Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner!!! Antivir meldet: TR/Jorik.Gbot.qyp - kurz nach Start- Bitte um Hilfe (https://www.trojaner-board.de/104861-trojaner-antivir-meldet-tr-jorik-gbot-qyp-kurz-start-bitte-um-hilfe.html)

viowest 06.11.2011 22:00

Trojaner!!! Antivir meldet: TR/Jorik.Gbot.qyp - kurz nach Start- Bitte um Hilfe
 
Hallo,

bitte um Hilfe, da ich mein System nicht gern neu aufsetzen möchte, suche ich auf diesem Wege einen kompetenten Partener der mir beim Bereinigen meines Systemes hilft.

Nach Neustart meldet Antivir mehrmals hintereinander: TR/Jorik.Gbot.qyp

Dann, kann man ca 10 Minuten mit dem Rechner (Win 7) arbeiten, bis er einfriert oder extrem langsam reagiert. Nach Neustart wieder das Gleiche...

Über Rückmeldung würde ich mich sehr freuen

Danke und Grüße
Vio West

markusg 07.11.2011 12:42

hi
1. öffne avira, ereignisse, poste mir einige der fund meldungen.
2.
Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
  • Doppelklick auf die
    OTL.exe

    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal
    Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan
    links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

viowest 07.11.2011 17:34

Hallo,

vielen Dank für die rasche Rückmeldung:daumenhoc

Anbei die gewünschten Dateien.



Viele Grüße
viowest

markusg 07.11.2011 17:37

1. malwarebytes öffnen, logdateien und alle logs posten.
2. ist true image nur zur zierde drauf oder hast du aktuelle images?

viowest 07.11.2011 18:32

Leider habe ich kein aktuelles Image.
Habe nur ein Image nach Win7 Installation (2 Jahre alt) und sonst das Programm nur zum sichern von Dateien genutzt.

MWB hat so einiges entdeckt :( Ist noch was zu retten?

Siehe Logs:

Grüße

markusg 07.11.2011 18:48

wofür hattman nen image programm wenn man keine system images macht???
dann hättest jetzt schön innerhalb von 10 minuten nen sauberes image zurück gespielt und fertig ists...
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
  • Besuche folgende Seite für Downloadlinks und Anweisungen für dieses
    Tool

    Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Hinweis:
    Gehe sicher das all deine Anti Virus und Anti Malware Programme abgeschalten sind, damit diese Combofix nicht bei der Arbeit stören.
  • Poste bitte die C:\Combofix.txt in deiner nächsten Antwort.

viowest 07.11.2011 20:13

Liste der Anhänge anzeigen (Anzahl: 1)
Bekomme trotz Beachtung der Anweisungen Combofix nicht zum Laufen - Bricht Installation ab (Siehe Scan im Anhang)

Grüße

markusg 07.11.2011 20:16

starte mal in den abgesicherten modus ohne netzwerk, sollte bei pc start mit f8 gehen und versuche dort combofix erneut.
dann musst du, falls combofix nicht selbst neu startet, einen neustart machen und
combofix.txt
posten

viowest 07.11.2011 22:50

Geschafft:

Siehe Anhang

markusg 08.11.2011 12:43

start suchen, tippe:
editor
enter
reinkopieren:

killall::
Rootkit::
folder::
c:\users\Vio\AppData\Roaming\Microsoft\5B1E
c:\program files\F841C
c:\users\Vio\AppData\Roaming\F841C
c:\users\Vio\AppData\Roaming\E40F8
c:\users\Vio\AppData\Roaming\823FA
c:\users\Vio\AppData\Roaming\59E82


datei speichern unter, typ alle dateien, ort, dort wo sich combofix.exe befindet, name:
cfscript.txt
schalte nun alle aktieven programme aus, auch alles im sys tray, neben der uhr. dort alles beenden, bzw antimalware programm deaktivieren, geht meist über rechtsklick.
dann ziehe cfscript auf combofix, programm startet, log posten

viowest 08.11.2011 17:45

Anbei Combofix Datei.

Grüsse
viowest
Code:

ComboFix 11-11-08.02 - Vio 08.11.2011  15:46:56.2.2 - x86
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.3327.2354 [GMT 1:00]
ausgeführt von:: d:\desktop\ComboFix.exe
Benutzte Befehlsschalter :: d:\desktop\cfscript.txt
AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\program files\F841C
c:\program files\F841C\lvvm.exe
c:\users\Vio\AppData\Roaming\59E82
c:\users\Vio\AppData\Roaming\59E82\23FA.9E8
c:\users\Vio\AppData\Roaming\823FA
c:\users\Vio\AppData\Roaming\E40F8
c:\users\Vio\AppData\Roaming\E40F8\0CE5Bu.exe
c:\users\Vio\AppData\Roaming\E40F8\841C.40F
c:\users\Vio\AppData\Roaming\F841C
c:\users\Vio\AppData\Roaming\Microsoft\5B1E
c:\users\Vio\AppData\Roaming\Microsoft\5B1E\C80F.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-10-08 bis 2011-11-08  ))))))))))))))))))))))))))))))
.
.
2011-11-08 15:22 . 2011-11-08 16:24        --------        d-----w-        c:\users\Vio\AppData\Local\temp
2011-11-08 15:22 . 2011-11-08 15:22        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-11-08 07:53 . 2011-11-08 08:22        --------        d-----w-        c:\program files\Wise Disk Cleaner
2011-11-07 22:46 . 2011-11-08 08:22        --------        d-----w-        C:\found.000
2011-11-07 22:14 . 2011-11-07 22:14        --------        d-----w-        c:\windows\Sun
2011-11-07 22:14 . 2011-11-07 22:14        --------        d-----w-        c:\program files\Common Files\Java
2011-11-07 22:14 . 2011-10-03 04:06        476904        ----a-w-        c:\program files\Mozilla Firefox\plugins\npdeployJava1.dll
2011-11-07 22:14 . 2011-10-03 04:06        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2011-11-07 15:50 . 2011-11-07 15:50        --------        d-----w-        c:\windows\system32\SPReview
2011-11-07 15:30 . 2011-11-07 15:30        --------        d-----w-        c:\windows\system32\wbem\en-US
2011-11-07 15:05 . 2011-11-07 15:05        --------        d-----w-        c:\windows\system32\EventProviders
2011-11-07 15:00 . 2011-03-11 05:44        146304        ----a-w-        c:\windows\system32\drivers\storport.sys
2011-11-07 15:00 . 2011-03-11 05:44        143744        ----a-w-        c:\windows\system32\drivers\nvstor.sys
2011-11-07 15:00 . 2011-03-11 05:44        1210240        ----a-w-        c:\windows\system32\drivers\ntfs.sys
2011-11-07 15:00 . 2011-03-11 05:44        117120        ----a-w-        c:\windows\system32\drivers\nvraid.sys
2011-11-07 15:00 . 2011-03-11 05:43        332160        ----a-w-        c:\windows\system32\drivers\iaStorV.sys
2011-11-07 15:00 . 2011-03-11 05:43        80256        ----a-w-        c:\windows\system32\drivers\amdsata.sys
2011-11-07 15:00 . 2011-03-11 05:43        22400        ----a-w-        c:\windows\system32\drivers\amdxata.sys
2011-11-07 15:00 . 2011-03-11 05:39        1686016        ----a-w-        c:\windows\system32\esent.dll
2011-11-07 15:00 . 2011-03-11 05:37        74240        ----a-w-        c:\windows\system32\fsutil.exe
2011-11-07 14:52 . 2011-02-19 05:33        802304        ----a-w-        c:\windows\system32\FntCache.dll
2011-11-07 14:52 . 2011-02-19 05:32        1074176        ----a-w-        c:\windows\system32\DWrite.dll
2011-11-07 14:52 . 2011-02-19 05:32        739840        ----a-w-        c:\windows\system32\d2d1.dll
2011-11-07 07:44 . 2010-09-14 06:07        276992        ----a-w-        c:\windows\system32\wcncsvc.dll
2011-11-07 07:43 . 2011-06-21 05:39        1286016        ----a-w-        c:\windows\system32\drivers\tcpip.sys
2011-11-07 07:43 . 2011-08-17 04:26        465408        ----a-w-        c:\windows\system32\psisdecd.dll
2011-11-07 07:43 . 2011-08-17 04:22        75776        ----a-w-        c:\windows\system32\psisrndr.ax
2011-11-07 07:43 . 2011-08-17 04:22        72704        ----a-w-        c:\windows\system32\Mpeg2Data.ax
2011-11-07 07:43 . 2011-08-17 04:22        59904        ----a-w-        c:\windows\system32\MSDvbNP.ax
2011-11-07 07:43 . 2011-08-17 04:22        204288        ----a-w-        c:\windows\system32\MSNP.ax
2011-11-07 07:43 . 2011-08-27 04:43        571904        ----a-w-        c:\windows\system32\oleaut32.dll
2011-11-07 07:43 . 2011-08-27 04:43        233472        ----a-w-        c:\windows\system32\oleacc.dll
2011-11-07 07:43 . 2011-07-09 04:30        2048        ----a-w-        c:\windows\system32\tzres.dll
2011-11-07 07:43 . 2011-04-27 02:33        78336        ----a-w-        c:\windows\system32\drivers\dfsc.sys
2011-11-07 07:39 . 2011-02-12 05:30        191488        ----a-w-        c:\windows\system32\FXSCOVER.exe
2011-11-07 07:38 . 2011-02-23 05:05        69632        ----a-w-        c:\windows\system32\drivers\bowser.sys
2011-11-07 07:38 . 2011-03-11 05:40        1137664        ----a-w-        c:\windows\system32\mfc42.dll
2011-11-07 07:38 . 2011-03-11 05:40        1164288        ----a-w-        c:\windows\system32\mfc42u.dll
2011-11-07 07:25 . 2011-04-09 05:56        123904        ----a-w-        c:\windows\system32\poqexec.exe
2011-11-07 07:24 . 2011-04-22 19:36        26496        ----a-w-        c:\windows\system32\drivers\Diskdump.sys
2011-10-28 08:26 . 2011-10-07 03:48        6668624        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{CBDC8E43-40CD-4B37-A355-AB3E42DCB3FC}\mpengine.dll
2011-10-27 12:05 . 2011-10-27 12:05        --------        d-----w-        C:\Benjamin Blümchen
2011-10-27 10:59 . 2011-10-27 10:59        --------        d-----w-        c:\program files\Uhrzeittrainer2011
2011-10-23 19:58 . 2011-10-23 19:58        2300696        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCEClientUX\UpdateableMarkup-2\markup.dll
2011-10-23 19:58 . 2011-10-23 19:58        42776        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCEClientUX\dSM-2\StartResources.dll
2011-10-23 19:12 . 2011-10-23 19:12        --------        d-----w-        c:\programdata\McAfee
2011-10-23 19:12 . 2011-10-23 19:12        --------        d-----w-        c:\programdata\McAfee Security Scan
2011-10-23 19:12 . 2011-10-26 19:21        --------        d-----w-        c:\program files\McAfee Security Scan
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-10-05 16:27 . 2011-10-05 16:27        2300696        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCEClientUX\UpdateableMarkup\markup.dll
2011-10-05 16:27 . 2011-10-05 16:27        42776        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCEClientUX\dSM\StartResources.dll
2011-09-29 08:37 . 2011-05-25 06:29        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-09-21 19:03 . 2011-09-21 18:52        101280        ----a-w-        c:\programdata\Microsoft\VPDExpress\10.0\1031\ResourceCache.dll
2008-02-05 23:44 . 2009-11-18 15:06        200704        ----a-w-        c:\program files\BorisFXUI.fex
.
.
(((((((((((((((((((((((((((((  SnapShot@2011-11-07_21.21.31  )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-11-15 18:59 . 2011-11-08 16:21        87640              c:\windows\System32\wdi\SuspendPerformanceDiagnostics_SystemData_FastS4.bin
+ 2009-11-15 10:59 . 2011-11-08 07:26        56472              c:\windows\System32\wdi\ShutdownPerformanceDiagnostics_SystemData.bin
+ 2009-07-14 04:55 . 2011-11-08 16:24        43766              c:\windows\System32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2009-11-15 10:51 . 2011-11-08 07:26        11122              c:\windows\System32\wdi\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-3243470921-3129496761-2376807573-1000_UserData.bin
- 2009-07-14 04:50 . 2011-11-07 15:43        86016              c:\windows\System32\DriverStore\infpub.dat
+ 2009-07-14 04:50 . 2011-11-08 07:19        86016              c:\windows\System32\DriverStore\infpub.dat
+ 2009-11-15 09:20 . 2011-11-08 15:01        16384              c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2009-11-15 09:20 . 2011-11-07 20:32        16384              c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2009-11-15 09:20 . 2011-11-08 15:01        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
- 2009-11-15 09:20 . 2011-11-07 20:32        32768              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2009-07-14 04:41 . 2011-11-08 15:01        16384              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2009-07-14 04:41 . 2011-11-07 20:32        16384              c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2009-11-20 18:00 . 2011-11-08 16:21        2904              c:\windows\System32\wdi\ERCQueuedResolutions.dat
- 2009-11-20 18:00 . 2011-11-07 10:51        2904              c:\windows\System32\wdi\ERCQueuedResolutions.dat
- 2011-11-07 20:16 . 2011-11-07 20:16        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-11-08 07:20 . 2011-11-08 16:22        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-11-08 07:20 . 2011-11-08 16:22        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2011-11-07 20:16 . 2011-11-07 20:16        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2009-07-14 02:05 . 2011-11-07 20:20        655472              c:\windows\System32\perfh009.dat
+ 2009-07-14 02:05 . 2011-11-08 13:07        655472              c:\windows\System32\perfh009.dat
- 2009-07-14 08:47 . 2011-11-07 20:20        701762              c:\windows\System32\perfh007.dat
+ 2009-07-14 08:47 . 2011-11-08 13:07        701762              c:\windows\System32\perfh007.dat
- 2009-07-14 02:05 . 2011-11-07 20:20        122344              c:\windows\System32\perfc009.dat
+ 2009-07-14 02:05 . 2011-11-08 13:07        122344              c:\windows\System32\perfc009.dat
+ 2009-07-14 08:47 . 2011-11-08 13:07        149598              c:\windows\System32\perfc007.dat
- 2009-07-14 08:47 . 2011-11-07 20:20        149598              c:\windows\System32\perfc007.dat
+ 2011-11-07 22:14 . 2011-10-03 04:06        157472              c:\windows\System32\javaws.exe
+ 2011-11-07 22:14 . 2011-10-03 04:06        145184              c:\windows\System32\javaw.exe
- 2009-12-07 12:04 . 2009-10-11 03:17        145184              c:\windows\System32\javaw.exe
- 2009-12-07 12:04 . 2009-10-11 03:17        145184              c:\windows\System32\java.exe
+ 2011-11-07 22:14 . 2011-10-03 04:06        145184              c:\windows\System32\java.exe
+ 2009-07-14 04:50 . 2011-11-08 07:19        143360              c:\windows\System32\DriverStore\infstrng.dat
- 2009-07-14 04:50 . 2011-11-07 15:42        143360              c:\windows\System32\DriverStore\infstrng.dat
+ 2009-07-14 04:50 . 2011-11-08 07:19        143360              c:\windows\System32\DriverStore\infstor.dat
- 2009-07-14 04:50 . 2011-11-07 15:43        143360              c:\windows\System32\DriverStore\infstor.dat
+ 2009-07-14 04:47 . 2011-11-07 23:35        518508              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
- 2009-07-14 04:47 . 2011-11-07 19:36        518508              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
- 2011-11-07 19:27 . 2011-11-07 19:27        519276              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-S-1-5-21-3243470921-3129496761-2376807573-1000-12288.dat
+ 2011-11-07 19:27 . 2011-11-07 23:24        519276              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-S-1-5-21-3243470921-3129496761-2376807573-1000-12288.dat
+ 2011-11-07 22:14 . 2011-11-07 22:14        207360              c:\windows\Installer\19a948.msi
+ 2009-07-14 02:03 . 2011-11-08 07:39        7077888              c:\windows\System32\SMI\Store\Machine\schema.dat
- 2009-07-14 02:03 . 2011-11-07 15:43        7077888              c:\windows\System32\SMI\Store\Machine\schema.dat
- 2009-11-25 12:31 . 2011-11-07 19:36        1004008              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-S-1-5-21-3243470921-3129496761-2376807573-1000-8192.dat
+ 2009-11-25 12:31 . 2011-11-07 23:35        1004008              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-S-1-5-21-3243470921-3129496761-2376807573-1000-8192.dat
+ 2011-11-07 07:49 . 2011-11-08 07:39        138228988              c:\windows\winsxs\ManifestCache\a786a517e28d5687_blobs.bin
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TrueImageMonitor.exe"="c:\program files\Acronis\TrueImageHome\TrueImageMonitor.exe" [2009-10-31 5140952]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-12-13 281768]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
"PromptOnSecureDesktop"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"HideSCAHealth"= 1 (0x1)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\System32\acaptuser32.dll
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0auto_reactivate \\?\Volume{8fa565a5-d1c7-11de-91e0-806e6f6e6963}\bootwiz\asrm.bin
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Security Packages        REG_MULTI_SZ          kerberos msv1_0 schannel wdigest tspkg pku2u livessp
.
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk]
backup=c:\windows\pss\McAfee Security Scan Plus.lnk.CommonStartup
backupExtension=.CommonStartup
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NokiaMServer]
c:\program files\Common Files\Nokia\MPlatform\NokiaMServer [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acrobat Assistant 8.0]
2010-09-22 16:11        640440        ----a-w-        c:\program files\Adobe\Acrobat 9.0\Acrobat\acrotray.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acronis Scheduler2 Service]
2009-10-31 04:48        362032        ----a-w-        c:\program files\Common Files\Acronis\Schedule2\schedhlp.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Acrobat Speed Launcher]
2011-09-07 13:53        40376        ----a-w-        c:\program files\Adobe\Acrobat 9.0\Acrobat\acrobat_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2011-03-29 19:59        937920        ------w-        c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS4ServiceManager]
2010-01-22 07:29        611712        ----a-w-        c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe_ID0ENQBO]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CanonMyPrinter]
2009-07-21 01:10        1983816        ----a-w-        c:\program files\Canon\MyPrinter\BJMYPRT.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2008-10-25 10:44        31072        ----a-w-        c:\program files\Microsoft Office\Office12\GrooveMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2010-07-21 13:53        141608        ----a-w-        c:\program files\iTunes\iTunesHelper.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
2011-08-31 16:00        1047208        ----a-w-        c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes' Anti-Malware]
2011-08-31 16:00        449608        ----a-w-        c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes' Anti-Malware (reboot)]
2011-08-31 16:00        1047208        ----a-w-        c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-03-17 19:53        421888        ----a-w-        c:\program files\QuickTime\QTTask.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RtHDVCpl]
2010-11-30 14:13        9914984        ------w-        c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2011-06-09 12:06        254696        ----a-w-        c:\program files\Common Files\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\USBToolTip]
2007-02-20 10:07        199752        ----a-w-        c:\progra~1\Pinnacle\SHARED~1\Programs\USBTip\USBTip.exe
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-10-11 136176]
R2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [2011-08-31 366152]
R3 Adobe Version Cue CS4;Adobe Version Cue CS4;c:\program files\Common Files\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe [2010-01-22 288112]
R3 athrusb;Atheros Wireless LAN USB device driver;c:\windows\system32\DRIVERS\athrusb.sys [2008-07-29 904192]
R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-10-11 136176]
R3 KMWDFILTERx86;HIDServiceDesc;c:\windows\system32\DRIVERS\KMWDFILTER.sys [2009-04-29 25088]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [x]
R3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\McAfee Security Scan\2.0.181\McCHSvc.exe [2010-01-15 227232]
R3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [x]
R3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [x]
R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [2009-08-19 173056]
R3 vwifimp;Microsoft Virtual WiFi Miniport Service;c:\windows\system32\DRIVERS\vwifimp.sys [2009-07-13 14336]
R4 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2009-11-17 691696]
S0 tdrpman258;Acronis Try&Decide and Restore Points filter (build 258);c:\windows\system32\DRIVERS\tdrpm258.sys [2009-11-19 911680]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [2010-02-24 185472]
S2 AdobeARMservice;Adobe Acrobat Update Service;c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe [2011-06-06 64952]
S2 afcdpsrv;Acronis Nonstop Backup service;c:\program files\Common Files\Acronis\CDP\afcdpsrv.exe [2009-11-19 2480048]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2011-08-07 136360]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2010-10-16 369256]
S3 afcdp;afcdp;c:\windows\system32\DRIVERS\afcdp.sys [2009-11-19 160288]
S3 NxpCap;CTX capture service;c:\windows\system32\DRIVERS\NxpCap.sys [2009-07-30 1488096]
S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2010-11-11 324200]
S3 rtl8192se;Realtek Wireless LAN 802.11n PCI-E NIC NT Driver;c:\windows\system32\DRIVERS\rtl8192se.sys [2010-11-12 1115752]
.
.
Inhalt des "geplante Tasks" Ordners
.
2011-11-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-10-11 14:19]
.
2011-11-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-10-11 14:19]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyOverride = *.local
IE: Add to AMV Converter... - c:\program files\MP3 Player Utilities 4.18\AMVConverter\grab.html
IE: An vorhandene PDF-Datei anfügen - c:\program files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - c:\program files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
IE: Linkziel an vorhandene PDF-Datei anhängen - c:\program files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Linkziel in Adobe PDF konvertieren - c:\program files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~4\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.0.1
FF - ProfilePath - c:\users\Vio\AppData\Roaming\Mozilla\Firefox\Profiles\cild91ra.default\
FF - prefs.js: browser.startup.homepage - google.de
FF - prefs.js: network.proxy.http - 127.0.0.1
FF - prefs.js: network.proxy.http_port - 64727
FF - prefs.js: network.proxy.type - 0
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'Explorer.exe'(3988)
c:\program files\WinSCP\DragExt.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvvsvc.exe
c:\program files\NVIDIA Corporation\Display\NvXDSync.exe
c:\windows\system32\nvvsvc.exe
c:\windows\SYSTEM32\WISPTIS.EXE
c:\program files\Common Files\Acronis\Schedule2\schedul2.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Common Files\Nero\Nero BackItUp 4\NBService.exe
c:\program files\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\conhost.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\program files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE
c:\program files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe
c:\windows\system32\taskhost.exe
c:\windows\SYSTEM32\WISPTIS.EXE
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\windows\system32\conhost.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\Common Files\Microsoft Shared\Ink\InputPersonalization.exe
c:\program files\Internet Explorer\iexplore.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-11-08  17:40:32 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-11-08 16:40
ComboFix2.txt  2011-11-07 21:38
.
Vor Suchlauf: 20 Verzeichnis(se), 70.208.544.768 Bytes frei
Nach Suchlauf: 22 Verzeichnis(se), 69.746.466.816 Bytes frei
.
- - End Of File - - 09B65E51250FBA5A85498140C638B2B4


viowest 08.11.2011 17:50

Anbei Combofix Datei

markusg 08.11.2011 17:59

bitte instaliere nicht irgendwelche cleaner während wir arbeiten
files\Wise Disk Cleaner
sondern mache nur das angewiesene.
öffne computer, öffne c: öffne qoobox, rechtsklick quarantain, mit winrar oder zip oder anderem packer packen und nach anleitung hochladen.
http://www.trojaner-board.de/54791-a...ner-board.html

viowest 08.11.2011 18:32

Sorry - kommt nicht wieder vor.

Habe die Datei etwas aufgeteilt weil Zip sonst zu gross.

markusg 08.11.2011 18:34

wo hab ich gesagt soll sie hochgeladen werden? willst du das sich jemand damit infiziert wenn sie hier im forum steht?
werd mal nen admin anschreiben müssen damit sie das löschen.
wie läuft das system

viowest 08.11.2011 18:40

Sorry, bin etwas gestresst, aber gelobe Besserung.
Datei ist jetzt nach Anleitung hochgeladen und kann ich den Beitrag(Dateien) nicht wieder löschen?

Grüsse

markusg 08.11.2011 18:57

versuchs mal ob du es noch kannst...
naja und das nützt mir nichts wenn du gestresst bist, du sollst die anweisungen vernünftig durcharbeiten... also machs einfach wenn du zeit hast.

lade den CCleaner standard:
CCleaner Download - CCleaner 3.12.1572
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

viowest 08.11.2011 22:13

Löschen hat geklappt.

Liste anbei.

Seit letzten Neustart (Von/nach Combofix) läuft mein Systemm wieder gleichmäßig stabil.

viowest 09.11.2011 00:11

Liste der Anhänge anzeigen (Anzahl: 2)
Antivir hat sich wieder gemeldet.

Siehe Screens :heulen:

Lasse gerade mal einen Komplettscan mit Mailwarebytes machen.
Log Datei folgt.

Grüsse

viowest 09.11.2011 10:37

Anbei aktueller MWB Log

markusg 09.11.2011 13:36

poste die avira fundmeldungen als text.
avira, ereignisse, entsprechende meldungen anklicken dann kann man den text kopieren.

markusg 09.11.2011 13:37

hast du die malwarebytes funde entfernt?

viowest 09.11.2011 13:51

Ja, habe Funde entfernt

markusg 09.11.2011 14:05

deinstalire:
AviSynth
Bonjour
Classic Menu
GetDataBack beide
google, beide
McAfee
Microsoft Silverlight alle
Mozilla Firefox aktuell:
Webbrowser Firefox auf Deutsch | Schneller, sicherer und anpassbar
proDAD nicht beschriftet falls unnötig alle weg.
Safari
StarMoney
starmoney.de: Die marktführende Online-Banking-Software StarMoney
dringend mal updaten!

deinstaliere:
WavePurity
Windows Live alle
Windows Phone Emulator
Wise finger weg von reg cleanern, die wissen häufig auch nicht, was sie bereinigen können, wenn du aber das falsche damit löscht, wird dein system nicht mehr booten.
in 99 % aller fälle ist es sowieso kompletter blödsinn die registry zu bereinigen, es bringt 0
bereinige mit dem ccleaner

viowest 09.11.2011 17:03

deinstalliert
AviSynth
Bonjour
Classic Menu
GetDataBack beide
google, beide
McAfee
Microsoft Silverlight
WavePurity
Safari
Windows Phone Emulator
Wise
---------------------------------------
Mozilla Firefox aktuallisiert

proDAD gehört zu Pinnacle

StarMoney update auf 8.0 ist in Arbeit
-------------------------------------------------------------

Windows Live Komponenten deinstalliert außer:

Bei Essentiells keine Reaktion nach Rechtsclick, deinstallieren...

-----------------------------------------------------------------------
CC - System bereinigt

Sollich damit auch die Registry bereinigen?
------------------------------------------------------------

Computer wird im Moment in Abständen wieder total langsam, erholt sich aber wieder, wenn ich ihn eine Weile in Ruhe lasse. Der Taskmanager schwankt in diesem Fall zwischen 0 und 100 % CPU Auslastung und ca 26 - 95 % Physikalischer Speicher (cpu hoch bei rundll.exe manchmal gleich 3x vorhanden)

Grüße

markusg 09.11.2011 17:05

ne registry nicht.
kann man sehen was diese schwankung verursacht?
führe bitte eset aus, log posten
http://www.trojaner-board.de/80603-e...ner-nod32.html

viowest 09.11.2011 18:36

In den Momenten sind immer 2-3 rundll32exe am Laufen wovon 2 die Verursacher sind. Zur Zeit läuft System wieder tadellos und im Taskmanager ist keine rundll32exe unter laufenden Prozeßen.

markusg 09.11.2011 18:41

ok dann erst mal mit eset schauen

viowest 09.11.2011 21:10

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=0e0ea31589658e4aa51afe8e1f909ca7
# end=stopped
# remove_checked=true
# archives_checked=false
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-11-09 08:05:30
# local_time=2011-11-09 09:05:30 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1031
# osver=6.1.7600 NT
# compatibility_mode=1797 16775165 100 94 381329 57401038 251575 0
# compatibility_mode=5893 16776638 66 94 824158 73299360 0 0
# compatibility_mode=8192 67108863 100 0 3837 3837 0 0
# scanned=344936
# found=3
# cleaned=3
# scan_time=8512
C:\Qoobox\Quarantine\C\Program Files\F841C\lvvm.exe.vir        Win32/Cycbot.AD Trojaner (Gesäubert durch Löschen - in Quarantäne kopiert)        00000000000000000000000000000000        C
C:\Qoobox\Quarantine\C\Users\Vio\AppData\Roaming\E40F8\0CE5Bu.exe.vir        Variante von Win32/Kryptik.VCE Trojaner (Gesäubert durch Löschen - in Quarantäne kopiert)        00000000000000000000000000000000        C
C:\Qoobox\Quarantine\C\Users\Vio\AppData\Roaming\Microsoft\5B1E\C80F.exe.vir        Variante von Win32/Kryptik.VAN Trojaner (Gesäubert durch Löschen - in Quarantäne kopiert)        00000000000000000000000000000000        C


markusg 10.11.2011 13:25

öffne mal otl, klicke auf bereinigen, programme wie combofix werden nach neustart gelöscht.

viowest 10.11.2011 16:49

Liste der Anhänge anzeigen (Anzahl: 6)
Hallo,

OTL/Berreinigen/Neustart erledigt

Nachdem der Computer wieder einmal seine Arbeit einstellte (total langsam wurde) habe ich mit viel Geduld die beigefügten Screens gemacht. Wenn er sich dann wieder fängt (schneller/normal läuft) kommt beigefügte Scriptmeldung. Bei ausgeschalteter Wlan Verbindung treten die genannten Probleme auch auf. Wenn es mir gelingt die Scriptmeldung zu schließen (Abbrechen) wird der Computer sofort wieder schnell und die rundll. Dateien verschwinden aus dem Taskmanager.

markusg 10.11.2011 16:53

sorry kann auf grafiken leider nichts erkennen, nützt mir nur als rein text meldung.
evtl. hat die malware doch etwas im system beschädigt und wir sollten ihn zurück setzen und dann vernünftig absichern.

viowest 10.11.2011 17:13

Was bedeutet Zurücksetzen und dann absichern? Neuinstallation?:confused:

markusg 10.11.2011 17:18

genau. und vorher deine daten sichern.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130