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0d0bf3.qua' verschoben!
C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129166.exe
    [FUND]      Ist das Trojanische Pferd TR/Nomen.A
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0c12d4.qua' verschoben!
C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129173.sys
    [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0c12d9.qua' verschoben!
C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129174.sys
    [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0c12dc.qua' verschoben!
C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP803\A0129175.sys
    [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a0c12de.qua' verschoben!
Beginne mit der Suche in 'D:\' <HP_RECOVERY>
Beginne mit der Suche in 'J:\' <Musik>
Beginne mit der Suche in 'K:\' <Spiele>
K:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Dienstag, 7. April 2009  11:19
Benötigte Zeit:  1:22:19 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  8985 Verzeichnisse wurden überprüft
 588371 Dateien wurden geprüft
      8 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      8 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      3 Dateien konnten nicht durchsucht werden
 588360 Dateien ohne Befall
  14241 Archive wurden durchsucht
      7 Warnungen
      8 Hinweise
  70902 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


Danke für deine Hilfe!

lg, irie

BIOTEC 07.04.2009 12:44

JAP.....sowas machen Trojaner....am besten gehste nur noch zu Trojaner Board und nicht mehr lange im Netz bleiben....sonst lädt die sau immer mehr, was dann auch wieder Sachen nachlädt....

Und hör auf das was CHRIS sagt.....^^

Hoffendlich bekommt ihr das hin....

Gruss BIOTEC

Chris4You 07.04.2009 13:05

Hi,

also das Ganze noch einmal von vorne...

Was setzt Du zum Surfen ein, Firefox oder IE?
Firefox wäre auf jeden Fall besser, mit den entsprechenden PlugIns versehen...

Bitte unter den Eltern einloggen und MAM updaten und laufen lassen,
und Dr. Web hinterher...

Dr. Web
http://www.trojaner-board.de/59299-anleitung-drweb-cureit.html

Poste bitte mal noch das Hostfile:
Hosts-File anzeigen:
Lade das Host-file (C:\WINDOWS\system32\drivers\etc\hosts) in einen Texteditor (im Explorer drauf klicken, rechte Maus, senden an -> editor).
Kopiere den Inhalt und poste ihn hier...

Zusätzlich noch Silentrunner:
Ziparchive in ein Verzeichnis auspacken, mit Doppelklick starten, "ja" auswählen.
Die erstellte Datei findet sich im gleichen Verzeichnis wo das Script hinkopiert wurde, bitte in Editor laden und posten.
http://www.silentrunners.org/Silent%20Runners.zip

chris

irie 07.04.2009 13:30

Hey,

ich habe meinen Eltern erst am Wochenende firefox als browser draufgepackt. Die sind vorher immer über ihren geliebten t-online-browser ins Internet gegangen. Der TR, der sich auf der Seite mit eingeschränkten Benutzterrechten befindet, war aber auch schon am Samstag da drauf, als ich hier zum ersten Mal gepostet habe. Der ist also nicht neu. Der war zeitgleich mit TR\crypt... drauf. Der ist irgendwie unter gegangen. Hatte die AntiVir-Meldung dazu in den anderen Thread gepostet, als ich mich das erste Mal hier gemeldet habe. Sorry!

Der Scan mit MAM dauert noch an. Hab währenddessen versucht, die Datei, die du angegeben hast, in den editor zu packen. Wenn ich rechtsklicke, kann ich die leider an keinen editor senden. Kann ich das vlt. wieder nur von der Admin-Seite aus? Dann muss ich gleich erst wechseln nach dem Scan.

lg, irie

Soll ich, bevor ich Dr.Web laufen lassen, auch die Systemwiderherstellung deaktivieren?
Und: Silentrunner mit Adminrechten ausführen oder auch auf dem eingeschränkten Benutzerkonto?

Chris4You 07.04.2009 13:44

Hallo,

die Systemwiederherstellung kannst Du mal deaktivieren ist aber vorerst nicht so wichtig (müssen nur am Schluß dran denken)...

Wenn senden an nicht geht, einfach mit rechtem Mausklick "Öffnen mit" dann als Programm den Editor auswählen, alles markieren und hier posten.

In Firefox noch folgende PlugIns installieren "WOT" (https://addons.mozilla.org/de/firefox/addon/3456) und "NoScript" (http://filepony.de/download-noscript/)...

Lass bitte auch mal den CCleaner laufen...
http://www.trojaner-board.de/51464-a...-ccleaner.html
chris

irie 07.04.2009 14:15

hey,

hier die ergebnisse von MAM. hat wohl nix gfunden. liegt vlt daran, weil sie bei antivir in der quarantäne sind?

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 1947
Windows 5.1.2600 Service Pack 3

07.04.2009 15:14:15
mbam-log-2009-04-07 (15-14-15).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|J:\|K:\|)
Durchsuchte Objekte: 182891
Laufzeit: 1 hour(s), 0 minute(s), 28 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Arbeite nun die anderen Sachen ab.

Den CCleaner habe ich heut morgen schon mal laufen lassen. Wieder so lange, bis kein Fehler mehr zu finden war.

lg, irie

irie 07.04.2009 17:32

Hey,
denk nicht, ich hab die Nase voll und will hier nicht mehr weiter machen.
Dr. Web scannt... und scannt und scannt...

lg, irie

(nicht, dass du denkst, ich würde wieder was falsch machen: Ich schreibe von meinem Laptop aus)

Chris4You 07.04.2009 19:28

Hi,

ungewöhnlich, wie lange ist er schon bei der Arbeit...?

chris

irie 07.04.2009 20:04

Hey,

also ein paar Stunden läuft der schon. Hab gerade wieder nachgeguckt. Ist jetzt gleich fertig. Dann poste ich das Ergebnis.

Hab noch ne Frage zu Silentrunner: Soll ich das Programm im abgesicherten Modus laufen lassen? Oder auf der Admin-Seite oder auf dem eingeschränkten Benutzerkonto? Muss allerdings gucken, ob ich das heute noch schaffe.

lg, irie

Chris4You 07.04.2009 20:32

Hi,

bitte im eingeschränkten Benutzerkonto laufen lassen...

chris

irie 07.04.2009 20:36

Hey,
also Dr.Web hat nichts gefunden. Also so stand es dort. Keine Fehler! Mehr kann ich dir da leider auch nicht bieten, da sich der Rechner danach aufgehangen hat. Die Berichtsdatei konnte ich leider nicht mehr unter dem speziellen Namen speichern. Hätte dir die trotzdem noch weitere wichtige Infos geliefert? Hoffe, die Info des Programms "Keine Fehler" reicht aus.

Des Weiteren habe ich nochmal versucht, die Datei C:\windows\system32\drivers\etc\hosts zu öffnen und in den editor zu packen, aber da steht diesmal auch nix mit "öffnen mit". Allerdings sind dort auch zwei Dateien drin, die so heißen. Die eine ist eine icalendar-Datei. Bei der funktiniert das mit "öffnen mit". bei der normalen Datei wiederrum nicht.


Also so ein derbes Problem hatte ich noch nie. Also nochmal vielen Dank!

lg, irie

irie 07.04.2009 20:50

hey hier nun silentrunner:

http://www.file-upload.net/download-1573129/Startup-Programs--DIETER--2009-04-07-21.41.15.txt.html

hoffe, das funktioniert jetzt wenigstens. ich kann jetzt leider nicht mehr weiter machen für heute. danke und schönen abend noch.

lg,irie

Chris4You 08.04.2009 06:33

Hi,

der Eintrag unter dem HKCU-Run-Key ist wieder/immer noch da:
"Mum & Dad" = "C:\Dokumente und Einstellungen\Mum & Dad\Mum & Dad.exe /i"

Wenn Du dich mit RegEdit auskennst kannst Du das mal löschen...

chris

irie 08.04.2009 09:04

Hey,
also das gebe ich unter "Ausführen" ein, richtig? Muss ich dazu auch wieder in den abgesicherten Modus? Brauche Admin-Rechte oder? Und dann suche ich einfac den Eintrag, den du genannt hast und da gibts dann auch ne Option "löschen"?

lg, irie

Chris4You 08.04.2009 09:30

Hi,

dann lassen wir das lieber, sonst war nichts auffälliges zu finden...

Installiere (Admin) mal das hier und lasse es mit Avira mitlaufen:
http://www.threatfire.com/de/

chris

irie 08.04.2009 09:51

Hey,

lasse die beiden nun parallel laufen. Bin gespannt. Für den Fall, dass bei Antivir noch etwas kommen sollte, soll ich dann lieber auf Zugriff verweigern oder in Quarantäne?

lg, irie

irie 08.04.2009 11:06

Hey,

also beide Programme haben nix gefunden. Hier der Report von AntiVir:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 8. April 2009  10:47

Es wird nach 1343814 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 3)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    DIETER

Versionsinformationen:
BUILD.DAT    : 8.2.0.347      16934 Bytes  16.03.2009 14:45:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  27.11.2008 19:01:58
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  18.07.2008 11:12:32
LUKE.DLL      : 8.1.4.5      164097 Bytes  18.07.2008 11:12:32
LUKERES.DLL  : 8.1.4.0        12545 Bytes  18.07.2008 11:12:32
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 16:41:22
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 22:09:08
ANTIVIR2.VDF  : 7.1.3.0      1330176 Bytes  01.04.2009 07:51:22
ANTIVIR3.VDF  : 7.1.3.28      123392 Bytes  08.04.2009 08:34:41
Engineversion : 8.2.0.138
AEVDF.DLL    : 8.1.1.0      106868 Bytes  31.01.2009 11:26:58
AESCRIPT.DLL  : 8.1.1.73      373114 Bytes  04.04.2009 09:05:39
AESCN.DLL    : 8.1.1.10      127348 Bytes  04.04.2009 09:05:38
AERDL.DLL    : 8.1.1.3      438645 Bytes  07.11.2008 22:51:55
AEPACK.DLL    : 8.1.3.12      397687 Bytes  04.04.2009 09:05:38
AEOFFICE.DLL  : 8.1.0.36      196987 Bytes  26.02.2009 22:52:29
AEHEUR.DLL    : 8.1.0.114    1700214 Bytes  04.04.2009 09:05:37
AEHELP.DLL    : 8.1.2.2      119158 Bytes  26.02.2009 22:52:25
AEGEN.DLL    : 8.1.1.33      340340 Bytes  04.04.2009 09:05:33
AEEMU.DLL    : 8.1.0.9      393588 Bytes  19.10.2008 20:32:38
AECORE.DLL    : 8.1.6.7      176502 Bytes  04.04.2009 09:05:32
AEBB.DLL      : 8.1.0.3        53618 Bytes  19.10.2008 20:32:35
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  18.07.2008 11:12:32
AVPREF.DLL    : 8.0.2.0        38657 Bytes  18.07.2008 11:12:32
AVREP.DLL    : 8.0.0.2        98344 Bytes  04.08.2008 08:10:04
AVREG.DLL    : 8.0.0.1        33537 Bytes  18.07.2008 11:12:32
AVARKT.DLL    : 1.0.0.23      307457 Bytes  20.04.2008 17:22:20
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  18.07.2008 11:12:32
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  20.04.2008 17:22:21
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  18.07.2008 11:12:32
NETNT.DLL    : 8.0.0.1        7937 Bytes  20.04.2008 17:22:21
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  18.07.2008 11:12:28
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  18.07.2008 11:12:28

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, J:, K:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Mittwoch, 8. April 2009  10:47

Der Suchlauf nach versteckten Objekten wird begonnen.
Eine Instanz des ARK läuft bereits.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFGui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ACDaemon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BrMfcWnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pptd40nt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'issch.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ToADiMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'kbd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'prevx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpsysdrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'prevx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ACService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '43' Prozesse mit '43' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.
Masterbootsektor HD4
    [INFO]      Es wurde kein Virus gefunden!
    [WARNUNG]  Systemfehler [21]: Das Gerät ist nicht bereit.

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'J:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'K:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '72' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <HP_PAVILION>
C:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <HP_RECOVERY>
Beginne mit der Suche in 'J:\' <Musik>
Beginne mit der Suche in 'K:\' <Spiele>
K:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Mittwoch, 8. April 2009  11:59
Benötigte Zeit:  1:12:49 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  8684 Verzeichnisse wurden überprüft
 581689 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      3 Dateien konnten nicht durchsucht werden
 581686 Dateien ohne Befall
  14210 Archive wurden durchsucht
      7 Warnungen
      0 Hinweise


Klingt fast zu gut um wahr zu sein! Soll ich noch irgendwas drüber laufen lassen?

lg, irie

Chris4You 08.04.2009 12:57

Hi,

Threadfire ist ein Guard und läuft parallel mit, daher mal an lassen, es meldet sich schon, wenn es verdächtige Aktionen feststellt (da solltest Du Deine Eltern darauf vorbereiten)...

Das was jetzt noch passieren kann, wäre das ein verseuchter USB-Stick/Festplatte/MP3-Player/Kamera zur Neuinfektion führt.

Daher schalten wir noch autorun aus (Admin!):
Lade Dir den Flash_disinfector auf den Desktop, starte ihn und folge den Anweisungen...
http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe
oder
http://www.trojaner-board.de/72847-flash-disinfector-externe-medien-desinfizieren-und-absichern.html
Trenne den Rechner physikalisch vom Netz!
Deaktiviere den Hintergrundwächter deines AVP (Avira und Threadfire ausschalten) und (falls vorhanden) den TeaTimer.
Schließe jetzt alle externe Datenträger mit gedrückter Shift-Taste an Deinen Rechner (Autoplay wird unterbunden).
Starte den Flash Disinfector mit einem Doppelklick und folge ggf. den Anweisungen.
Wenn der Scan zuende ist, kannst du das Programm schließen.
Starte Deinen Rechner neu.

Achtung: Bereits beim Download kann Avira anschlagen, da der Desinfector die gleichen Mechanismen benutz wie die autorun-viren... Er ist aber "gut" (wie bei einem Messer, zum Obst scheiden oder abstechen...:o( )

chris

irie 08.04.2009 13:32

Hey,

hab es gemacht, wie du es beschrieben hast. Kam nur die Meldung "Done". Kann ich das Programm jetzt einfach wieder löschen?

lg, irie

Chris4You 08.04.2009 15:54

Hi,

ja, das Teil schaltet den Autostart/-run für alle Laufwerke aus (auch CD) und erstellt auf den angeschlossenen Laufwerken (interne wie externe) autorun.inf-Dateien die nicht so einfach von einem Virus/Trojaner überbügelt werden können...
Damit wird die Verbreitung "eingedämmt"...

chris

irie 08.04.2009 16:13

Hey,

okay, kann ich jetzt ruhigen Gewissens sagen, dass alles wieder im Lot ist?

Ach und noch etwas: Habe für firefox ja NoScript runtergeladen und hinzugefügt. Ich glaube allerdings, dass meine Eltern dann ständig leicht verwirrt sein werden, wenn sie etwas nicht einfach anklicken können,weil geblockt oder ähnliches. Kann man da irgendwie ne "humane" aber trotzdem effektive Einstellung vornehmen. Hab mir das kurz angeguckt, aber alles versteh ich da auch nicht. Denke, das wäre dann auch meine letzte Frage :crazy:

lg, irie

Chris4You 09.04.2009 06:31

Hi,

damit würde man es unterlaufen.
Du kannst bei den Einstellungen von NoScript, Reiter "Plug-Ins" rechts unten den Haken bei "vertrauenswürdigen Seiten" rausnehmen und ansonsten die Positiveliste um die Seiten erweitern, die Deine Eltern "ansurfen" und von denen Du weist, das sie OK sind...

chris

irie 09.04.2009 08:57

Hey,

okay super, dann werd ich das noch machen. Müssen die beiden sich halt umgewöhnen. Aber dann hab ich wenigstens hoffentlich lange Ruhe...und du dann nun endlich auch.

Vielen vielen Dank nochmal! :party:
lg, irie


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19