Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? (https://www.trojaner-board.de/63089-tr-vundo-gen-tr-vundo-fnr-6-entfernen.html)

Seraphine_ 28.10.2008 18:39

TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ?
 
Betriebssystem: Windows xp mit AntiVir Personal Edition
Browser: Mozilla Firefox

Hallo liebe Helfer,

hoffentlich sind diesmal alle Angaben komplett. AntiVir meldet mir zeitweise sekündlich einen Fund:

In der Datei 'C:\WINDOWS\system32\jkkIYqol.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Vundo.Gen' [trojan] gefunden.

In der Datei 'C:\WINDOWS\system32\xxYoljJC.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Vundo.fnr.6' [trojan] gefunden.

Keine der angebotenen Optionen (löschen, umbenennen…etc.) hat Erfolg.

Da ich nur mäßige bis gar keine Computerkenntnisse habe, wäre ich für jede Hilfe dankbar.

Gruß, Seraphine

Silent sharK 28.10.2008 18:42

Hi,

folge bitte den angegebenen Schritten der Reihe nach:

1.)
Erstelle ein regelkonformes HijackThis Logfile und poste es.

2.)
MalwareBytes Anti-Malware:
  • Lade dir MalwareBytes Anti-Malware
  • Folge den Anweisungen der Anleitung und poste das Logfile

3.)
ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

(ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)

Seraphine_ 28.10.2008 18:51

okay, HiJackThis lieferte folgendes:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:46:43, on 28.10.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe
C:\Programme\Belkin\Belkin Wireless Network Utility\WLanCfgG.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Microsoft LifeCam\MSCamS32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\pctspk.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\WINDOWS\vVX1000.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\explorer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [LifeCam] "C:\Programme\Microsoft LifeCam\LifeExp.exe"
O4 - HKLM\..\Run: [VX1000] C:\WINDOWS\vVX1000.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: xvycan.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Belkin 54g Wireless USB Network Adapter (Belkin 54g Wireless USB Network Adapter Service) - Unknown owner - C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII\Win32\RpcDataSrv.exe
O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII\RpcSandraSrv.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 7875 bytes


Lade dann mal MalwareBytes...

Seraphine_ 28.10.2008 22:44

So, das hat ´ne Weile gedauert. Hier der Bericht von MalwareBytes:

Malwarebytes' Anti-Malware 1.30
Datenbank Version: 1333
Windows 5.1.2600 Service Pack 2

28.10.2008 22:33:41
mbam-log-2008-10-28 (22-33-41).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 125942
Laufzeit: 3 hour(s), 26 minute(s), 11 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 18
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 5
Infizierte Verzeichnisse: 0
Infizierte Dateien: 27

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\system32\jkkIYqol.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\xxYoljJC.dll (Trojan.Vundo.H) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_CLASSES_ROOT\CLSID\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\xxyoljjc (Trojan.Vundo.H) -> Delete on reboot.
HKEY_CLASSES_ROOT\CLSID\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e23e930a-55c6-4588-9c89-56a5cc2307ca} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{e23e930a-55c6-4588-9c89-56a5cc2307ca} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.BHO.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.BHO.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{8ca5ed52-f3fb-4414-a105-2e3491156990} (Adware.BHO) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\windows\system32\jkkiyqol -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\regfile\shell\open\command\ (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkiyqol -> Delete on reboot.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowRun (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\jkkIYqol.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\loqYIkkj.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\loqYIkkj.ini2 (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\xxYoljJC.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\xvycan.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\jlhvjwjt.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tjwjvhlj.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\bikpfmsk.dll (Trojan.BHO.H) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP358\A0035469.dll (Trojan.Agent) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055651.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055652.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055653.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP377\A0055906.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cbjahkvn.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\gnefeiwh.exe (Trojan.LowZones) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\hgGXNdaA.VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\kcldpgda.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\qhpamcbs.exe (Trojan.LowZones) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\vcruwy.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cuvfduiu.exe (Trojan.LowZones) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\wxlwwojv.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\xvycan.VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\xxyyvUlk.VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\yvalblya.VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Lokale Einstellungen\Temporary Internet Files\Content.IE5\3NNT1A2D\cntr[1].VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NGEVE7OL\4l1gd[1].VIR (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\results.txt (Malware.Trace) -> Quarantined and deleted successfully.

Werde dann mal Combofix laden, aber noch nicht starten. Erst auf Anweisung warten, oder ?

Silent sharK 28.10.2008 22:46

Sieht bis jetzt gut aus.
Führe einen Neustart durch, damit die Löschungen von MBAM in Kraft treten und folge dann der Anleitung für Combofix. ;)

Seraphine_ 28.10.2008 23:14

So. combo fix ist durch, hier der Bericht.

ComboFix 08-10-28.01 - Johnny 2008-10-28 23:03:33.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.265 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\AadNXGgh.ini
C:\WINDOWS\system32\AadNXGgh.ini2
C:\WINDOWS\system32\aylblavy.ini
C:\WINDOWS\system32\klUvyyxx.ini
C:\WINDOWS\system32\klUvyyxx.ini2

.
((((((((((((((((((((((( Dateien erstellt von 2008-09-28 bis 2008-10-28 ))))))))))))))))))))))))))))))
.

2008-10-28 19:01 . 2008-10-28 19:01 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Malwarebytes
2008-10-28 19:00 . 2008-10-28 22:40 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-10-28 19:00 . 2008-10-28 19:00 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Malwarebytes
2008-10-28 19:00 . 2008-10-22 16:10 38,496 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-10-28 19:00 . 2008-10-22 16:10 15,504 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-10-28 18:45 . 2008-10-28 18:57 <DIR> d-------- C:\HiJackThis
2008-10-27 23:39 . 2008-10-27 23:39 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\FLEXnet
2008-10-27 23:21 . 2008-10-27 23:21 <DIR> d-------- C:\Programme\Bonjour
2008-10-27 22:36 . 2008-10-27 22:36 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared
2008-10-27 22:33 . 2008-10-27 22:33 <DIR> d-------- C:\KeyGen
2008-10-27 22:19 . 2008-10-27 22:36 <DIR> d-------- C:\PhotoShop
2008-10-21 17:45 . 2007-11-14 12:42 113,168 --a------ C:\WINDOWS\system32\drivers\vdrv9000.sys
2008-10-21 17:42 . 2008-10-21 17:55 <DIR> d-------- C:\Programme\Virtual CD v9
2008-10-16 17:08 . 2008-10-21 18:22 <DIR> d-------- C:\Programme\Alcohol Soft
2008-10-16 16:19 . 2008-10-16 16:19 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\DAEMON Tools
2008-10-16 15:58 . 2008-10-16 16:20 717,296 --a------ C:\WINDOWS\system32\drivers\sptd.sys
2008-10-15 19:13 . 2008-10-15 19:13 <DIR> d-------- C:\Programme\Lionhead Studios
2008-10-13 20:26 . 2008-10-13 20:26 <DIR> d-------- C:\Programme\Alawar
2008-10-13 20:12 . 2008-10-13 20:12 278,984 --a------ C:\WINDOWS\system32\drivers\atksgt.sys
2008-10-13 20:12 . 2008-10-13 20:12 25,416 --a------ C:\WINDOWS\system32\drivers\lirsgt.sys
2008-10-09 17:10 . 2008-10-09 17:11 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\VirtualFarm
2008-10-09 16:38 . 2008-10-09 16:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Fugazo
2008-10-09 16:36 . 2008-10-09 16:36 <DIR> d-------- C:\Programme\NOS
2008-10-09 16:36 . 2008-10-09 16:37 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\NOS
2008-10-07 17:46 . 2004-08-04 07:58 91,136 --a------ C:\WINDOWS\system32\kswdmcap.ax
2008-10-07 17:46 . 2004-08-04 07:58 91,136 --a--c--- C:\WINDOWS\system32\dllcache\kswdmcap.ax
2008-10-07 17:46 . 2004-08-04 07:58 61,952 --a------ C:\WINDOWS\system32\kstvtune.ax
2008-10-07 17:46 . 2004-08-04 07:58 61,952 --a--c--- C:\WINDOWS\system32\dllcache\kstvtune.ax
2008-10-07 17:46 . 2004-08-04 06:07 59,264 --a------ C:\WINDOWS\system32\drivers\USBAUDIO.sys
2008-10-07 17:46 . 2004-08-04 06:07 59,264 --a--c--- C:\WINDOWS\system32\dllcache\usbaudio.sys
2008-10-07 17:46 . 2004-08-04 07:57 54,272 --a------ C:\WINDOWS\system32\vfwwdm32.dll
2008-10-07 17:46 . 2004-08-04 07:57 54,272 --a--c--- C:\WINDOWS\system32\dllcache\vfwwdm32.dll
2008-10-07 17:46 . 2004-08-04 07:58 43,008 --a------ C:\WINDOWS\system32\ksxbar.ax
2008-10-07 17:46 . 2004-08-04 07:58 43,008 --a--c--- C:\WINDOWS\system32\dllcache\ksxbar.ax
2008-10-07 17:45 . 2007-04-10 22:46 1,966,312 --a------ C:\WINDOWS\system32\drivers\VX1000.sys
2008-10-07 17:45 . 2007-04-10 22:46 709,992 --a------ C:\WINDOWS\vVX1000.exe
2008-10-07 17:45 . 2007-04-10 22:46 476,520 --a------ C:\WINDOWS\vVX1000.dll
2008-10-07 17:45 . 2007-04-10 22:46 202,088 --a------ C:\WINDOWS\system32\LCCoin14.dll
2008-10-07 17:45 . 2007-04-10 22:46 185,704 --a------ C:\WINDOWS\system32\cVX1000.dll
2008-10-07 17:45 . 2007-04-10 22:46 116,072 --a------ C:\WINDOWS\VX1000.dll
2008-10-07 17:45 . 2007-04-10 22:46 15,498 --a------ C:\WINDOWS\VX1000.ini
2008-10-07 17:45 . 2007-04-10 22:46 13,023 --a------ C:\WINDOWS\VX1000.src
2008-10-07 17:42 . 2008-10-07 17:42 <DIR> d-------- C:\WINDOWS\system32\drivers\umdf
2008-10-07 17:42 . 2008-10-07 17:43 <DIR> d-------- C:\Programme\Microsoft LifeCam
2008-10-07 17:39 . 2006-09-28 15:05 2,414,360 --a------ C:\WINDOWS\system32\d3dx9_31.dll
2008-10-07 17:39 . 2006-09-28 15:05 237,848 --a------ C:\WINDOWS\system32\xactengine2_4.dll
2008-10-07 17:39 . 2006-07-28 08:30 236,824 --a------ C:\WINDOWS\system32\xactengine2_3.dll
2008-10-07 17:39 . 2006-09-28 15:04 68,888 --a------ C:\WINDOWS\system32\xinput1_3.dll
2008-10-07 17:39 . 2006-07-28 08:30 62,744 --a------ C:\WINDOWS\system32\xinput1_2.dll
2008-10-07 17:39 . 2006-09-28 15:03 15,128 --a------ C:\WINDOWS\system32\x3daudio1_1.dll
2008-10-07 17:36 . 2008-10-28 17:11 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\skypePM
2008-10-07 17:36 . 2008-10-07 17:36 56 --ah----- C:\WINDOWS\system32\ezsidmv.dat
2008-10-07 17:35 . 2008-10-28 22:46 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Skype
2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Programme\Skype
2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Skype
2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Skype

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-28 17:07 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\AntiVir PersonalEdition Classic
2008-10-27 22:21 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe
2008-10-27 20:27 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-10-20 15:39 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Sandlot Games
2008-10-20 15:34 --------- d-----w C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\GameHouse
2008-10-20 15:33 --------- d-----w C:\Programme\GameHouse
2008-10-16 15:57 --------- d-----w C:\Programme\Java
2008-10-13 16:59 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\iWin Games
2008-10-09 17:11 --------- d---a-w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\TEMP
2008-10-09 15:46 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\BigFishGamesCache
2008-09-15 15:37 1,846,144 ----a-w C:\WINDOWS\system32\win32k.sys
2008-09-10 13:39 --------- d-----w C:\Programme\bfgclient
2008-09-08 05:39 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\MythPeople
2008-08-28 15:18 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\FarmFrenzy2
2008-08-28 10:04 333,056 ----a-w C:\WINDOWS\system32\drivers\srv.sys
2008-08-26 07:57 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
2008-08-14 13:42 2,182,656 ----a-w C:\WINDOWS\system32\ntoskrnl.exe
2008-08-14 13:42 2,060,032 ----a-w C:\WINDOWS\system32\ntkrnlpa.exe
2008-05-29 15:58 17,144 ----a-w C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2008-04-09 15:49 0 ----a-w C:\Programme\temp01
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360]
"Skype"="C:\Programme\Skype\Phone\Skype.exe" [2008-09-23 21755688]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-07-22 266497]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-13 180269]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-06-29 286720]
"iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2007-07-10 270648]
"LifeCam"="C:\Programme\Microsoft LifeCam\LifeExp.exe" [2007-05-17 279912]
"VX1000"="C:\WINDOWS\vVX1000.exe" [2007-04-10 709992]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"SoundMan"="SOUNDMAN.EXE" [2002-07-28 C:\WINDOWS\SOUNDMAN.EXE]
"AtiPTA"="atiptaxx.exe" [2004-08-25 C:\WINDOWS\system32\atiptaxx.exe]
"PCTVOICE"="pctspk.exe" [2002-07-10 C:\WINDOWS\system32\pctspk.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 15360]

C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmen\Programme\Autostart\
Adobe Reader - Schnellstart.lnk - C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 29696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=xvycan.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"C:\\Programme\\Mozilla Firefox\\firefox.exe"=
"C:\\Programme\\ICQ6\\ICQ.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\iTunes\\iTunes.exe"=
"C:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII\\Win32\\RpcDataSrv.exe"=
"C:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII\\RpcSandraSrv.exe"=
"C:\\Programme\\Microsoft LifeCam\\LifeCam.exe"=
"C:\\Programme\\Microsoft LifeCam\\LifeExp.exe"=
"C:\\Programme\\Bonjour\\mDNSResponder.exe"=
"C:\\Programme\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2008-04-24 22336]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2008-07-22 45376]
R2 Belkin 54g Wireless USB Network Adapter Service;Belkin 54g Wireless USB Network Adapter;C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe [2004-03-29 49152]
R2 MSCamSvc;MSCamSvc;C:\Programme\Microsoft LifeCam\MSCamS32.exe [2007-05-17 271720]
R3 WBFIRDMA;Winbond-Infrarotgerätetreiber;C:\WINDOWS\system32\DRIVERS\wbfirdma.sys [2001-08-17 35871]
S3 bkn50USB;Belkin 54Mbps Wireless USB Network Adapter;C:\WINDOWS\system32\DRIVERS\rt2500usb.sys [2004-07-16 140416]
S3 Cdi91ssbm;Cdi91ssbm;C:\WINDOWS\system32\proxycfg.exe [2004-08-04 9728]
S3 getPlus(R) Helper;getPlus(R) Helper;C:\Programme\NOS\bin\getPlus_HelperSvc.exe [2008-08-29 33752]
S3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2007-04-10 1966312]

*Newly Created Service* - PROCEXP90
.
Inhalt des "geplante Tasks" Ordners

2008-10-13 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
- C:\Programme\Apple Software Update\SoftwareUpdate.exe []
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

BHO-{44926505-F8E7-46BC-8E67-82E04F82AF0B} - (no file)
BHO-{D0A29C4D-B287-443E-8DB2-44DCBFF45444} - (no file)


.
------- Zusätzlicher Suchlauf -------
.
FireFox -: Profile - C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Mozilla\Firefox\Profiles\4tulz2oe.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.de
FF -: plugin - C:\Programme\Adobe\Acrobat 7.0\Reader\browser\nppdf32.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-28 23:06:10
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

Prozess: C:\WINDOWS\system32\winlogon.exe
-> C:\WINDOWS\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2008-10-28 23:10:09
ComboFix-quarantined-files.txt 2008-10-28 22:09:47

Vor Suchlauf: 5.715.193.856 Bytes frei
Nach Suchlauf: 5,744,902,144 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn

188 --- E O F --- 2008-10-15 20:07:50

Silent sharK 28.10.2008 23:23

Zitat:

2008-10-27 22:33 . 2008-10-27 22:33 <DIR> d-------- C:\KeyGen
Ich glaube, wir sehen uns bald wieder. :rolleyes:

Seraphine_ 28.10.2008 23:35

Hoffentlich nicht :heilig:

Bislang funzt es ganz gut, keine Meldungen mehr. Vielen, vielen Dank !

Silent sharK 28.10.2008 23:36

Wenn du nicht in Zukunft die Finger von Warez lässt, sehen wir uns ganz sicher wieder. :p

DSG 16.02.2009 18:54

Hallo Freunde (oder die es eventuell werden wollen:party:)

Bin jetzt hier über Google Suchfunktion reingerutscht.. bräuchte dringend Hilfe
Habe mir das ding eingefangen Win32-BHO-VX [Trj] sprich so zeigt mir es mein AntiVirKid von G Data an! Immer wieder an! Trotz Quarantäne Löschung :(



[edit]

Bitte eröffne, wie jeder andere hier auch, für dein Problem eine eigenes Thema.
Nur so wird sichergestellt as jedem User übersichtlich und individuell geholfen werden kann.
Lies die diese Anleitung durch und arbeite sie ab -> http://www.trojaner-board.de/69886-a...-beachten.html

Danke. :)

[/edit]


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:36 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129