Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Suurch/fraudrop/packed.win32.krap Infected (https://www.trojaner-board.de/90203-suurch-fraudrop-packed-win32-krap-infected.html)

holyraider 30.08.2010 00:40

Hi!

Seit ca. einer woche habe ich mit diesen viren probleme.
Ich hab keine ahnung wie ich sie bekommen hab.. ich hab nichts besonderes gemacht und aufeinmal wurden alle möglichen sachen (fake adware scanner etc) ausgeführt.
Ich hab dann alles mit kaspersky und spybot gelöscht.. nach mehreren scans ham die dann beide auch nichts mehr gefunden.
Das war vor einer woche... zwischendurch hatte ich nochmal ein kurzes intermezzo, aber da war ich die viren schnell wieder los(dachte ich zumindest)
und jetzt sind sie wieder da...
ich hab wieder nichts besonderes gemacht..hab musik gehört und eine geraucht, da hat sich aufeinmal das benutzerkonten fenster mehrmals geöffnet und wieder geschlossen.
Ich hab dann sofort kaspersky wieder angeschmissen(habs öfters mal aus wenn ich spiele) und jetzt sucht und zerstört es seit stunden allerlei viren, aber es hört halt einfach nicht auf.
Ich hab bei google ein bisschen gesucht aber zu den viren nichts gefunden was mir geholfen hat
Ich bin jetzt seit 2 monaten mit win7 64bit unterwegs und kenn mich nicht so sehr damit aus.
Ich mache gerade scans mit malware bytes anti-malware und schau mir die hijacklogs an.
Wenn die scans fertig sind und alles gefundene gefixt ist, poste ich nen aktuellen hijackthis log und was auch immer ihr braucht.

Wenn ihr irgendwas bestimmtes braucht um mir zu helfen, dann sagt es nur kurz und ich antworte so schnell wie möglich.
Ich danke schonmal im vorraus und hoffe ihr könnt mir helfen!

regards
josh

edit:
ok noch was anderes.. ich kann keine programme mehr starten.. es scheint als hätte ich dazu keine berechtigung mehr... was aber seltsam ist, da ich zb firefox über den taskmanager noch ausführen kann.. nicht jedoch über die verknüpfung oder die .exe an sich. ausserdem ist mir ein prozess aufgefallen der andauernd wieder im taskmanager auftaucht aber nie von avp oder ähnlichem erkannt wird..
skype_names_2.exe oder so ähnlich.

oh und mir fällt grade auf, dass das board auf deutsch is =S
hab das ganze jetzt ins deutsche umgeschrieben.. man is das peinlich =D

Hijackthis log:HiJackthis Logfile:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:46:34, on 30.08.2010
Platform: Unknown Windows (WinNT 6.01.3504 SP3)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal
 
Running processes:
C:\Program Files (x86)\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe
C:\Windows\SysWOW64\CTXFISPI.EXE
C:\Users\aspnet\AppData\Local\Temp\Blizzard Installer Bootstrap - 0010ea1f\Installer.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe
C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = MSN, Messenger und Hotmail sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN, Messenger und Hotmail sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN, Messenger und Hotmail sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [VolPanel] "C:\Program Files (x86)\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe" /r
O4 - HKLM\..\Run: [UpdReg] C:\Windows\UpdReg.EXE
O4 - HKLM\..\Run: [AVP] "C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~2\MICROS~4\Office12\EXCEL.EXE/3000
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra button: &Virtual Keyboard - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~4\Office12\REFIEBAR.DLL
O9 - Extra button: URLs c&heck - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~2\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~2\KASPER~1\KASPER~1\sbhook.dll
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: AMD RAIDXpert (AMDRAIDXpert) - Unknown owner - C:\Program Files (x86)\AMD\RAIDXpert\jetty\extra\win32\Wrapper.exe
O23 - Service: AODService - Unknown owner - C:\Program Files (x86)\AMD\OverDrive\AODAssist.exe
O23 - Service: Kaspersky Anti-Virus Service (AVP) - Kaspersky Lab ZAO - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe
O23 - Service: Creative ALchemy AL6 Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\AL6Licensing.exe
O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\CTAELicensing.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: AVM IGD CTRL Service (IGDCTRL) - AVM Berlin - C:\Program Files\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\LogiShrd\Bluetooth\lbtserv.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: O&O Defrag - O&O Software GmbH - C:\Program Files\OO Software\Defrag\oodag.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
 
--
End of file - 8089 bytes

--- --- ---


--- --- ---

sry das ich die logs so blöd geposted hab, hab sie jetzt als rar hochgeladen, kann aber meinen beitrag iwie nichmehr editieren, könnte ein mod/admin den log part löschen?

hier die logfiles:

rsit logs:
hxxp://www.file-upload.net/download-2785552/rsit.rar.html

hijackthis log:
hxxp://www.file-upload.net/download-2785551/hijackthis.rar.html

cosinus 30.08.2010 14:55

Zitat:

Ich hab dann alles mit kaspersky und spybot gelöscht..
Immer die genauen Schädlingsnamen und Pfadangaben notieren und posten!

Aus den Regeln:

5. Beschreibe Dein Problem in einigen Sätzen und arbeite diese Anleitung ab Punkt 2. durch
Auch Funde von deiner Sicherheitssoftware bitte im Thema nennen: (z.B. c:\windows\virus.exe)
Fehlen diese Angaben, kann und wird dir hier niemand helfen.

holyraider 30.08.2010 16:56

Tut mir Leid, das hab ich glatt vergessen =S

kaspersky:
1. viren befall vor einer woche:
Trojan.win32.Swizzor.wrg -fülle an .htm datein aus dem temp. inet files/content.IE5 ordner
Trojan-Downloader.Java.OpenStream.al -aus dem java deployment/chache ordner
Trojan-Downloader.Java.Agent.cd -aus dem java deployment/chache ordner

befall von gestern:
Trojan-Dropper.Win32.FrauDrop.azy
Trojan.win32.FakeAV.ckd
Packed.win32.krap.ao
Trojan-PSW.win32.Agent.sig
Trojan-Downloader.win32.Suurch.bwe
HEUR:Trojan.Win32.Generic
Backdoor.win32.VB.Lvn
packed.win32.katusha.n
Trojan-PSW.win32.LdPinch.aova
Trojan.win32.FraudPack.bhhn


Mbam:

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4504

Windows 6.1.7600 Service Pack 3
Internet Explorer 8.0.7600.16385

30.08.2010 01:54:39
mbam-log-2010-08-30 (01-54-39).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 146769
Laufzeit: 4 Minute(n), 23 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 13
Infizierte Registrierungswerte: 4
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 1
Infizierte Dateien: 10

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\cscrptxt.cscrptxt (Adware.EZlife) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{e0ec6fba-f009-3535-95d6-b6390db27da1} (Adware.EZlife) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\cscrptxt.cscrptxt.1.0 (Adware.EZlife) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\{84c3c236-f588-4c93-84f4-147b2abbe67b} (Adware.Adrotator) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\{38061edc-40bb-4618-a8da-e56353347e6d} (Adware.EZlife) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\AppID\{7b6a2552-e65b-4a9e-add4-c45577ffd8fd} (Adware.EZLife) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{b1ba40a2-75f2-51bd-f413-04b13a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b1ba40a2-75f2-51bd-f413-04b13a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Sky-Banners (Adware.Adrotator) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Street-Ads (Adware.Adrotator) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\$NtUninstallMTF1011$ (Adware.Adrotator) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Sky-Banners (Adware.Adrotator) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Street-Ads (Adware.Adrotator) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hse897ifdsjf98u3heuidhfdd (Malware.Packer.Gen) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\idstrf (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\winid (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\nofolderoptions (Hijack.FolderOptions) -> Delete on reboot.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
C:\Windows\$NtUninstallMTF1011$ (Adware.Adrotator) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\Users\aspnet\AppData\Local\Temp\ctfkde.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Windows\SysWOW64\iquup.dll (Adware.EZlife) -> Quarantined and deleted successfully.
C:\Windows\SysWOW64\zo3kxwx.dll (Trojan.Ertfor) -> Quarantined and deleted successfully.
C:\Windows\System32\iquup.dll (Adware.BHO) -> Quarantined and deleted successfully.
C:\Users\aspnet\AppData\Local\Temp\gdf2aba.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\aspnet\AppData\Local\Temp\osemrcwaxn.exe (Adware.BHO) -> Quarantined and deleted successfully.
C:\Windows\$NtUninstallMTF1011$\apUninstall.exe (Adware.Adrotator) -> Quarantined and deleted successfully.
C:\Windows\$NtUninstallMTF1011$\zrpt.xml (Adware.Adrotator) -> Quarantined and deleted successfully.
C:\Users\aspnet\AppData\Local\Temp\skaioejiesfjoee.tmp (Malware.Trace) -> Quarantined and deleted successfully.
C:\Users\aspnet\Local Settings\Application Data\Windows Server\admin.txt (Malware.Trace) -> Quarantined and deleted successfully.


Kaspersky der hat beim ersten befall am 14.08 alles aufgeräumt und danach war alles wie voher. zwischen dem 14.08 und dem 30.08 gab es keine einzige viren meldung oder ähnliches und gestern fings ohne vorwarnung aufeinmal wieder an. dann mit den oben genannten viren.
mbam hat beim ersten quicksearch am 30.08 das oben gepastete als log ausgegeben.

Hoffe man kann mir jetzt helfen :(
mitlerweile stürzt der explorer andauernd ab, startleisten einträge funktionieren nur zur hälfte (msn geht, firefox nicht) und das ich alles wegbekommen habe glaub ich nicht wirklich.

mfg
josh

cosinus 30.08.2010 16:59

Zitat:

befall von gestern:
Trojan-Dropper.Win32.FrauDrop.azy
Trojan.win32.FakeAV.ckd
Die pfadangaben fehlen aber immer noch, Ich will auch die Dateinamen sehen.

holyraider 30.08.2010 17:01

ok das wird ein wenig dauern.. ich muss kurz zum arzt weil ich krank bin(deswegen auch so schusselig) und danach geh ich alle listen mal durch. Kann man von kaspersky alle funde als log ausgeben lassen wo man die pfade rauskopieren kann?

cosinus 30.08.2010 17:05

Zitat:

Zitat von holyraider (Beitrag 562129)
Kann man von kaspersky alle funde als log ausgeben lassen wo man die pfade rauskopieren kann?

Ja, kann man. RTFM :pfeiff:

holyraider 30.08.2010 17:42

ich bin froh das ich bei meinen kopfschmerzen überhaupt lesen kannst was du schreibst =S
trojan.brain32.destroyer detected.. =/

also..
im anhang poste ich dann nochmal die gesammten detections vom 14.08 bis zum heutigen tag, welche von kaspersky erkannt und (vermeindlich) gelöscht wurden. spybot hat anscheinend keine logs gespeichert, ausser update bericht gibts keine logs. mbam is oben genauso wie hijackthis.
Momentan erkennt ekaspersky nur noch das hier:
30.08.2010 01:20:08 Kaspersky Internet Security Task started Proactive Defense
30.08.2010 01:20:26 Windows Explorer Detected: PDM.Keylogger C:\WINDOWS\EXPLORER.EXE

und das kommt dann, wenn die explorer.exe abstürzt.. dies passiert ohne unterbrechung in verbindung mit der wow.exe und total random ohne wow.


hier die ksprsky liste:
hxxp://www.file-upload.net/download-2786976/kaspersky-list.txt.html


edit: kaspersky fragt mich die ganze zeit ob ich dateien aus der quarantäne wiederherstellen will, welche angeblich nicht infeziert sind.. die dateien sind/waren zu 90% eindeutig viren..(-> namen wie zb. 9zszdh2223901.exe oder so).
restoren oder in quarantäne lassen?

cosinus 30.08.2010 18:51

Zitat:

C:\Users\aspnet\Local Settings\Downloads\crackingcrypting\[OSH]CRYSTAL METHODE\Ultimate Vac Blocker\ultimate_VAC_blocker_BY_Slupka99_V3.dll
Was ist denn das? :wtf:

holyraider 30.08.2010 18:55

bitte nicht vorverurteilen.. ich bin uploader/mod auf einer bekannten cheat website und da hab prüfe ich jeden tag dateien auf viren und trojaner.
ich lade die dateien runter, prüfe sie in sandboxen, vm, virenscanner, gegebenenfalls bisschen inner IDE und dann lade ich sie auf die website.
Diese dateien führe ich jedoch nie selbst aus, so dumm bin ich dann doch nicht :pfeiff:

cosinus 30.08.2010 19:02

Naja, was das genau ist, ist damit aber nicht nicht beantwortet. Hat das was mit Steam zu tun? :pfeiff:

holyraider 30.08.2010 19:30

das is teil eines counterstrike source cheats. der vac blocker part ist eine durch einen injector in steam injezierte .dll die vac aushebelt.
Ob dem so ist oder nicht weiss ich nichtmehr.. liegt schon lange auf meiner platte, hab noch nich aufgeräumt.
Die .dll + injector is mitlerweile schon von kaspersky gelöscht worden.

cosinus 30.08.2010 19:37

Zitat:

der vac blocker part ist eine durch ein injector in steam injezierte .dll die vac aushebelt.
Das das nicht erlaubt ist weißt Du? Bei kommerzieller Software darfst Du die binaries nicht manipulieren! Abgesehen davon hasse ich cheater, spiel hin und wieder AssaultCube und die Cheater nerven einfach nur mit ihren peinlichen Aktionen :koch:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


holyraider 30.08.2010 19:59

Ich reg mich selbst des öfteren über cheater auf ;D
das ich das mache hat mehr was damit zu tun, dass ich das letzte aktive staff mitglied bin und die site ohne mich ganz austerben würde.. verantwortung und so..ich hab keine ahnung (:

und was die legalität angeht.. ich selbst verändere nichts an den binaries und benutzen tu ich auch keine cheats, ausserdem sind alle programme natürlich nur für educational purposes erstellt worden =D

konnte den inhalt der logfiles nicht direkt im thread posten, weils zuviel war denke ich. habs wieder bei file-upload hochgeladen.

hier die ot resultate..

OTL:
hxxp://www.file-upload.net/download-2787432/otl.txt.txt.html

extras:
hxxp://www.file-upload.net/download-2787437/extras.txt.txt.html

cosinus 30.08.2010 20:32

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

holyraider 30.08.2010 23:41

Super Antispyware:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 08/31/2010 at 00:25 AM

Application Version : 4.42.1000

Core Rules Database Version : 5428
Trace Rules Database Version: 3240

Scan type : Complete Scan
Total Scan Time : 00:50:34

Memory items scanned : 732
Memory threats detected : 0
Registry items scanned : 14789
Registry threats detected : 0
File items scanned : 33051
File threats detected : 3

Adware.Tracking Cookie
C:\Users\aspnet\AppData\Roaming
\Microsoft\Windows\Cookies\aspnet@atdmt[2].txt

Rogue.AntiMalwareDoctor
C:\Users\aspnet\AppData\Roaming\D0D1454467250BB5C55455E03B7D5C04

Trojan.Smitfraud Variant-Gen/Bensorty
C:\WINDOWS\SYSWOW64\FHRKT.DLL


--------------------------------------------------------------------------

Malwarebytes:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4510

Windows 6.1.7600 Service Pack 3
Internet Explorer 8.0.7600.16385

31.08.2010 00:40:48
mbam-log-2010-08-31 (00-40-48).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|)
Durchsuchte Objekte: 405341
Laufzeit: 1 Stunde(n), 3 Minute(n), 45 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 31.08.2010 08:31

Ein paar Überreste.

Zitat:

C:\WINDOWS\SYSWOW64\FHRKT.DLL
Hast Du diese Datei noch? Wenn ja, bitte bei Virustotal.com auswerten lassen.

holyraider 31.08.2010 09:47

hatte sie noch in der quarantäne.. hier der virustotal log:

"Antivirus", "Version", "Last update", "Result"
"AhnLab-V3", "2010.08.31.00", "2010.08.31", "-"
"AntiVir", "8.2.4.46", "2010.08.31", "TR/Downloader.Gen"
"Antiy-AVL", "2.0.3.7", "2010.08.30", "-"
"Authentium", "5.2.0.5", "2010.08.31", "W32/Spyware-WebActiveClick-based!Maximus"
"Avast", "4.8.1351.0", "2010.08.30", "Win32:Ertfor"
"Avast5", "5.0.594.0", "2010.08.30", "Win32:Ertfor"
"BitDefender", "7.2", "2010.08.31", "Generic.Malware.dld!!.D6B81D3D"
"CAT-QuickHeal", "11.00", "2010.08.31", "-"
"ClamAV", "0.96.2.0-git", "2010.08.31", "-"
"Comodo", "5920", "2010.08.31", "-"
"Emsisoft", "5.0.0.37", "2010.08.31", "-"
"eSafe", "7.0.17.0", "2010.08.30", "-"
"eTrust-Vet", "36.1.7827", "2010.08.30", "Win32/Ertfor.CR"
"F-Prot", "4.6.1.107", "2010.08.31", "W32/Spyware-WebActiveClick-based!Maximus"
"F-Secure", "9.0.15370.0", "2010.08.31", "Generic.Malware.dld!!.D6B81D3D"
"Fortinet", "4.1.143.0", "2010.08.30", "-"
"GData", "21", "2010.08.31", "Generic.Malware.dld!!.D6B81D3D"
"Ikarus", "T3.1.1.88.0", "2010.08.31", "-"
"Jiangmin", "13.0.900", "2010.08.30", "-"
"K7AntiVirus", "9.63.2396", "2010.08.30", "Trojan"
"Kaspersky", "7.0.0.125", "2010.08.31", "-"
"McAfee", "5.400.0.1158", "2010.08.31", "Suspect-D!2418590A292F"
"Microsoft", "1.6103", "2010.08.31", "Trojan:Win32/Ertfor.B"
"NOD32", "5410", "2010.08.30", "a variant of Win32/TrojanDownloader.Small.NFD"
"Norman", "6.05.11", "2010.08.30", "W32/Suspicious_Gen2.BXTMR"
"nProtect", "2010-08-31.01", "2010.08.31", "-"
"Panda", "10.0.2.7", "2010.08.30", "-"
"PCTools", "7.0.3.5", "2010.08.31", "Downloader.Generic"
"Prevx", "3.0", "2010.08.31", "Medium Risk Malware"
"Rising", "22.63.01.04", "2010.08.31", "Trojan.DL.Win32.Undef.emn"
"Sophos", "4.56.0", "2010.08.31", "-"
"Sunbelt", "6816", "2010.08.31", "BehavesLike.Win32.Malware (v)"
"SUPERAntiSpyware", "4.40.0.1006", "2010.08.31", "Trojan.Smitfraud Variant-Gen/Bensorty"
"Symantec", "20101.1.1.7", "2010.08.31", "Downloader"
"TheHacker", "6.5.2.1.359", "2010.08.31", "-"
"TrendMicro", "9.120.0.1004", "2010.08.31", "PAK_Generic.001"
"TrendMicro-HouseCall", "9.120.0.1004", "2010.08.31", "-"
"VBA32", "3.12.14.0", "2010.08.30", "-"
"ViRobot", "2010.8.9.3978", "2010.08.31", "-"
"VirusBuster", "5.0.27.0", "2010.08.30", "-"
"MD5", "2418590a292f49b6dc4964afbfc22706"
"SHA1", "f9185bf3f5f1700983ffcb6b2b5b77a38800ff79"
"SHA256", "4cd9f68ca4fcbbbbd89023b8ea911019e0ff304f3f37dd4ae5c4c57ab7313bc4"
"File size", "29988 bytes"
"Scan date", "2010-08-31 08:41:23 (UTC)"


und falls du das noch brauchst:

TrID:
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
sigcheck:
publisher....: n/a
copyright....: n/a
product......: n/a
description..: n/a
original name: n/a
internal name: n/a
file version.: n/a
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
PEiD: -
packers (Authentium): UPX
packers (F-Prot): UPX
packers (Kaspersky): UPX
PEInfo: PE structure information

[[ basic data ]]
entrypointaddress: 0x9A70
timedatestamp....: 0x4C7564EE (Wed Aug 25 18:46:06 2010)
machinetype......: 0x14C (Intel I386)

[[ 3 section(s) ]]
name, viradd, virsiz, rawdsiz, ntropy, md5
UPX0, 0x1000, 0x8000, 0x0, 0.0, d41d8cd98f00b204e9800998ecf8427e
UPX1, 0x9000, 0x1000, 0xE00, 7.11, 4c378081122a428a6d55a7762e1f5df5
UPX2, 0xA000, 0x1000, 0x200, 3.79, fd45f29c848f6ac39b889d29d922fe7e

[[ 4 import(s) ]]
advapi32.dll: RegCloseKey
kernel32.dll: LoadLibraryA, GetProcAddress, VirtualProtect
user32.dll: wsprintfA
wininet.dll: InternetOpenA

[[ 4 export(s) ]]
DllCanUnloadNow, DllGetClassObject, DllRegisterServer, DllUnregisterServer



Und dann is da aber noch was... kaspersky fragt die ganze zeit ob ich angeblich doch nicht infezierte dateien wiederherstellen will.. wenn ich zb winit.exe aus system32 wiederherstelle und auf den desktop packe.. dann sagt kaspersky mir:
explorer.exe versucht auf den virus winit.exe/ FGD zuzugreifen(wohlbemerkt ohne das ich die datei auch nur angeklickt habe)
dann löscht er winit.exe wieder und 5 minuten später will er es wieder restoren -.-'

cosinus 31.08.2010 12:40

Zitat:

dann löscht er winit.exe wieder und 5 minuten später will er es wieder restoren -.-'
winit.exe oder wininit.exe?

holyraider 31.08.2010 12:57

30.08.2010 01:04:11 Quarantined virus HEUR:Trojan.Win32.Generic C:\Windows\SysWOW64\wininit.exe High

sry, falsch gemerkt =S

cosinus 31.08.2010 13:18

Mach nochmal neue OTL-Logs mit der otl.exe - stell das Dateialter aber bitte mal auf min. 90 Tage

holyraider 31.08.2010 16:37

OTL:

hxxp://www.file-upload.net/download-2789129/OTL.Txt.html

extras:
hxxp://www.file-upload.net/download-2789132/Extras.Txt.html

sollte ich nochmal das was du früher gepostet hast wieder einfügen? weil jetzt hab ich das einfach nach standart prozedur gemacht.. hat auch nur 3 min gedauert..mit deinen befehlen hats knapp 20 gebraucht.

cosinus 31.08.2010 20:16

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
[2010.08.31 14:08:54 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Aspyr
[2010.08.27 09:23:37 | 000,000,000 | ---D | C] -- C:\Users\aspnet\AppData\Local\gdbjumtjw
[2010.08.12 23:14:43 | 000,000,000 | ---D | C] -- C:\Users\aspnet\AppData\Local\oyvctjqut
[2010.08.11 19:14:24 | 000,012,800 | ---- | C] ( ) -- C:\Windows\SysWow64\killapps.exe
[2010.08.06 00:31:03 | 000,000,000 | ---D | C] -- C:\Windows\E10DB5DAE57640EAA7FC1CB2A7B283A6.TMP
[2010.06.23 18:33:31 | 000,000,000 | ---D | C] -- C:\Windows\45235788142C44BE8A4DDDE9A84492E5.TMP
[2010.06.09 16:10:29 | 000,000,000 | ---D | C] -- C:\Windows\A7E07C2B2220441587E3784D5814BC93.TMP
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

holyraider 01.09.2010 00:34

musste neustarten..
Zitat:

All processes killed
========== OTL ==========
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\Support folder moved successfully.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\Shaders\Generated folder moved successfully.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\Shaders\Common folder moved successfully.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\Shaders folder moved successfully.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\profiles\ folder moved successfully.
Folder move failed. C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\profiles scheduled to be moved on reboot.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\DirectX folder moved successfully.
C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening folder moved successfully.
C:\Program Files (x86)\Aspyr folder moved successfully.
C:\Users\aspnet\AppData\Local\gdbjumtjw folder moved successfully.
C:\Users\aspnet\AppData\Local\oyvctjqut folder moved successfully.
C:\Windows\SysWOW64\killapps.exe moved successfully.
C:\Windows\E10DB5DAE57640EAA7FC1CB2A7B283A6.TMP folder moved successfully.
C:\Windows\45235788142C44BE8A4DDDE9A84492E5.TMP folder moved successfully.
C:\Windows\A7E07C2B2220441587E3784D5814BC93.TMP folder moved successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: aspnet
->Temp folder emptied: 29604458 bytes
->Temporary Internet Files folder emptied: 1448377 bytes
->Java cache emptied: 17003883 bytes
->FireFox cache emptied: 266877897 bytes
->Flash cache emptied: 1068118 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

User: Ralf
->Temp folder emptied: 6328087 bytes
->Temporary Internet Files folder emptied: 5688816 bytes
->Java cache emptied: 576141 bytes
->FireFox cache emptied: 109445718 bytes
->Flash cache emptied: 1869 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 200704 bytes
%systemroot%\System32 .tmp files removed: 1619120 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 10431080 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 67563 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 430,00 mb


OTL by OldTimer - Version 3.2.11.0 log created on 09012010_012734

Files\Folders moved on Reboot...
File\Folder C:\Program Files (x86)\Aspyr\DefenseGridTheAwakening\profiles not found!
C:\Users\aspnet\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\activation.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\j2ee.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\jdom.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\json.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\mail.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\prmi.jar scheduled to be moved on reboot.
File move failed. C:\Windows\temp\Jetty__25902__amd\webapp\WEB-INF\lib\xerces.jar scheduled to be moved on reboot.
File\Folder C:\Windows\temp\hsperfdata_SYSTEM\2276 not found!

Registry entries deleted on Reboot...
was war denn in dem defense grid ordner was bösartig war? hab das spiel doch so gern gespielt :balla::heulen:

cosinus 01.09.2010 11:56

Ups sah nach Malware aus. Kannst Du aus dem _OTL Ordner auf C:\ wieder rausfischen :D

Zitat:

30.08.2010 01:04:11 Quarantined virus HEUR:Trojan.Win32.Generic C:\Windows\SysWOW64\wininit.exe High
Taucht die immer noch auf?

holyraider 01.09.2010 22:16

hi.. kann ich momentan nicht sagen, bin morgen erst wieder zu hause, werds dann nochmal checken und bescheid geben (:

holyraider 02.09.2010 16:53

hm.. also kaspersky sagt bei 5 dateien die in der quarantäne sind, dass die clean wären und nicht infiziert.
Ich hatte aber einmal die wininit.exe wiederhergestellt(auf dem desktop) und dann hat direkt die explorer.exe drauf zugegriffen(laut kaspersky der keylogger) und da hab ich alles gestoppt und die datei wieder gelöscht.
Also sobald ich die datei wiederherstelle sagt kaspersky mir das sie infiziert ist =/
und das is mit 4 weiteren dateien genauso.. wenn ich auf fix threads bei kaspersky klicke, dann kommen die 5 und sagen mir sie wären clean, stell ich sie her löscht kaspersky wegen viren..

hoffe man versteht was ich meine und warum ich das bisschen sinnlos finde =S


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131