Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   RunDLL Fehler / Problem beim starten von C:/Users/.../AppData.. (https://www.trojaner-board.de/118269-rundll-fehler-problem-beim-starten-c-users-appdata.html)

Ezy 01.07.2012 11:46

RunDLL Fehler / Problem beim starten von C:/Users/.../AppData..
 
Hallo Leute :)

Habe einige Tage schon mit dem GVU Virus und dem Live Security Platinum Virus zukämpfen gehabt. Habe zunächst mit der Kaspersky Rescue Disc Windows wieder freigeschaltet und durch Malwarebytes die Viren beseitigen lassen. Dass der Rechner jetzt wieder völlig clean sein soll wage ich jedoch zu bezweifeln. Kriege jetzt nach jedem Windows Start folgenden Fehler angezeigt:

RunDLL

Problem beim starten von C:/Users/Max/AppData/Local/Temp/er_00_0_l.exe

Das angegebene Modul wird nicht gefunden.

Habe keinen blassen Schimmer wie ich jetzt weiter vorgehen soll :P
Also voraus schon mal vielen Dank für jegliche Hilfe..

Gruß Max
(P.s. Benutze Win7 64-bit)

Hier der Quick-Scan den ich mit Malwarebytes durchgeführt habe:
Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.06.30.07

Windows 7 x64 NTFS (Abgesichertenmodus/Netzwerkfähig)
Internet Explorer 9.0.8112.16421
Max :: MAX-PC [Administrator]

Schutz: Deaktiviert

30.06.2012 23:10:02
mbam-log-2012-06-30 (23-10-02).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 219613
Laufzeit: 4 Minute(n), 6 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum (Trojan.LameShield) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 3
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|renovator (Trojan.Downloader) -> Daten: C:\Users\Max\AppData\Roaming\Media Center Programs\{77E96979-4B99-42C5-BF47-04CCB6E1F45E}\renovator.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce|B7E85889000026D000013D28A60145BE (Trojan.LameShield) -> Daten: C:\ProgramData\B7E85889000026D000013D28A60145BE\B7E85889000026D000013D28A60145BE.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|nonep (Trojan.Agent) -> Daten: C:\Users\Max\AppData\Local\Temp\tmpdf6d538b\KillEXE.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 4
C:\Users\Max\AppData\Roaming\Media Center Programs\{77E96979-4B99-42C5-BF47-04CCB6E1F45E}\RENOVATOR.EXE (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\ProgramData\B7E85889000026D000013D28A60145BE\B7E85889000026D000013D28A60145BE.EXE (Trojan.LameShield) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\AppData\Local\Temp\er_00_0_l.exe (Spyware.Zbot.DG) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\AppData\Local\Temp\tempfiles.exe (Trojan.SpamBot) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)


Und hier der fullscan:
Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.06.30.07

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
Max :: MAX-PC [Administrator]

Schutz: Aktiviert

30.06.2012 23:18:17
mbam-log-2012-06-30 (23-18-17).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 538770
Laufzeit: 2 Stunde(n), 4 Minute(n), 42 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 1
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Poker 770 (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 8
C:\Users\Max\Desktop\cl1.1.8\router\FRITZ!Box\nc.exe (PUP.Netcat) -> Keine Aktion durchgeführt.
C:\Poker\Poker 770\_SetupCasino_cf77a2.exe (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Desktop\Games\Skyrim\reslists\Phx_data\Res\EmuCfg.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Desktop\Games\Skyrim\reslists\Phx_data\Res\GCFMgr.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Desktop\Games\Skyrim\reslists\Phx_data\Res\ss.exe (Backdoor.Bot) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Downloads\Phx_data\Res\EmuCfg.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Downloads\Phx_data\Res\GCFMgr.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Downloads\Phx_data\Res\ss.exe (Backdoor.Bot) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

cosinus 02.07.2012 14:55

Hast du die Logs von Kaspersky noch?

Ezy 02.07.2012 19:49

Ne weiss auch ehrlich gesagt nicht wie ich da dran komme >.<

cosinus 03.07.2012 12:29

Code:

C:\Users\Max\Desktop\Games\Skyrim\reslists\Phx_data\Res\ss.exe (Backdoor.Bot) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\Downloads\Phx_data\Res\EmuCfg.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Kannst du diese Datei zuordnen? Quelle, Sinn und Zweck?

Ezy 03.07.2012 13:11

Ja das sind beides Dateien einer Software (Phoenix), diese wird zum extrahieren von Dateien genutzt etc. hat aber glaub ich nichts mit dem aktuellen Virenbefall zu tun, die Software ist nämlich schon etwas länger auf dem Rechner..

cosinus 03.07.2012 14:52

Wie lange das drauf ist hab ich nicht gefragt, sondern nach der Quelle
Es gibt einen Grund warum ESET diese Dateien anmeckert - entweder sind das echte Schädlinge oder Fehlalarme

Ezy 03.07.2012 20:20

Richtig. Habe die software bei rapidshare gezogen oder was meinst du mit Quelle? Tippe bei den beiden Dateien aber eher auf Fehlalarme(auch wenn ich eigentlich keine Ahnung habe ;) ).. Die 4 schon beim Quickscan gelöschten Dateien sind mMn die wirklichen Bösewichte... Zumindest war der Computer wieder nutzbar nachdem diese gelöscht wurden..

-> C:\Users\Max\AppData\Roaming\Media Center Programs\{77E96979-4B99-42C5-BF47-04CCB6E1F45E}\RENOVATOR.EXE (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\ProgramData\B7E85889000026D000013D28A60145BE\B7E85889000026D000013D28A60145BE.EXE (Trojan.LameShield) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\AppData\Local\Temp\er_00_0_l.exe (Spyware.Zbot.DG) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Max\AppData\Local\Temp\tempfiles.exe (Trojan.SpamBot) -> Erfolgreich gelöscht und in Quarantäne gestellt.

cosinus 04.07.2012 16:28

Zitat:

Richtig. Habe die software bei rapidshare gezogen oder was meinst du mit Quelle?
Tja schön blöd. :stirn:
Dubiose und gecrackte Software von Rapidshare ist eigentlich fast immer mit irgendwelchen Schädlinge bestückt, das sollte sich nun wirklich in fast jede Ecke des Internet verbreitet haben diese Info :balla:

Sry aber bei illegaler Software gibt es hier nur noch Hilfe zur Datensicherung + Neuinstallation von Windows

Siehe auch => http://www.trojaner-board.de/95393-c...-software.html

Falls wir Hinweise auf illegal erworbene Software finden, werden wir den Support ohne jegliche Diskussion beenden.

Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!

Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein!


In Zukunft Finger weg von: Softonic, Registry-Bereinigern und illegalem Zeugs Cracks/Keygens/Serials


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131