![]() |
Probleme beim Online-Banking: Trojan.Win32.Generic!BT, Win32.Backdoor.Papras/A und andere... Hallo liebe Forum-Mitglieder, meine Freundin hat Probleme mit Ihrem Rechner: Sie war bei Ihrem Online-Banking bereits angemeldet, als sich ein Fenster öffnete und Ihr irgendwas erzählt hat von „aufgetretenen Schwindelfällen“ und Sie zur Eingabe mehrerer TAN Nummern aufgefordert hat wenn sie fortfahren will. Sie hat das natürlich ignoriert aber musste sogar den kompletten Browser schließen, weil sie das Fenster sonst nicht wegbekommen hat. Mit der Bank ist alles geklärt (neue Zugangsdaten kommen, etc.), aber der Rechner muss natürlich okay sein. Ein „intelligenter“ Scan mit Ad-Aware brachte am 13.10. folgendes Ergebnis: Quarantined items: Description: c:\windows\system32\dplahare.dll Family Name: Win32.Backdoor.Papras/A Engine: 1 Clean status: Reboot required Item ID: 0 Family ID: 0 Description: c:\programme\anydvd\anydvd-uninst.exe Family Name: Trojan.Win32.Generic!BT Engine: 3 Clean status: Success Item ID: 2 Family ID: 0 MD5: 15b6f4e7c320999193b8738f9e7562f8 Description: c:\dokumente und einstellungen\XX\eigene dateien\installationsdateien\0190 warner\warn0190setup_ausweich.exe Family Name: Trojan-Downloader.Win32.Femad.gen (fs) Engine: 3 Clean status: Success Item ID: 3 Family ID: 0 MD5: f1f02b46bd8a3429c17fbcc5ec17fd4e Ein kompletter Scan am 14.10. ergab dies: Quarantined items: Description: c:\system volume information\_restore{01c16c54-4e0c-4ceb-8a72-41cb8d280f9a}\rp1080\a0232804.exe Family Name: Trojan.Win32.Generic!BT Engine: 3 Clean status: Success Item ID: 1 Family ID: 0 MD5: 15b6f4e7c320999193b8738f9e7562f8 Description: c:\system volume information\_restore{01c16c54-4e0c-4ceb-8a72-41cb8d280f9a}\rp1080\a0232808.dll Family Name: Backdoor.Win32.Papras.rx (v) Engine: 3 Clean status: Success Item ID: 2 Family ID: 0 MD5: e4199d4351f9ec830da382983f7452b9 Heute bin ich an Ihrem Rechner und kann folgendes beisteuern: Ein kompletter Malwarebytes' Anti-Malware-Scan (komplett aktualisiert) blieb ohne Fund. Während diesem Scan meldete sich AntiVir mit einem Fund, welchen er im anschließenden Komplett-Scan noch einmal anzeigte: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Freitag, 15. Oktober 2010 23:43 Es wird nach 2939811 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : XX Versionsinformationen: BUILD.DAT : 9.0.0.422 21701 Bytes 09.03.2010 10:23:00 AVSCAN.EXE : 9.0.3.10 466689 Bytes 21.11.2009 13:24:44 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 13:24:43 VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 13:24:43 VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 09:24:53 VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 07:49:51 VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 09:52:44 VBASE005.VDF : 7.10.6.82 2494464 Bytes 15.04.2010 11:00:00 VBASE006.VDF : 7.10.7.218 2294784 Bytes 02.06.2010 19:28:31 VBASE007.VDF : 7.10.9.165 4840960 Bytes 23.07.2010 06:36:08 VBASE008.VDF : 7.10.11.133 3454464 Bytes 13.09.2010 05:59:22 VBASE009.VDF : 7.10.11.134 2048 Bytes 13.09.2010 05:59:23 VBASE010.VDF : 7.10.11.135 2048 Bytes 13.09.2010 05:59:23 VBASE011.VDF : 7.10.11.136 2048 Bytes 13.09.2010 05:59:23 VBASE012.VDF : 7.10.11.137 2048 Bytes 13.09.2010 05:59:23 VBASE013.VDF : 7.10.11.165 172032 Bytes 15.09.2010 05:59:23 VBASE014.VDF : 7.10.11.202 144384 Bytes 18.09.2010 05:59:23 VBASE015.VDF : 7.10.11.231 129024 Bytes 21.09.2010 06:27:11 VBASE016.VDF : 7.10.12.4 126464 Bytes 23.09.2010 06:27:11 VBASE017.VDF : 7.10.12.38 146944 Bytes 27.09.2010 05:16:00 VBASE018.VDF : 7.10.12.64 133120 Bytes 29.09.2010 20:03:27 VBASE019.VDF : 7.10.12.99 134144 Bytes 01.10.2010 20:11:53 VBASE020.VDF : 7.10.12.122 131584 Bytes 05.10.2010 18:16:54 VBASE021.VDF : 7.10.12.148 119296 Bytes 07.10.2010 20:43:51 VBASE022.VDF : 7.10.12.175 142848 Bytes 11.10.2010 07:49:38 VBASE023.VDF : 7.10.12.198 131584 Bytes 13.10.2010 20:01:07 VBASE024.VDF : 7.10.12.216 133120 Bytes 14.10.2010 20:00:57 VBASE025.VDF : 7.10.12.217 2048 Bytes 14.10.2010 20:00:57 VBASE026.VDF : 7.10.12.218 2048 Bytes 14.10.2010 20:00:57 VBASE027.VDF : 7.10.12.219 2048 Bytes 14.10.2010 20:00:57 VBASE028.VDF : 7.10.12.220 2048 Bytes 14.10.2010 20:00:57 VBASE029.VDF : 7.10.12.221 2048 Bytes 14.10.2010 20:00:57 VBASE030.VDF : 7.10.12.222 2048 Bytes 14.10.2010 20:00:57 VBASE031.VDF : 7.10.12.229 66048 Bytes 15.10.2010 20:01:33 Engineversion : 8.2.4.82 AEVDF.DLL : 8.1.2.1 106868 Bytes 31.07.2010 08:47:23 AESCRIPT.DLL : 8.1.3.45 1368443 Bytes 20.09.2010 05:59:27 AESCN.DLL : 8.1.6.1 127347 Bytes 13.05.2010 09:49:17 AESBX.DLL : 8.1.3.1 254324 Bytes 24.04.2010 08:02:56 AERDL.DLL : 8.1.9.2 635252 Bytes 25.09.2010 06:27:15 AEPACK.DLL : 8.2.3.11 471416 Bytes 12.10.2010 07:49:44 AEOFFICE.DLL : 8.1.1.8 201081 Bytes 22.07.2010 04:48:09 AEHEUR.DLL : 8.1.2.35 2961784 Bytes 15.10.2010 20:01:37 AEHELP.DLL : 8.1.14.0 246134 Bytes 12.10.2010 07:49:40 AEGEN.DLL : 8.1.3.23 401779 Bytes 01.10.2010 12:22:09 AEEMU.DLL : 8.1.2.0 393588 Bytes 24.04.2010 08:02:55 AECORE.DLL : 8.1.17.0 196982 Bytes 25.09.2010 06:27:12 AEBB.DLL : 8.1.1.0 53618 Bytes 24.04.2010 08:02:55 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.3.0 44289 Bytes 23.09.2009 08:22:25 AVREP.DLL : 8.0.0.7 159784 Bytes 17.02.2010 18:56:27 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.3 292609 Bytes 28.04.2009 06:32:00 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 09.06.2009 19:37:58 RCTEXT.DLL : 9.0.73.0 87297 Bytes 21.11.2009 13:24:42 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Freitag, 15. Oktober 2010 23:43 Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '73917' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'plugin-container.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Ad-Aware.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AAWTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ForceField.exe' - '0' Modul(e) wurden durchsucht Durchsuche Prozess 'RAMASST.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TOSCDSPD.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'FLVSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'UnlockerAssistant.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'zlclient.exe' - '0' Modul(e) wurden durchsucht Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'pptd40nt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSBattM.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'DevDetect.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PadExe.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'tfswctrl.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NDSTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TvsTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ApntEx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TFncKy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SmoothView.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSMain.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TCtrlIOHook.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ZoomingHook.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CeEKey.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Apoint.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'agrsmmsg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxpers.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hkcmd.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxtray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'MDM.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'DVDRAMSV.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'cvpnd.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSvcs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AAWService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ISWSVC.exe' - '0' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'vsmon.exe' - '0' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '59' Prozesse mit '59' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '81' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\Dokumente und Einstellungen\XX\Anwendungsdaten\Real\Update\setup\data\RUP\control.dll [FUND] Ist das Trojanische Pferd TR/BHO.Gen C:\System Volume Information\_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP1054\A0222747.exe [0] Archivtyp: ZIP SFX (self extracting) --> SWITCHUNINST_44ZONE LABS.EXE [1] Archivtyp: RSRC --> WINDOWS6.0-KB929547-V2-X64.MSU [1] Archivtyp: CAB (Microsoft) --> Windows6.0-KB929547-v2-x64.cab [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. Beginne mit der Desinfektion: C:\Dokumente und Einstellungen\XX\Anwendungsdaten\Real\Update\setup\data\RUP\control.dll [FUND] Ist das Trojanische Pferd TR/BHO.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d26e3e0.qua' verschoben! Ende des Suchlaufs: Samstag, 16. Oktober 2010 01:27 Benötigte Zeit: 1:43:21 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 7263 Verzeichnisse wurden überprüft 377176 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 377173 Dateien ohne Befall 7619 Archive wurden durchsucht 3 Warnungen 3 Hinweise 73917 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Und hier ist noch das HijackThis log. Für die Hilfe sind wir allen Usern extrem dankbar! Und wenn irgendwie möglich, wäre eine Rettung ohne neues Aufsetzen des Rechners das größte Glück! HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.4 Carlito |
Hallo und :hallo: Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo cosinus, und schon mal vielen Dank! Malwarebytes hab ich eben noch mal durchlaufen lassen, hat aber nichts gefunden. Hier das log-file: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4862 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 17.10.2010 22:07:51 mbam-log-2010-10-17 (22-07-51).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 224666 Laufzeit: 1 Stunde(n), 28 Minute(n), 45 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Allerdings hat sich während des Suchlaufs wie schon beim Suchlauf vor zwei Tagen AntiVir wie folgt gemeldet: In der Datei 'C:\System Volume Information\_restore{01C16C54-4E0C-4CEB-8A72-41CB8D280F9A}\RP1082\A0233158.dll' wurde ein Virus oder unerwünschtes Programm 'TR/BHO.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern Genau der gleiche Fund wie vor zwei Tagen, ich dachte AntiVir hätte das dann erledigt gehabt. Zumindest das Problem scheint also noch unerledigt. Und hier das Ergebnis von Oldtimer:OTL Logfile: Code: OTL logfile created on: 17.10.2010 22:30:14 - Run 1 Und hier das zweite log-file:OTL Logfile: Code: OTL Extras logfile created on: 17.10.2010 22:30:14 - Run 1 Vielen Dank für die Hilfe, Carlito |
Gibt es noch weitere Logs von Malwarebytes? Wäre sehr sinnfrei, wenn Du das ohne Funde gepostet hättest! |
Hallo cosinus, nein es gibt keine weiteren logs von Malwarebytes. In meinem Eingangspost hatte ich geschrieben, daß Malwarebytes nichts findet und das log extra weggelassen, aber da Du nochmal danach gefragt hattest - auch nach einem log - hab ich einen weiteren Suchlauf gemacht und das log gepostet, leider hab ich zu wenig Ahnung um zu wissen, ob Du es nicht aus irgendeinem Grund doch sehen mußt, egal ob Fund oder nicht. AntiVir hat aber wie gesagt bereits drei mal den besagten Trojaner angezeigt. Vielen Dank auch wieder, Carlito |
Zitat:
Sind wie Du siehst nicht gerade wenig Infos. :rolleyes: |
Kann ich denn nach den geposteten Scans von Malwarebytes, Oldtimer und HijackThis davon ausgehen, das nichts Schlimmeres an Bord ist, bzw. was mache ich mit dem AntiVir-Fund? |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Hallo und danke wieder mal! Hier kommt das Logfile von Oldtimer: All processes killed ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d1826c7a-e3eb-11da-b5e8-000fb0a10666}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{d1826c7a-e3eb-11da-b5e8-000fb0a10666}\ not found. File E:\JDSecure\Windows\JDSecure31.exe not found. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\perfeset:C:\WINDOWS\system32\dplahare.dll deleted successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: XX ->Temp folder emptied: 281079127 bytes ->Temporary Internet Files folder emptied: 55930385 bytes ->Java cache emptied: 21189094 bytes ->FireFox cache emptied: 80127304 bytes ->Flash cache emptied: 66896 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32768 bytes User: LocalService ->Temp folder emptied: 2135072 bytes ->Temporary Internet Files folder emptied: 32969 bytes User: NetworkService ->Temp folder emptied: 2131288 bytes ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 19569 bytes %systemroot%\System32 .tmp files removed: 3891079 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 50615075 bytes RecycleBin emptied: 376320 bytes Total Files Cleaned = 475,00 mb OTL by OldTimer - Version 3.2.15.2 log created on 10192010_201548 Files\Folders moved on Reboot... File\Folder C:\Dokumente und Einstellungen\XX\Lokale Einstellungen\Temp\Rar$DI04.000\ArbeitstreffenDFG_22. not found! File\Folder C:\Dokumente und Einstellungen\XX\Lokale Einstellungen\Temp\Rar$DI02.531\ArbeitstreffenDFG_22. not found! File\Folder C:\Dokumente und Einstellungen\XX\Lokale Einstellungen\Temp\Rar$DI00.500\ArbeitstreffenDFG_22. not found! C:\Dokumente und Einstellungen\XX\Lokale Einstellungen\Temp\~DFEA54.tmp moved successfully. File\Folder C:\WINDOWS\temp\ZLT02490.TMP not found! Registry entries deleted on Reboot... Ich hoffe das System ist jetzt sicher?! Beste Grüße, Carlito |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo cosinus und erst einmal wieder vielen Dank! Den CCleaner hab ich durchlaufen lassen, nur am Schuß bei der Registry-Säuberung hat er immer wieder die selben vier Fehler angezeigt, einmal den erwähnten wegen AntiVir, dazu noch drei weitere. Anschliessend hab ich wie beschrieben Combofix ausgeführt, bei AntiVir hab ich zunächst das Schirmchen geschlossen, und nach einer Warnung vor Beginn des Combofix-Suchlaufes lieber gleich komplett deinstalliert, wußte nicht wie ich es sonst deaktiviere. Hier also das log: Combofix Logfile: Code: ComboFix 10-10-18.06 - XX 19.10.2010 22:34:19.1.1 - x86 Viele Grüße, Carlito |
Hallo, ich bräuchte nochmal Hilfe, ich hab ganz viel durchgearbeitet, aber noch keine Antwort auf meinen letzten post vor ein paar Tagen mit dem erbetenen logfile erhalten. Würde sehr gerne wissen, ob jetzt wieder alles ok ist! Vielen Dank, Carlito |
Hab Deinen Strang übersehen.... Zitat:
Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir anschließend bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo und vielen Dank wieder für die weitere Hilfe! Leider habe ich zwei laienhafte Probleme: Das OSAM log poste ich unten wie gewünscht, aber das Gmer file wird mir als ca. 2000 Zeichen zu lang angezeigt, ich weiß nicht wie ich es posten soll. Den MBRCheck habe ich gemacht, weiß ber leider nicht wie ich den Text kopieren/posten kann... Hier aber erstmal das OSAM file, für weitere Hilfe wäre ich sehr dankbar! OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 Vielen Dank, Carlito |
Oh entschuldigung, ich habe gerade gesehen, daß es ein MBR logfile gibt. Hier kommt es, jetzt weiß ich nur noch nicht wie ich Gmer posten soll. MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x0000000c Kernel Drivers (total 154): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x806EF000 \WINDOWS\system32\hal.dll 0xF7987000 \WINDOWS\system32\KDCOM.DLL 0xF7897000 \WINDOWS\system32\BOOTVID.dll 0xF75A7000 ACPI.sys 0xF7989000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF7596000 pci.sys 0xF75F7000 isapnp.sys 0xF7607000 ohci1394.sys 0xF7617000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF789B000 compbatt.sys 0xF789F000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A4F000 pciide.sys 0xF7707000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF798B000 intelide.sys 0xF74D8000 pcmcia.sys 0xF7627000 MountMgr.sys 0xF74B9000 ftdisk.sys 0xF78A3000 ACPIEC.sys 0xF7A50000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF770F000 PartMgr.sys 0xF7637000 VolSnap.sys 0xF74A1000 atapi.sys 0xF7647000 disk.sys 0xF7657000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF7481000 fltmgr.sys 0xF746F000 sr.sys 0xF7667000 Lbd.sys 0xF7677000 PxHelp20.sys 0xF7861000 drvmcdb.sys 0xF784A000 KSecDD.sys 0xF7B52000 Ntfs.sys 0xF795A000 NDIS.sys 0xF7830000 Mup.sys 0xF7697000 \SystemRoot\system32\DRIVERS\nic1394.sys 0xF76A7000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xB95A4000 \SystemRoot\system32\DRIVERS\ialmnt5.sys 0xB9590000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF77EF000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB956C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF77F7000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB9559000 \SystemRoot\system32\DRIVERS\Rtlnicxp.sys 0xB919D000 \SystemRoot\system32\drivers\tifm21.sys 0xB9189000 \SystemRoot\system32\DRIVERS\sdbus.sys 0xB8F51000 \SystemRoot\system32\drivers\ALCXWDM.SYS 0xB8F2D000 \SystemRoot\system32\drivers\portcls.sys 0xB9DE1000 \SystemRoot\system32\drivers\drmk.sys 0xB8F0A000 \SystemRoot\system32\drivers\ks.sys 0xF77FF000 \SystemRoot\system32\DRIVERS\Tvs.sys 0xB9DD1000 \SystemRoot\system32\DRIVERS\wowxt_kern_i386.sys 0xF7807000 \SystemRoot\system32\DRIVERS\tsxt_kern_i386.sys 0xB8E05000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0xF780F000 \SystemRoot\System32\Drivers\Modem.SYS 0xBA7DC000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xB9DC1000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF7817000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xB8DEC000 \SystemRoot\system32\DRIVERS\Apfiltr.sys 0xF781F000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xB9DB1000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF7737000 \SystemRoot\System32\Drivers\AnyDVD.sys 0xB94EC000 \SystemRoot\System32\Drivers\ElbyDelay.sys 0xF79A9000 \SystemRoot\system32\drivers\sscdbhk5.sys 0xB9DA1000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xB9D91000 \SystemRoot\system32\DRIVERS\redbook.sys 0xB8DCE000 \SystemRoot\system32\DRIVERS\dne2000.sys 0xB94EA000 \SystemRoot\system32\DRIVERS\audstub.sys 0xB9D81000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xBA7D0000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB8DB7000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xB9D71000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF76B7000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF773F000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xB8DA6000 \SystemRoot\system32\DRIVERS\psched.sys 0xF76C7000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF7747000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF774F000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF76D7000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF79AB000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB8D48000 \SystemRoot\system32\DRIVERS\update.sys 0xBA7C8000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF76E7000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF7566000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF79C5000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF79D3000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7AB5000 \SystemRoot\System32\Drivers\Null.SYS 0xF79D5000 \SystemRoot\System32\Drivers\Beep.SYS 0xB96BD000 \SystemRoot\system32\drivers\ssrtln.sys 0xB96B5000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xB96AD000 \SystemRoot\System32\drivers\vga.sys 0xF79D7000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF79D9000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xA8B87000 \SystemRoot\System32\Drivers\meiudf.sys 0xA8B76000 \SystemRoot\System32\Drivers\Udfs.SYS 0xB96A5000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF775F000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF793F000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xA8B63000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xA8B0A000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xA8AE2000 \SystemRoot\system32\DRIVERS\netbt.sys 0xA8A61000 \SystemRoot\System32\vsdatant.sys 0xA8A17000 \SystemRoot\System32\drivers\afd.sys 0xF7506000 \SystemRoot\system32\DRIVERS\netbios.sys 0xF794B000 \SystemRoot\System32\Drivers\TPwSav.sys 0xF79DB000 \SystemRoot\System32\Drivers\SSIoMngr.sys 0xA89EC000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xA897C000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF74F6000 \SystemRoot\System32\Drivers\Fips.SYS 0xA8956000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xF745F000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xF744F000 \SystemRoot\system32\DRIVERS\arp1394.sys 0xF7767000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xF776F000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xB8D24000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xF740F000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xB8D20000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xBA7B0000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xA8916000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF79E9000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF793B000 \SystemRoot\System32\drivers\Dxapi.sys 0xF777F000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7AA5000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF020000 \SystemRoot\System32\ialmdnt5.dll 0xBF012000 \SystemRoot\System32\ialmrnt5.dll 0xBF041000 \SystemRoot\System32\ialmdev5.DLL 0xBF075000 \SystemRoot\System32\ialmdd5.DLL 0xF7546000 \SystemRoot\system32\drivers\drvnddm.sys 0xB9504000 \SystemRoot\system32\dla\tfsndres.sys 0xA8770000 \SystemRoot\system32\dla\tfsnifs.sys 0xA8A5D000 \SystemRoot\system32\dla\tfsnopio.sys 0xF798F000 \SystemRoot\system32\dla\tfsnpool.sys 0xF77A7000 \SystemRoot\system32\dla\tfsnboio.sys 0xF743F000 \SystemRoot\system32\dla\tfsncofs.sys 0xB9503000 \SystemRoot\system32\dla\tfsndrct.sys 0xA8757000 \SystemRoot\system32\dla\tfsnudf.sys 0xA873E000 \SystemRoot\system32\dla\tfsnudfa.sys 0xA87A2000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xA879E000 \SystemRoot\system32\DRIVERS\netdevio.sys 0xF7757000 \??\C:\Programme\CheckPoint\ZAForceField\ISWKL.sys 0xA8265000 \SystemRoot\system32\drivers\wdmaud.sys 0xA86B6000 \SystemRoot\system32\drivers\sysaudio.sys 0xA8052000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xA7F9A000 \??\C:\WINDOWS\system32\Drivers\CVPNDRVA.sys 0xA829A000 \SystemRoot\System32\Drivers\ElbyCDIO.sys 0xA7E7A000 \SystemRoot\system32\DRIVERS\srv.sys 0xA7961000 \SystemRoot\System32\Drivers\HTTP.sys 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xA7A4E000 \??\C:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys 0xA7507000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF79A5000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xA74F2000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xA7427000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 60): 0 System Idle Process 4 System 952 C:\WINDOWS\system32\smss.exe 1076 csrss.exe 1100 C:\WINDOWS\system32\winlogon.exe 1144 C:\WINDOWS\system32\services.exe 1156 C:\WINDOWS\system32\lsass.exe 1332 C:\WINDOWS\system32\svchost.exe 1416 svchost.exe 1556 C:\WINDOWS\system32\svchost.exe 1604 svchost.exe 1720 svchost.exe 1980 C:\WINDOWS\system32\ZoneLabs\vsmon.exe 216 C:\WINDOWS\explorer.exe 1364 C:\Programme\CheckPoint\ZAForceField\ISWSVC.exe 1396 C:\Programme\Lavasoft\Ad-Aware\AAWService.exe 1524 C:\WINDOWS\system32\spoolsv.exe 1004 svchost.exe 1044 C:\Programme\Toshiba\ConfigFree\CFSvcs.exe 1064 C:\Programme\Cisco Systems\VPN Client\cvpnd.exe 1216 C:\WINDOWS\system32\DVDRAMSV.exe 1712 C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE 132 C:\WINDOWS\system32\svchost.exe 2572 alg.exe 2584 unsecapp.exe 2684 wmiprvse.exe 3008 C:\WINDOWS\system32\igfxtray.exe 3024 C:\WINDOWS\system32\hkcmd.exe 3032 C:\WINDOWS\system32\igfxpers.exe 3076 C:\WINDOWS\agrsmmsg.exe 3240 C:\Programme\Apoint2K\Apoint.exe 3296 C:\Programme\Toshiba\E-KEY\CeEKey.exe 3332 C:\Programme\Toshiba\TouchPad\TPTray.exe 3480 C:\WINDOWS\system32\ZoomingHook.exe 3496 C:\WINDOWS\system32\TCtrlIOHook.exe 3504 C:\WINDOWS\system32\TPSMain.exe 3516 C:\Programme\Toshiba\TOSHIBA Zoom-Dienstprogramm\SmoothView.exe 3540 C:\Programme\Toshiba\TOSHIBA Controls\TFncKy.exe 3576 C:\Programme\Toshiba\Tvs\TvsTray.exe 3588 C:\Programme\Toshiba\ConfigFree\NDSTray.exe 3600 C:\WINDOWS\system32\dla\tfswctrl.exe 3608 C:\Programme\Toshiba\Touch and Launch\PadExe.exe 3624 C:\Programme\QuickTime\qttask.exe 3684 C:\Programme\Gemeinsame Dateien\ACD Systems\EN\DevDetect.exe 3720 C:\Programme\ScanSoft\PaperPort\pptd40nt.exe 3804 C:\Programme\Winamp\winampa.exe 3836 C:\Programme\ZoneAlarm\zlclient.exe 3872 C:\Programme\Apoint2K\ApntEx.exe 4008 C:\Programme\Toshiba\TOSCDSPD\TOSCDSPD.exe 4072 C:\WINDOWS\system32\TPSBattM.exe 192 C:\WINDOWS\system32\ctfmon.exe 356 C:\WINDOWS\system32\RAMASST.exe 3120 C:\Programme\CheckPoint\ZAForceField\ForceField.exe 4060 C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe 1188 C:\Programme\Avira\AntiVir Desktop\avguard.exe 3440 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 3832 C:\Programme\Avira\AntiVir Desktop\sched.exe 2288 C:\Programme\Avira\AntiVir Desktop\avgnt.exe 180 C:\Programme\Mozilla Firefox\firefox.exe 3176 C:\Dokumente und Einstellungen\XX\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) PhysicalDrive0 Model Number: HTS541080G9SA00, Rev: MB4OC60D Size Device Name MBR Status -------------------------------------------- 74 GB \\.\PhysicalDrive0 Windows 98 MBR code detected SHA1: 48F01D7E76A0F3C038D08611E3FDC0EE4EF9FD3E Done! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board