Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   immer noch probleme mit "antivirus2008 " (https://www.trojaner-board.de/77845-immer-noch-probleme-antivirus2008.html)

Nightbreed 26.09.2009 21:07

immer noch probleme mit "antivirus2008 "
 
Hallo,
vor einiger Zeit fand ich besagte Malware auf meinem PC... ein Freund hat anscheinend versucht diese zu entfernen, die danach auch nicht mehr gestört hat (Pop ups waren danach weg), aber seit einigen tagen fängt das ganze schon wieder von vorne an obwohl ich in der zwischenzeit nichts heruntergeladen habe...
bitte helft mir x(

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:10:14, on 26.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\MSN Messenger\msnmsgr.exe
C:\Program Files\Perfect Keylogger Lite\bpk.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Transform XP to Vista\Yahoo! Widgets\Widgets\YahooWidgets.exe
C:\Programme\Transform XP to Vista\Vista Start Menu\VistaStartMenu.exe
C:\Programme\ICQ6.5\ICQ.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe
C:\WINDOWS\regedit.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Dokumente und Einstellungen\Tom Schallameier\Eigene Dateien\Downloads\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programme\HP\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Programme\HP\Smart Web Printing\hpswp_framework.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {EB04A5A7-3C01-4C0B-B43E-57C16DBDA28F} - (no file)
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [zwoqhhxcsydxmvda] C:\WINDOWS\System32\regsvr32.exe /s "C:\WINDOWS\system32\ashliwwqaxkypndr.dll"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CmdMnt] C:\WINDOWS\system32\gxczcvmb.exe
O4 - HKCU\..\Run: [BPK] C:\Program Files\Perfect Keylogger Lite\bpk.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [VistaStartMenu] "C:\Programme\Transform XP to Vista\Vista Start Menu\VistaStartMenu.exe"
O4 - HKLM\..\Policies\Explorer\Run: [QNK9yTF5E0] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dydgrgda\bqfcfqvy.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: HP Sammelmappe - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Programme\HP\Smart Web Printing\hpswp_extensions.dll
O9 - Extra button: HP Intelligente Auswahl - {700259D7-1666-479a-93B1-3250410481E8} - C:\Programme\HP\Smart Web Printing\hpswp_extensions.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://dl8-cdn-01.sun.com/s/ESD44/JSCDL/jdk/6u7/jinstall-6u7-windows-i586-jc.cab?e=1223223990580&h=3ba77b32ef51416bb44e553387c11eef/&filename=jinstall-6u7-windows-i586-jc.cab
O21 - SSODL: genui - {6D2395CA-D1A9-A644-33A0-00A9A0C81CB7} - (no file)
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: UPnPService - Magix AG - C:\Programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe
O24 - Desktop Component 0: (no name) - http://groupe.bliss.free.fr/My%20Webs/nirvana/nirvana.jpg

--
End of file - 7483 bytes

Donthackme 27.09.2009 00:14

Zitat:

Zitat von Nightbreed (Beitrag 468564)
Hallo,
vor einiger Zeit fand ich besagte Malware auf meinem PC... ein Freund hat anscheinend versucht diese zu entfernen, die danach auch nicht mehr gestört hat (Pop ups waren danach weg), aber seit einigen tagen fängt das ganze schon wieder von vorne an obwohl ich in der zwischenzeit nichts heruntergeladen habe...
bitte helft mir x(

Dein System ist schwer verseucht! :pfui:

Es laufen bei dir sehr viele "svchost.exe" Prozesse. Mache einmal eine Suche mit der "Windows Suche" nach svchost.exe und untersuche die file/s bei Virus Totel:
VirusTotal - Kostenloser online Viren- und Malwarescanner
Ausserdem diese Files:
C:\WINDOWS\system32\ashliwwqaxkypndr.dll"
C:\WINDOWS\system32\gxczcvmb.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dydgrgda\bqfcfqvy.exe

Was ist denn das??? Sag ja nicht du hast den dir selbst installiert??

C:\Program Files\Perfect Keylogger Lite\bpk.exe

Bitte deinstallieren!

Das ist ein unglaubwürdiges, sehr suspektes Antimalware Programm. Bitte deinstallieren.
C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe

Diese Einträge bitte mit Hijackthis im abgesicherten Modus fixen:
(Abgesicherter Modus: Beim Restart F8 drücken)
(Scan Hijackthis/Kästchen vor den Einträgen ankreuzen und auf "fix checked" klicken)

R3 - URLSearchHook: (no name) - - (no file)

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {EB04A5A7-3C01-4C0B-B43E-57C16DBDA28F} - (no file)

O4 - HKCU\..\Run: [BPK] C:\Program Files\Perfect Keylogger Lite\bpk.exe

O4 - HKLM\..\Policies\Explorer\Run: [QNK9yTF5E0] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dydgrgda\bqfcfqvy.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-
O21 - SSODL: genui - {6D2395CA-D1A9-A644-33A0-00A9A0C81CB7} - (no file)
O24 - Desktop Component 0: (no name) - http://groupe.bliss.free.fr/My%20Webs/nirvana/nirvana.jpg[/url]

Weitere Schritte:

1. Lade dir CCleaner runter und führen ihn nach der Anleitung aus
2. Lade dir Malwarebytes Anti Malware runter updaten und Scan ausführen
Alle Wechselmedien(USB Sticks...) mitscannen und Log posten
3. Lade dir Sdfix hier:
SDFix
runter und führe es genau nach der Anleitung aus. Bitte nicht am Computer arbeiten, solange der Scan läuft. Bitte alle aktiven Antivirus Programme vor dem Scan deaktivieren!

SDFix
sdfix anti-Virus program SDFix funktioniert nur bei Windows 2000 und Windows XP im abgesicherten Modus !

1.) sdfix - im abgesicherten Modus anzuwenden

- SDFix.zip entpacken

- es erscheint folgende Meldung:

"The SDFix Folder has been extracted to %systemdrive% - Please run from that location.
(%systemdrive% = drive that contains the Windows directory
typically C:\SDFix )"


- unter C:\ findet man nun den SDFix-Ordner

- boote in den abgesicherten Modus (die Taste F8 drücken, während der Rechner neustartet)

- gehe in den Ordner C:\SDFix

- RunThis.bat doppelt klicken

- schreibe: Y

- folge allen Anweisungen, während gescannt wird - dann wird der Rechner neustarten
kopiere mit der rechten Maustaste den Text ab, der erscheint - und in den Beitrag.

Bitte nicht Systemwiederherstellung in diesem Zeitraum durchführen und bitte begrenze deine Zeit im Internet mit diesem PC aufs absolut nötigste, bis dieser PC gereinigt ist! Sonst diesen PC vom Netz getrennt halten!

Nightbreed 28.09.2009 19:54

die windows suche fand bloß 5 svchost.exe
bei der überprüfung hat virustotal nur bei einer datei alarm geschlagen:
C:\WINDOWS\$NtServicePackUninstall$\\svchost.exe
McAfee GW-Edition fand: Heuristic.LooksLike.Win32.Luder.L

die andren drei dateien waren aufeinmal nicht mehr vorhanden (?!)

die zwei programme hab ich deinstalliert

hier der SDFix log:

SDFix: Version 1.240
Run by Administrator on 28.09.2009 at 20:43

Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix

Checking Services :


Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

Trojan Files Found:

C:\WINDOWS\SYSTEM32\TAACK.EXE - Deleted
C:\WINDOWS\system32\h@tkeysh@@k.dll - Deleted
C:\WINDOWS\system32\taack.exe - Deleted



Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Software Licensors - Removed


Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2009-09-28 20:49:50
Windows 5.1.2600 Service Pack 2 FAT NTAPI

scanning hidden processes ...

scanning hidden services ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programme\\MSN Messenger\\livecall.exe"="C:\\Programme\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\Pando Networks\\Pando\\pando.exe"="C:\\Programme\\Pando Networks\\Pando\\pando.exe:*:Enabled:pando"
"C:\\Programme\\ICQLite\\ICQLite.exe"="C:\\Programme\\ICQLite\\ICQLite.exe:*:Enabled:ICQ Lite"
"C:\\Dokumente und Einstellungen\\Tom Schallameier\\Eigene Dateien\\GAMES\\Vietcong\\vietcong.exe"="C:\\Dokumente und Einstellungen\\Tom Schallameier\\Eigene Dateien\\GAMES\\Vietcong\\vietcong.exe:*:Enabled:vietcong"
"C:\\Programme\\FrostWire\\FrostWire.exe"="C:\\Programme\\FrostWire\\FrostWire.exe:*:Enabled:LimeWire"
"C:\\Programme\\ICQ6\\ICQ.exe"="C:\\Programme\\ICQ6\\ICQ.exe:*:Enabled:ICQ6"
"C:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"="C:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe:*:Enabled:BlueSoleil"
"C:\\Programme\\ICQ6.5\\ICQ.exe"="C:\\Programme\\ICQ6.5\\ICQ.exe:*:Enabled:ICQ6"
"C:\\Programme\\ACSPMonitor\\ASMonitor.exe"="C:\\Programme\\ACSPMonitor\\ASMonitor.exe:*:Enabled:System"
"C:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Programme\\Windows Live\\Sync\\WindowsLiveSync.exe"="C:\\Programme\\Windows Live\\Sync\\WindowsLiveSync.exe:*:Enabled:Windows Live Sync"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programme\\MSN Messenger\\livecall.exe"="C:\\Programme\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Programme\\Windows Live\\Sync\\WindowsLiveSync.exe"="C:\\Programme\\Windows Live\\Sync\\WindowsLiveSync.exe:*:Enabled:Windows Live Sync"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Thu 2 Jul 2009 4,348 A.SH. --- "C:\WINDOWS\DRM\DRMv1.bak"
Wed 22 Oct 2008 962,896 A.SHR --- "C:\Programme\Spybot - Search & Destroy\Tools.dll"
Mon 26 Jan 2009 1,740,632 A.SHR --- "C:\Programme\Spybot - Search & Destroy\SDUpdate.exe"
Mon 26 Jan 2009 5,365,592 A.SHR --- "C:\Programme\Spybot - Search & Destroy\SpybotSD.exe"
Mon 7 Sep 2009 1,570,648 A.SHR --- "C:\Programme\Spybot - Search & Destroy\advcheck.dll"
Fri 2 May 2008 3,493,888 A..H. --- "C:\Dokumente und Einstellungen\Tom Schallameier\Anwendungsdaten\U3\temp\Launchpad Removal.exe"

Finished!





und hier der malewarebytes log:

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2867
Windows 5.1.2600 Service Pack 2

28.09.2009 20:13:57
mbam-log-2009-09-28 (20-13-42).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 180307
Laufzeit: 57 minute(s), 19 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 12
Infizierte Registrierungswerte: 7
Infizierte Dateiobjekte der Registrierung: 6
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Installer\Features\9ee2330ae5f4470cac801baac83818c9 (Adware.Zango) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Installer\Products\568267acfc5644dab06f058006ddbae3 (Adware.Zango) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{500bca15-57a7-4eaf-8143-8c619470b13d} (Worm.Allaple) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{37b85a2b-692b-4205-9cad-2626e4993404} (Adware.MyWebSearch) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{bfc08cff-c737-4433-bd5a-0ee7efcfee54} (Adware.Zango) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{e596df5f-4239-4d40-8367-ebadf0165917} (Rogue.Installer) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b64f4a7c-97c9-11da-8bde-f66bad1e3f3a} (Rogue.WinAntiVirus) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6ffe49b7-f475-4eab-8e80-e5d74c4e8d5f} (Trojan.FakeAlert) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\korucdhrfrtas (Trojan.Agent) -> No action taken.
HKEY_CURRENT_USER\System\CurrentControlSet\Services\iTunesMusic (Fake.Dropped.Malware) -> No action taken.
HKEY_CURRENT_USER\typelib (Fake.Dropped.Malware) -> No action taken.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\SystemCheck2 (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\mu (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform\zango 10.0.341.0 (Adware.Zango) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\zwoqhhxcsydxmvda (Trojan.Agent) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\SYSTEM32\korucdhrfrtas.exe (Trojan.Agent) -> No action taken.
C:\WINDOWS\SYSTEM32\h@tkeysh@@k.dll (Trojan.Agent) -> No action taken.
C:\WINDOWS\SYSTEM32\taack.exe (Trojan.Agent) -> No action taken.

Donthackme 28.09.2009 20:40

Zitat:

Zitat von Nightbreed (Beitrag 469052)
die windows suche fand bloß 5 svchost.exe
bei der überprüfung hat virustotal nur bei einer datei alarm geschlagen:
C:\WINDOWS\$NtServicePackUninstall$\\svchost.exe
McAfee GW-Edition fand: Heuristic.LooksLike.Win32.Luder.L

Bloss 5 svchost.exe? In Windows sollte es eigentlich nur eine geben und zwar im Windows Ordner 32.
Zitat:

die andren drei dateien waren aufeinmal nicht mehr vorhanden (?!)
Es handelt sich um Rootkit Malware, die sich verstecken.
Zitat:

die zwei programme hab ich deinstalliert
NOCH MAL MEINE FRAGE: HAST DU DIR DIESES KEYLOGGER PROGRAMM SELBST INSTALLIERT?
C:\Program Files\Perfect Keylogger Lite\bpk.exe


Sowohl SDFix als auch Malwarebytes bestätigten meinen Verdacht, dass dein System schwer verseucht war/ist.
Bitte lösche sofort alle Infektionen die Malwarebytes in die Quarantäne gestellt hat.

Aufgrund der Anzahl und Art der Infektion kann ich dir mit gutem Gewissen nur zu einem raten:
http://www.trojaner-board.de/51262-a...sicherung.html

Warum ist das, das beste?
Darum:
http://www.trojaner-board.de/75622-d...ittierung.html

Dein System war über einen zu langen Zeitraum infiziert und am Netz angeschlossen. Schon alleine in dem Zeitraum meines letzten Threads, in deinem Fall, bis zu deiner Antwort, kann der Schädling auf deinem Computer unzählige Schädlinge/Malware aus dem Internet nachgeladen haben.

Bevor du eine Neuinstallation ausführst, mache bitte einen Gmer Rootkit Scan um dein MBR (Master Boot Record) zu prüfen.
Führe Gmer nach der Anleitung aus und beachte:
-Trenne deinen Computer vor dem Scan vom Netz
-Arbeite nicht am Computer solange der Scan läuft.
-Log im Thread posten.

Der Versuch einer Bereinigung würde ich dir wirklich nicht empfehlen, sorry.
Ist dir irgendwas unverständlich, nur nachfragen.

gruss
DH.


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58