![]() |
TFC.exe lässt sich nicht ausführen Hallo, mein Virenscanner (Antivir) hat jüngst 7 unerwünschte Programme gefunden, die ich in Quarantäne verschoben habe. Nun wollte ich der Anleitung auf Trojanerboard folgen (MBAM installieren und anschließend hier die Logfiles posten), aber leider gibt es ein Problem bei der Ausführung von TFC.exe Der Download und das Update von MBAM hat zwar geklappt, aber der automatische Neustart ist nicht erfolgt. Der Versuch, TFC.exe manuell zu starten hat aber auch nicht geklappt, da ich folgende Fehlermeldung erhielt: C:\Dokumente und Einstellungen\***\Desktop\MFTools\TFC.exe ist keine zulässige Win32-Anwendung Was soll ich nun tun? Vielen Dank schon im Voraus! |
Zitat:
Das sind notwendige Angaben, poste also das Protokoll des Virenscanners mit den Funden inkl. kompletten Pfadangaben sowie Datei- und Schädlingsnamen! |
Hallo Arne, danke für den Hinweis. Wollte mich sicherheitshalber nur an das übliche Prozedere (MBAM) halten. Also hier sind die drei Berichte von Antivir: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Montag, 7. Februar 2011 16:53 Es wird nach 2461013 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 2) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : ***-BE01800B Versionsinformationen: BUILD.DAT : 10.0.0.611 31824 Bytes 14.01.2011 13:28:00 AVSCAN.EXE : 10.0.3.5 435368 Bytes 16.12.2010 17:46:44 AVSCAN.DLL : 10.0.3.0 56168 Bytes 30.03.2010 10:42:16 LUKE.DLL : 10.0.3.2 104296 Bytes 16.12.2010 17:46:44 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 10:59:47 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 19:59:59 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 17:46:28 VBASE002.VDF : 7.11.0.1 2048 Bytes 14.12.2010 17:46:28 VBASE003.VDF : 7.11.0.2 2048 Bytes 14.12.2010 17:46:28 VBASE004.VDF : 7.11.0.3 2048 Bytes 14.12.2010 17:46:28 VBASE005.VDF : 7.11.0.4 2048 Bytes 14.12.2010 17:46:28 VBASE006.VDF : 7.11.0.5 2048 Bytes 14.12.2010 17:46:28 VBASE007.VDF : 7.11.0.6 2048 Bytes 14.12.2010 17:46:28 VBASE008.VDF : 7.11.0.7 2048 Bytes 14.12.2010 17:46:29 VBASE009.VDF : 7.11.0.8 2048 Bytes 14.12.2010 17:46:29 VBASE010.VDF : 7.11.0.9 2048 Bytes 14.12.2010 17:46:29 VBASE011.VDF : 7.11.0.10 2048 Bytes 14.12.2010 17:46:29 VBASE012.VDF : 7.11.0.11 2048 Bytes 14.12.2010 17:46:29 VBASE013.VDF : 7.11.0.52 128000 Bytes 16.12.2010 17:46:29 VBASE014.VDF : 7.11.0.91 226816 Bytes 20.12.2010 21:57:12 VBASE015.VDF : 7.11.0.122 136192 Bytes 21.12.2010 17:05:57 VBASE016.VDF : 7.11.0.156 122880 Bytes 24.12.2010 09:01:30 VBASE017.VDF : 7.11.0.185 146944 Bytes 27.12.2010 12:40:13 VBASE018.VDF : 7.11.0.228 132608 Bytes 30.12.2010 12:02:59 VBASE019.VDF : 7.11.1.5 148480 Bytes 03.01.2011 08:59:01 VBASE020.VDF : 7.11.1.37 156672 Bytes 07.01.2011 10:27:52 VBASE021.VDF : 7.11.1.65 140800 Bytes 10.01.2011 18:35:09 VBASE022.VDF : 7.11.1.87 225280 Bytes 11.01.2011 16:24:06 VBASE023.VDF : 7.11.1.124 125440 Bytes 14.01.2011 16:39:06 VBASE024.VDF : 7.11.1.155 132096 Bytes 17.01.2011 19:10:10 VBASE025.VDF : 7.11.1.189 451072 Bytes 20.01.2011 13:11:06 VBASE026.VDF : 7.11.1.230 138752 Bytes 24.01.2011 13:11:07 VBASE027.VDF : 7.11.2.12 164352 Bytes 27.01.2011 13:11:08 VBASE028.VDF : 7.11.2.43 178176 Bytes 01.02.2011 09:12:22 VBASE029.VDF : 7.11.2.78 206336 Bytes 04.02.2011 15:46:44 VBASE030.VDF : 7.11.2.79 2048 Bytes 04.02.2011 15:46:44 VBASE031.VDF : 7.11.2.88 62464 Bytes 07.02.2011 15:46:44 Engineversion : 8.2.4.162 AEVDF.DLL : 8.1.2.1 106868 Bytes 14.10.2010 16:09:40 AESCRIPT.DLL : 8.1.3.53 1282427 Bytes 02.02.2011 09:12:29 AESCN.DLL : 8.1.7.2 127349 Bytes 27.11.2010 23:17:04 AESBX.DLL : 8.1.3.2 254324 Bytes 27.11.2010 23:17:05 AERDL.DLL : 8.1.9.2 635252 Bytes 14.10.2010 16:09:39 AEPACK.DLL : 8.2.4.9 512374 Bytes 02.02.2011 09:12:28 AEOFFICE.DLL : 8.1.1.16 205179 Bytes 02.02.2011 09:12:27 AEHEUR.DLL : 8.1.2.73 3207541 Bytes 07.02.2011 15:46:49 AEHELP.DLL : 8.1.16.1 246134 Bytes 07.02.2011 15:46:47 AEGEN.DLL : 8.1.5.2 397683 Bytes 30.01.2011 13:11:12 AEEMU.DLL : 8.1.3.0 393589 Bytes 27.11.2010 23:17:00 AECORE.DLL : 8.1.19.2 196983 Bytes 30.01.2011 13:11:11 AEBB.DLL : 8.1.1.0 53618 Bytes 14.10.2010 16:09:34 AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 10:59:10 AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 10:59:07 AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 15:47:40 AVREG.DLL : 10.0.3.2 53096 Bytes 06.11.2010 14:24:03 AVSCPLR.DLL : 10.0.3.2 84328 Bytes 16.12.2010 17:46:44 AVARKT.DLL : 10.0.22.6 231784 Bytes 16.12.2010 17:46:41 AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 08:53:25 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 14:38:54 NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 13:40:55 RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 12:10:08 RCTEXT.DLL : 10.0.58.0 98152 Bytes 06.11.2010 14:24:01 Konfiguration für den aktuellen Suchlauf: Job Name..............................: avguard_async_scan Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4d887cb8\guard_slideup.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: quarantäne Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: aus Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: aus Suche nach Rootkits...................: aus Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: hoch Beginn des Suchlaufs: Montag, 7. Februar 2011 16:53 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'IoctlSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\syscheckrt\syscheckrt.exe' C:\syscheckrt\syscheckrt.exe [FUND] Ist das Trojanische Pferd TR/Spy.SpyEyes.eta Beginne mit der Desinfektion: C:\syscheckrt\syscheckrt.exe [FUND] Ist das Trojanische Pferd TR/Spy.SpyEyes.eta [HINWEIS] Der Registrierungseintrag <HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syscheckrt.exe> wurde erfolgreich entfernt. [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4f42bc14.qua' verschoben! Ende des Suchlaufs: Montag, 7. Februar 2011 17:04 Benötigte Zeit: 00:02 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 0 Verzeichnisse wurden überprüft 31 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 30 Dateien ohne Befall 0 Archive wurden durchsucht 0 Warnungen 1 Hinweise Die Suchergebnisse werden an den Guard übermittelt. Avira AntiVir Personal Erstellungsdatum der Reportdatei: Mittwoch, 9. Februar 2011 10:52 Es wird nach 2461013 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 2) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : ***-BE01800B Versionsinformationen: BUILD.DAT : 10.0.0.611 31824 Bytes 14.01.2011 13:28:00 AVSCAN.EXE : 10.0.3.5 435368 Bytes 16.12.2010 17:46:44 AVSCAN.DLL : 10.0.3.0 56168 Bytes 30.03.2010 10:42:16 LUKE.DLL : 10.0.3.2 104296 Bytes 16.12.2010 17:46:44 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 10:59:47 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 19:59:59 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 17:46:28 VBASE002.VDF : 7.11.0.1 2048 Bytes 14.12.2010 17:46:28 VBASE003.VDF : 7.11.0.2 2048 Bytes 14.12.2010 17:46:28 VBASE004.VDF : 7.11.0.3 2048 Bytes 14.12.2010 17:46:28 VBASE005.VDF : 7.11.0.4 2048 Bytes 14.12.2010 17:46:28 VBASE006.VDF : 7.11.0.5 2048 Bytes 14.12.2010 17:46:28 VBASE007.VDF : 7.11.0.6 2048 Bytes 14.12.2010 17:46:28 VBASE008.VDF : 7.11.0.7 2048 Bytes 14.12.2010 17:46:29 VBASE009.VDF : 7.11.0.8 2048 Bytes 14.12.2010 17:46:29 VBASE010.VDF : 7.11.0.9 2048 Bytes 14.12.2010 17:46:29 VBASE011.VDF : 7.11.0.10 2048 Bytes 14.12.2010 17:46:29 VBASE012.VDF : 7.11.0.11 2048 Bytes 14.12.2010 17:46:29 VBASE013.VDF : 7.11.0.52 128000 Bytes 16.12.2010 17:46:29 VBASE014.VDF : 7.11.0.91 226816 Bytes 20.12.2010 21:57:12 VBASE015.VDF : 7.11.0.122 136192 Bytes 21.12.2010 17:05:57 VBASE016.VDF : 7.11.0.156 122880 Bytes 24.12.2010 09:01:30 VBASE017.VDF : 7.11.0.185 146944 Bytes 27.12.2010 12:40:13 VBASE018.VDF : 7.11.0.228 132608 Bytes 30.12.2010 12:02:59 VBASE019.VDF : 7.11.1.5 148480 Bytes 03.01.2011 08:59:01 VBASE020.VDF : 7.11.1.37 156672 Bytes 07.01.2011 10:27:52 VBASE021.VDF : 7.11.1.65 140800 Bytes 10.01.2011 18:35:09 VBASE022.VDF : 7.11.1.87 225280 Bytes 11.01.2011 16:24:06 VBASE023.VDF : 7.11.1.124 125440 Bytes 14.01.2011 16:39:06 VBASE024.VDF : 7.11.1.155 132096 Bytes 17.01.2011 19:10:10 VBASE025.VDF : 7.11.1.189 451072 Bytes 20.01.2011 13:11:06 VBASE026.VDF : 7.11.1.230 138752 Bytes 24.01.2011 13:11:07 VBASE027.VDF : 7.11.2.12 164352 Bytes 27.01.2011 13:11:08 VBASE028.VDF : 7.11.2.43 178176 Bytes 01.02.2011 09:12:22 VBASE029.VDF : 7.11.2.78 206336 Bytes 04.02.2011 15:46:44 VBASE030.VDF : 7.11.2.79 2048 Bytes 04.02.2011 15:46:44 VBASE031.VDF : 7.11.2.88 62464 Bytes 07.02.2011 15:46:44 Engineversion : 8.2.4.162 AEVDF.DLL : 8.1.2.1 106868 Bytes 14.10.2010 16:09:40 AESCRIPT.DLL : 8.1.3.53 1282427 Bytes 02.02.2011 09:12:29 AESCN.DLL : 8.1.7.2 127349 Bytes 27.11.2010 23:17:04 AESBX.DLL : 8.1.3.2 254324 Bytes 27.11.2010 23:17:05 AERDL.DLL : 8.1.9.2 635252 Bytes 14.10.2010 16:09:39 AEPACK.DLL : 8.2.4.9 512374 Bytes 02.02.2011 09:12:28 AEOFFICE.DLL : 8.1.1.16 205179 Bytes 02.02.2011 09:12:27 AEHEUR.DLL : 8.1.2.73 3207541 Bytes 07.02.2011 15:46:49 AEHELP.DLL : 8.1.16.1 246134 Bytes 07.02.2011 15:46:47 AEGEN.DLL : 8.1.5.2 397683 Bytes 30.01.2011 13:11:12 AEEMU.DLL : 8.1.3.0 393589 Bytes 27.11.2010 23:17:00 AECORE.DLL : 8.1.19.2 196983 Bytes 30.01.2011 13:11:11 AEBB.DLL : 8.1.1.0 53618 Bytes 14.10.2010 16:09:34 AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 10:59:10 AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 10:59:07 AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 15:47:40 AVREG.DLL : 10.0.3.2 53096 Bytes 06.11.2010 14:24:03 AVSCPLR.DLL : 10.0.3.2 84328 Bytes 16.12.2010 17:46:44 AVARKT.DLL : 10.0.22.6 231784 Bytes 16.12.2010 17:46:41 AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 08:53:25 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 14:38:54 NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 13:40:55 RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 12:10:08 RCTEXT.DLL : 10.0.58.0 98152 Bytes 06.11.2010 14:24:01 Konfiguration für den aktuellen Suchlauf: Job Name..............................: avguard_async_scan Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4d8ff502\guard_slideup.avp Protokollierung.......................: niedrig Primäre Aktion........................: reparieren Sekundäre Aktion......................: quarantäne Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: aus Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: aus Suche nach Rootkits...................: aus Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: hoch Beginn des Suchlaufs: Mittwoch, 9. Februar 2011 10:52 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'IoctlSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NBService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP699\A0049457.exe' C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP699\A0049457.exe [FUND] Ist das Trojanische Pferd TR/Spy.SpyEyes.eta [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4f03c5fb.qua' verschoben! Ende des Suchlaufs: Mittwoch, 9. Februar 2011 10:54 Benötigte Zeit: 01:53 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 0 Verzeichnisse wurden überprüft 30 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 29 Dateien ohne Befall 0 Archive wurden durchsucht 0 Warnungen 1 Hinweise Die Suchergebnisse werden an den Guard übermittelt. Avira AntiVir Personal Erstellungsdatum der Reportdatei: Mittwoch, 9. Februar 2011 11:17 Es wird nach 2467357 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 2) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : ***-BE01800B Versionsinformationen: BUILD.DAT : 10.0.0.611 31824 Bytes 14.01.2011 13:28:00 AVSCAN.EXE : 10.0.3.5 435368 Bytes 16.12.2010 17:46:44 AVSCAN.DLL : 10.0.3.0 56168 Bytes 30.03.2010 10:42:16 LUKE.DLL : 10.0.3.2 104296 Bytes 16.12.2010 17:46:44 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 10:59:47 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 19:59:59 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 17:46:28 VBASE002.VDF : 7.11.0.1 2048 Bytes 14.12.2010 17:46:28 VBASE003.VDF : 7.11.0.2 2048 Bytes 14.12.2010 17:46:28 VBASE004.VDF : 7.11.0.3 2048 Bytes 14.12.2010 17:46:28 VBASE005.VDF : 7.11.0.4 2048 Bytes 14.12.2010 17:46:28 VBASE006.VDF : 7.11.0.5 2048 Bytes 14.12.2010 17:46:28 VBASE007.VDF : 7.11.0.6 2048 Bytes 14.12.2010 17:46:28 VBASE008.VDF : 7.11.0.7 2048 Bytes 14.12.2010 17:46:29 VBASE009.VDF : 7.11.0.8 2048 Bytes 14.12.2010 17:46:29 VBASE010.VDF : 7.11.0.9 2048 Bytes 14.12.2010 17:46:29 VBASE011.VDF : 7.11.0.10 2048 Bytes 14.12.2010 17:46:29 VBASE012.VDF : 7.11.0.11 2048 Bytes 14.12.2010 17:46:29 VBASE013.VDF : 7.11.0.52 128000 Bytes 16.12.2010 17:46:29 VBASE014.VDF : 7.11.0.91 226816 Bytes 20.12.2010 21:57:12 VBASE015.VDF : 7.11.0.122 136192 Bytes 21.12.2010 17:05:57 VBASE016.VDF : 7.11.0.156 122880 Bytes 24.12.2010 09:01:30 VBASE017.VDF : 7.11.0.185 146944 Bytes 27.12.2010 12:40:13 VBASE018.VDF : 7.11.0.228 132608 Bytes 30.12.2010 12:02:59 VBASE019.VDF : 7.11.1.5 148480 Bytes 03.01.2011 08:59:01 VBASE020.VDF : 7.11.1.37 156672 Bytes 07.01.2011 10:27:52 VBASE021.VDF : 7.11.1.65 140800 Bytes 10.01.2011 18:35:09 VBASE022.VDF : 7.11.1.87 225280 Bytes 11.01.2011 16:24:06 VBASE023.VDF : 7.11.1.124 125440 Bytes 14.01.2011 16:39:06 VBASE024.VDF : 7.11.1.155 132096 Bytes 17.01.2011 19:10:10 VBASE025.VDF : 7.11.1.189 451072 Bytes 20.01.2011 13:11:06 VBASE026.VDF : 7.11.1.230 138752 Bytes 24.01.2011 13:11:07 VBASE027.VDF : 7.11.2.12 164352 Bytes 27.01.2011 13:11:08 VBASE028.VDF : 7.11.2.43 178176 Bytes 01.02.2011 09:12:22 VBASE029.VDF : 7.11.2.78 206336 Bytes 04.02.2011 15:46:44 VBASE030.VDF : 7.11.2.79 2048 Bytes 04.02.2011 15:46:44 VBASE031.VDF : 7.11.2.104 153600 Bytes 08.02.2011 09:59:49 Engineversion : 8.2.4.162 AEVDF.DLL : 8.1.2.1 106868 Bytes 14.10.2010 16:09:40 AESCRIPT.DLL : 8.1.3.53 1282427 Bytes 02.02.2011 09:12:29 AESCN.DLL : 8.1.7.2 127349 Bytes 27.11.2010 23:17:04 AESBX.DLL : 8.1.3.2 254324 Bytes 27.11.2010 23:17:05 AERDL.DLL : 8.1.9.2 635252 Bytes 14.10.2010 16:09:39 AEPACK.DLL : 8.2.4.9 512374 Bytes 02.02.2011 09:12:28 AEOFFICE.DLL : 8.1.1.16 205179 Bytes 02.02.2011 09:12:27 AEHEUR.DLL : 8.1.2.73 3207541 Bytes 07.02.2011 15:46:49 AEHELP.DLL : 8.1.16.1 246134 Bytes 07.02.2011 15:46:47 AEGEN.DLL : 8.1.5.2 397683 Bytes 30.01.2011 13:11:12 AEEMU.DLL : 8.1.3.0 393589 Bytes 27.11.2010 23:17:00 AECORE.DLL : 8.1.19.2 196983 Bytes 30.01.2011 13:11:11 AEBB.DLL : 8.1.1.0 53618 Bytes 14.10.2010 16:09:34 AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 10:59:10 AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 10:59:07 AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 15:47:40 AVREG.DLL : 10.0.3.2 53096 Bytes 06.11.2010 14:24:03 AVSCPLR.DLL : 10.0.3.2 84328 Bytes 16.12.2010 17:46:44 AVARKT.DLL : 10.0.22.6 231784 Bytes 16.12.2010 17:46:41 AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 08:53:25 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 14:38:54 NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 13:40:55 RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 12:10:08 RCTEXT.DLL : 10.0.58.0 98152 Bytes 06.11.2010 14:24:01 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Mittwoch, 9. Februar 2011 11:17 Der Suchlauf nach versteckten Objekten wird begonnen. HKEY_USERS\S-1-5-21-1844237615-1409082233-682003330-1004\Software\Microsoft\Windows\ShellNoRoam\BagMRU\nodeslots [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_USERS\S-1-5-21-1844237615-1409082233-682003330-1004\Software\Microsoft\Windows\ShellNoRoam\BagMRU\70\0\mrulistex [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Services\NtmsSvc\Config\Standalone\drivelist [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'soffice.bin' - '172' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.exe' - '13' Modul(e) wurden durchsucht Durchsuche Prozess 'swriter.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'msdtc.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '59' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '67' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '73' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'IoctlSvc.exe' - '13' Modul(e) wurden durchsucht Durchsuche Prozess 'NBService.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '17' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '52' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '95' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '17' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '149' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'Ati2evxx.exe' - '13' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '57' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '42' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '70' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '11' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '1683' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\OOo_3.2.1_Win_x86_install_de.exe [0] Archivtyp: NSIS --> a [1] Archivtyp: CAB (Microsoft) --> testtar.tar [2] Archivtyp: TAR (tape archiver) --> gnu/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/longname [WARNUNG] Interner Fehler! C:\Dokumente und Einstellungen\***\Eigene Dateien\Programme Downloads\OpenOffice.org 3.2 (de) Installation Files\openofficeorg1.cab [0] Archivtyp: CAB (Microsoft) --> testtar.tar [1] Archivtyp: TAR (tape archiver) --> gnu/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/longname [WARNUNG] Interner Fehler! C:\Programme\OpenOffice.org 3\Basis\program\python-core-2.6.1\lib\test\testtar.tar [0] Archivtyp: TAR (tape archiver) --> gnu/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/longname [WARNUNG] Interner Fehler! [WARNUNG] Interner Fehler! C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP696\A0049349.exe [FUND] Ist das Trojanische Pferd TR/EyeStye.H.36 C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP697\A0049381.exe [FUND] Ist das Trojanische Pferd TR/Kazy.10916 C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP697\A0049389.exe [FUND] Ist das Trojanische Pferd TR/Kazy.10807 C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP698\A0049399.exe [FUND] Ist das Trojanische Pferd TR/EyeStye.H.45 C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP698\A0049411.exe [FUND] Ist das Trojanische Pferd TR/Spy.SpyEyes.esg Beginne mit der Desinfektion: C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP698\A0049411.exe [FUND] Ist das Trojanische Pferd TR/Spy.SpyEyes.esg [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '42d32a35.qua' verschoben! C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP698\A0049399.exe [FUND] Ist das Trojanische Pferd TR/EyeStye.H.45 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5a440592.qua' verschoben! C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP697\A0049389.exe [FUND] Ist das Trojanische Pferd TR/Kazy.10807 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '081b5f7a.qua' verschoben! C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP697\A0049381.exe [FUND] Ist das Trojanische Pferd TR/Kazy.10916 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6e2c10b9.qua' verschoben! C:\System Volume Information\_restore{6BC31BAE-339B-4D00-90DB-922EEADDB490}\RP696\A0049349.exe [FUND] Ist das Trojanische Pferd TR/EyeStye.H.36 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2ba83d87.qua' verschoben! Ende des Suchlaufs: Mittwoch, 9. Februar 2011 13:54 Benötigte Zeit: 2:28:23 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 9703 Verzeichnisse wurden überprüft 446018 Dateien wurden geprüft 5 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 5 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 446013 Dateien ohne Befall 5554 Archive wurden durchsucht 4 Warnungen 5 Hinweise 487050 Objekte wurden beim Rootkitscan durchsucht 3 Versteckte Objekte wurden gefunden Ich bin ziemlich verunsichert wegen der Funde. Ich mache zwar kein Online-Banking, aber ich nutze z.B. Papypal oder auch meine Kreditkarte für Online-Bestellungen. Traue mich nun seit den Funden nicht mal mehr in meine E-Mail Accounts einzuloggen. Vielen Dank daher für die Hilfe - wie soll ich mich nun verhalten? |
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Ich bin wirklich unglaublich dankbar für die Hilfe... Ich habe nun MBAM aktualisiert und einen Scan gemacht. Anschließend auch mit OTL gescannt. Allerdings habe ich bislang noch keine weiteren Schritte unternommen (also noch keine Löschungen oder so durchgeführt) - ich hoffe das war richtig. Hier sind die Logfiles: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5754 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 13.02.2011 20:57:58 mbam-log-2011-02-13 (20-57-49).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 146238 Laufzeit: 7 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) OTL Logfile: Code: OTL logfile created on: 13.02.2011 21:02:53 - Run 1 OTL Logfile: Code: OTL Extras logfile created on: 13.02.2011 21:02:53 - Run 1 Ich habe meinen Real-Name und den Titel einiger Open Office Textdateien durch *** ersetzt. Ich hoffe ich habe bis jetzt alles richtig gemacht und nichts vergessen - ansonsten bitte ich um Entschuldigung. Nochmals danke für die Hilfe! |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo... ich habe mich an die Anweisungen gehalten. Allerdings konnte ich die Recovery Konsole nicht installieren, weil ich meine Windows CD nicht finden konnte. Es lief aber ansonsten alles reibungslos ab, wie beschrieben. Nach einem Neustart habe ich aber inzwischen Antivir, Spybot und die Windows Firewall wieder aktiviert (ich hoffe das war richtig). Hier ist das Log von Combofix: Combofix Logfile: Code: ComboFix 11-02-13.04 - *** 14.02.2011 17:39:17.1.1 - x86 Sieht es gut aus oder eher schlecht? Ich warte auf weiteren Anweisungen. Vielen Dank und Gruß! |
Wir brauchen die Wiederherstellungskonsole: Gehe auf die Microsoft Seite => http://support.microsoft.com/?scid=kb%3Bde%3B310994&x=21&y=12 Wähle den Download, der für dein Betriebssystem bestimmt ist: Hinweis: Für WinXP Sp3 wähle die Sp2 Version. http://i94.photobucket.com/albums/l8...ungskonsol.png Lade die Datei herunter und speichere diese mit dem original Namen, neben ComboFix.exe ab (bzw. cofi.exe wenn umbenannt) http://i94.photobucket.com/albums/l8...onsole_ani.gif Nun schließe alle offenen Programme und Fenster, inklusive der Antiviren und Antimalware Programme. Dies ist notwendig, damit kein Program den Suchlauf von ComboFix behindert.
|
Es hat geklappt! Ich konnte die Wiederherstellungskonsole erfolgreich installieren und den combofix scan durchführen. Hier ist das log: Combofix Logfile: Code: ComboFix 11-02-13.04 - *** 14.02.2011 19:29:35.2.1 - x86 :dankeschoen: ...für die Hilfe |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
OK, ich hoffe ich habe alles richtig gemacht. Hier sind die logs: GMER 1.0.15.15530 - hxxp://www.gmer.net Rootkit quick scan 2011-02-14 23:48:42 Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-5 ST380013AS rev.3.00 Running: wmexeq5n.exe; Driver: C:\DOKUME~1\***\LOKALE~1\Temp\kweiifog.sys ---- Disk sectors - GMER 1.0.15 ---- Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0x950a600 size 0x1fd Disk \Device\Harddisk0\DR0 sector 62: copy of MBR ---- EOF - GMER 1.0.15 ---- OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000003c Kernel Drivers (total 117): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806CE000 \WINDOWS\system32\hal.dll 0xF8B64000 \WINDOWS\system32\KDCOM.DLL 0xF8A74000 \WINDOWS\system32\BOOTVID.dll 0xF8534000 ACPI.sys 0xF8B66000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF8523000 pci.sys 0xF8664000 isapnp.sys 0xF8674000 ohci1394.sys 0xF8684000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF8C2C000 pciide.sys 0xF88E4000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF8694000 MountMgr.sys 0xF8504000 ftdisk.sys 0xF8B68000 dmload.sys 0xF84DE000 dmio.sys 0xF88EC000 PartMgr.sys 0xF86A4000 VolSnap.sys 0xF84C6000 atapi.sys 0xF86B4000 disk.sys 0xF86C4000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF84A7000 fltMgr.sys 0xF8495000 sr.sys 0xF86D4000 PxHelp20.sys 0xF847E000 KSecDD.sys 0xF83F1000 Ntfs.sys 0xF83C4000 NDIS.sys 0xF83A9000 Mup.sys 0xF8704000 \SystemRoot\system32\DRIVERS\nic1394.sys 0xF87E4000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xF8222000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xF81E6000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF87F4000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF8804000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF8814000 \SystemRoot\system32\DRIVERS\redbook.sys 0xF81C3000 \SystemRoot\system32\DRIVERS\ks.sys 0xF893C000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys 0xF7F8B000 \SystemRoot\system32\drivers\ALCXWDM.SYS 0xF7F67000 \SystemRoot\system32\drivers\portcls.sys 0xF8824000 \SystemRoot\system32\drivers\drmk.sys 0xF8944000 \SystemRoot\system32\DRIVERS\usbohci.sys 0xF7F44000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF894C000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF7F25000 \SystemRoot\system32\DRIVERS\SiSGbeXP.sys 0xF7F14000 \SystemRoot\system32\DRIVERS\serial.sys 0xF8B30000 \SystemRoot\system32\DRIVERS\serenum.sys 0xF7F00000 \SystemRoot\system32\DRIVERS\parport.sys 0xF8834000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF8954000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF895C000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xF8D14000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF8844000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF8B34000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xF7EE9000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF8854000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF8864000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF8964000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xF7ED8000 \SystemRoot\system32\DRIVERS\psched.sys 0xF8874000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF897C000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF8984000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF7DDF000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xF88A4000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF8B84000 \SystemRoot\system32\DRIVERS\swenum.sys 0xF7DAB000 \SystemRoot\system32\DRIVERS\update.sys 0xF8B58000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF88B4000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF8714000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF8B86000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF8B8C000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF8CC8000 \SystemRoot\System32\Drivers\Null.SYS 0xF8B8E000 \SystemRoot\System32\Drivers\Beep.SYS 0xF8994000 \SystemRoot\System32\drivers\vga.sys 0xF8B90000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF8B92000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF899C000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF89A4000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF8B08000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xAAFCD000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xAAF75000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xAAF4D000 \SystemRoot\system32\DRIVERS\netbt.sys 0xAAF2B000 \SystemRoot\System32\drivers\afd.sys 0xF8744000 \SystemRoot\system32\DRIVERS\netbios.sys 0xF89AC000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xAAF00000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xAAE91000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF8754000 \SystemRoot\System32\Drivers\Fips.SYS 0xAAE70000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xAAE4A000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF8B96000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xF8774000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xF89C4000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xAAE0A000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF8BA6000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF7DA3000 \SystemRoot\System32\drivers\Dxapi.sys 0xF89CC000 \SystemRoot\System32\watchdog.sys 0xBF9C1000 \SystemRoot\System32\drivers\dxg.sys 0xF8D75000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF9D3000 \SystemRoot\System32\ati2dvag.dll 0xBFA10000 \SystemRoot\System32\ati2cqag.dll 0xBFA43000 \SystemRoot\System32\atikvmag.dll 0xF87B4000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xF87C4000 \SystemRoot\system32\DRIVERS\arp1394.sys 0xBFA77000 \SystemRoot\System32\ati3duag.dll 0xBFCB8000 \SystemRoot\System32\ativvaxx.dll 0xA8CB5000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xA8C0D000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xA88A0000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xA883B000 \SystemRoot\system32\drivers\wdmaud.sys 0xA8A3D000 \SystemRoot\system32\drivers\sysaudio.sys 0xF8B7A000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xA8935000 \SystemRoot\System32\Drivers\DgiVecp.sys 0xA865C000 \SystemRoot\system32\DRIVERS\srv.sys 0xA856C000 \SystemRoot\system32\DRIVERS\secdrv.sys 0xA8283000 \SystemRoot\System32\Drivers\HTTP.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 33): 0 System Idle Process 4 System 456 C:\WINDOWS\system32\smss.exe 632 csrss.exe 760 C:\WINDOWS\system32\winlogon.exe 804 C:\WINDOWS\system32\services.exe 816 C:\WINDOWS\system32\lsass.exe 988 C:\WINDOWS\system32\ati2evxx.exe 1004 C:\WINDOWS\system32\svchost.exe 1096 svchost.exe 1224 C:\WINDOWS\system32\svchost.exe 1444 C:\WINDOWS\system32\ati2evxx.exe 1488 svchost.exe 1540 C:\WINDOWS\explorer.exe 1548 svchost.exe 1820 C:\WINDOWS\system32\spoolsv.exe 1868 C:\Programme\Avira\AntiVir Desktop\sched.exe 1888 C:\Programme\Avira\AntiVir Desktop\avguard.exe 2000 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 568 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe 584 C:\Programme\Bonjour\mDNSResponder.exe 336 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe 700 C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe 436 C:\WINDOWS\system32\IoctlSvc.exe 1028 wdfmgr.exe 276 alg.exe 652 C:\Programme\Avira\AntiVir Desktop\avgnt.exe 732 C:\Programme\Spybot - Search & Destroy\TeaTimer.exe 2528 C:\WINDOWS\system32\wuauclt.exe 2880 C:\Programme\Mozilla Firefox\firefox.exe 1452 C:\WINDOWS\system32\svchost.exe 2140 C:\Programme\WinZip\WZQKPICK.EXE 3952 C:\Dokumente und Einstellungen\***\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) PhysicalDrive0 Model Number: ST380013AS, Rev: 3.00 Size Device Name MBR Status -------------------------------------------- 74 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
OK, ich mache heute abend nach der Arbeit einen Vollscan mit beiden Programmen. Eine Frage hierzu: Soll ich nach der Aktualisierung von Malwarebytes und SASW für die Scans meine anderen Schutzprogramme (Firewall, Antivir, Spybot) deaktivieren und die Internetverbindung trennen (Kabel ziehen)? Vielen Dank für Deine Zeit und Geduld! |
Du hast doch hoffentlich nur die Windows-Firewall? Alles andere wäre nämlich kontraproduktiv. Spybot knn auch getrost deinstalliert werden, das Tool war mal gut. AntiVir kann anbleiben, Windows-Firewall auch. |
Guten Morgen Arne. Ich benutze zusätzlich zu Antivir lediglich die Windows Firewall (allerdings sind die automatischen Updates deaktiviert, weil einmal nach einem MS-Update, ich glaube es war sogar Service Pack3, der Rechner nicht mehr gestartet werden konnte). Ich habe die Anweisungen ausgeführt. Malwarebytes hat zwei Funde (den Trojaner SpyEyes) gemeldet, SASW hat anscheinend nichts gefunden. Hier sind die Logs: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5769 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 16.02.2011 03:05:52 mbam-log-2011-02-16 (03-05-45).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Durchsuchte Objekte: 243469 Laufzeit: 1 Stunde(n), 53 Minute(n), 55 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\syscheckrt (Trojan.SpyEyes) -> No action taken. Infizierte Dateien: c:\syscheckrt\config.bin (Trojan.SpyEyes) -> No action taken. SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 02/16/2011 bei 07:21 AM Version der Applikation : 4.48.1000 Version der Kern-Datenbank : 6410 Version der Spur-Datenbank : 4222 Scan Art : kompletter Scann Totale Scann-Zeit : 04:02:44 Gescannte Speicherelemente : 517 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 6028 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 101201 Erfasste Datei-Elemente : 0 Was soll ich nun tun? (Ich habe noch nichts weiter unternommen, also nichts gelöscht oder repariert). |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:48 Uhr. |
Copyright ©2000-2025, Trojaner-Board