Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Infektion über java / rundll32.exe (https://www.trojaner-board.de/93678-infektion-java-rundll32-exe.html)

x^2 13.12.2010 18:04

auch ein zweiter versuch gmer im normalmodus laufen zu lassen scheiterte.
vista friert nach ca. 30 min. ein. den virenscanner habe ich deinstalliert, aber der ist scheinbar nicht das problem.
daher kann ich auch kein log aus dem normalmodus erstellen.

markusg 13.12.2010 18:12

kannst du mir bitte noch malneue otl logs erstellen und posten?

x^2 13.12.2010 18:57

hier die aktuellen logs...

x^2 13.12.2010 19:05

Liste der Anhänge anzeigen (Anzahl: 1)
weiss nicht ob es erwähnenswert ist, aber wegen des gmer scans war AVG deinstalliert und die wlan verbindung getrennt (wie von gmer gefordert) und währenddessen gibts keine nervigen popups. der virus/trojaner/whatever scheint also nur aktiv zu werden, wenn er merkt, dass eine internet-verbindung besteht.

sobald ich die verbindung wiederhergestellt habe, bekomme ich sofort diese nachricht (s. anhang).

markusg 13.12.2010 19:12

• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

:OTL
DRV - (NwlnkFwd) -- C:\Windows\System32\DRIVERS\nwlnkfwd.sys File not found
DRV - (NwlnkFlt) -- C:\Windows\System32\DRIVERS\nwlnkflt.sys File not found
DRV - (IpInIp) -- C:\Windows\System32\DRIVERS\ipinip.sys File not found
DRV - (igfx) -- C:\Windows\System32\DRIVERS\igdkmd32.sys File not found
DRV - (catchme) -- C:\Users\robot\AppData\Local\Temp\catchme.sys File not found
O20 - AppInit_DLLs: (authsrv32.dll) - C:\Windows\System32\authsrv32.dll ()
O20 - AppInit_DLLs: (devdev.dll) - C:\Windows\System32\devdev.dll ()
O28 - HKLM ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - Reg Error: Key error. File not found
:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort posten.

x^2 13.12.2010 19:26

genau in diesem moment geht auch AVG auf und weißt mich auf malware hin:
c:\windows\system32\devdev.dll

soll ich den hinweis erstmal ignorieren und den OTL fix durchführen oder AVG die datei in quarantäne verschieben lassen?

markusg 13.12.2010 19:33

den otl scan machen. und dann hab ich noch was vergessen.
öffne den arbeitsplatz, c: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
lade das archiv in unserem upload channel hoch.
http://www.trojaner-board.de/54791-a...ner-board.html

beim packen also avg meldung ignorieren.

x^2 13.12.2010 20:38

hmmm...

das problem besteht leider weiterhin. das komische ist auch, dass die dateien devdev.dll und authsrv32.dll nicht existieren. die malware scheint sie irgendwie zu verbergen. AVG findet sie nun auch nicht mehr.

das movedfiles archiv habe ich geupped. allerdings sind die .dlls auch dort nicht enthalten.

/edit sorry! log vergessen... nun angehangen

x^2 13.12.2010 20:51

ich hab die bastarde!

es scheint so als ob der virus die folder-view eigenschaften immer wieder zuruecksetzt. auf systemdateien nicht anzeigen und versteckte dateien ausblenden. /edit aber scheinbar nur fuer die beiden .dlls im system32 ordner. alle andere versteckten dateien werden ganz normal angezeigt.
ich hab die beiden .dll jetzt nochmal einzeln gepackt und uploade sie nochmal.

markusg 13.12.2010 20:54

poste mal neue otl logs nach neustart bitte

x^2 13.12.2010 21:07

ok der OTL scan läuft...

nach dem neustart sind die folder-eigenschaften übrigens wieder auf systemdateien verbergen, bekannte dateiendungen ausblenden und versteckte dateien nicht anzeigen zurückgesetzt. das eigenartige daran ist, dass aber alle versteckten dateien und systemdateien im c:\ root-verzeichnis und auch im system32 verzeichnis angezeigt werden, außer den beiden betreffenden .dlls!

ändere ich den eigenschaft-wert wieder auf anzeigen, sehe ich auch die devdev.dll und die authsrv32.dll.

x^2 13.12.2010 21:39

und hier die neuen OTL logs

markusg 14.12.2010 11:35

laut log sind sie nicht mehr aktiev, immernoch die selben probleme?


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131