|
Log-Analyse und Auswertung: Trojaner TR/Crypt.XPACK.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.05.2012, 06:52 | #1 |
| Trojaner TR/Crypt.XPACK.Gen Hallo zusammen! Ich habe mir o.g. Trojaner eingefangen. Antivir hat gestern beim wöchentlichen Scan rausgerückt, dass TR/Crypt.XPACK.Gen bei mir eingezogen ist. Daraufhin habe ich die Quarantäne-Option angewendet, auch Malwarebyte Anti-Malware installiert, drüberlaufen lassen, die Programme durchlaufen lassen, um euch einen Einblick in mein System zu geben (siehe unten), das infizierte Programm runtergeworfen (kein großer Verlust) und heute morgen Antivir noch mal drüberlaufen lassen, nur um festzustellen, dass dieses Biest wirklich hartnäckig ist und jetzt woanders sitzt... Generell zur Info, wie ich mein System schütze: - Antivir läuft immer - wöchentlich werden Checks mit Spybot und Ad-Aware durchgeführt Ich bitte um Hilfe! Log von Antivir gestern: Avira Free Antivirus Erstellungsdatum der Reportdatei: Freitag, 4. Mai 2012 19:59 Es wird nach 3750327 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : WORKSTATION Versionsinformationen: BUILD.DAT : 12.0.0.898 41963 Bytes 31.01.2012 13:51:00 AVSCAN.EXE : 12.1.0.20 492496 Bytes 31.01.2012 06:55:52 AVSCAN.DLL : 12.1.0.18 65744 Bytes 31.01.2012 06:56:29 LUKE.DLL : 12.1.0.19 68304 Bytes 31.01.2012 06:56:01 AVSCPLR.DLL : 12.1.0.22 100048 Bytes 31.01.2012 06:55:52 AVREG.DLL : 12.1.0.36 229128 Bytes 05.04.2012 18:50:45 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 09:49:21 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 06:56:15 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 06:56:21 VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 17:50:40 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 18:50:48 VBASE005.VDF : 7.11.26.45 2048 Bytes 28.03.2012 18:50:48 VBASE006.VDF : 7.11.26.46 2048 Bytes 28.03.2012 18:50:48 VBASE007.VDF : 7.11.26.47 2048 Bytes 28.03.2012 18:50:48 VBASE008.VDF : 7.11.26.48 2048 Bytes 28.03.2012 18:50:49 VBASE009.VDF : 7.11.26.49 2048 Bytes 28.03.2012 18:50:49 VBASE010.VDF : 7.11.26.50 2048 Bytes 28.03.2012 18:50:49 VBASE011.VDF : 7.11.26.51 2048 Bytes 28.03.2012 18:50:49 VBASE012.VDF : 7.11.26.52 2048 Bytes 28.03.2012 18:50:49 VBASE013.VDF : 7.11.26.53 2048 Bytes 28.03.2012 18:50:49 VBASE014.VDF : 7.11.26.107 221696 Bytes 30.03.2012 18:33:17 VBASE015.VDF : 7.11.26.179 224768 Bytes 02.04.2012 18:50:41 VBASE016.VDF : 7.11.26.241 142336 Bytes 04.04.2012 18:51:34 VBASE017.VDF : 7.11.27.41 247808 Bytes 08.04.2012 08:00:23 VBASE018.VDF : 7.11.27.107 161280 Bytes 12.04.2012 18:50:26 VBASE019.VDF : 7.11.27.159 148992 Bytes 13.04.2012 18:50:26 VBASE020.VDF : 7.11.27.201 207360 Bytes 17.04.2012 18:05:31 VBASE021.VDF : 7.11.28.3 237568 Bytes 19.04.2012 18:38:36 VBASE022.VDF : 7.11.28.49 193536 Bytes 20.04.2012 17:21:49 VBASE023.VDF : 7.11.28.99 195072 Bytes 23.04.2012 18:36:31 VBASE024.VDF : 7.11.28.133 247808 Bytes 24.04.2012 18:36:33 VBASE025.VDF : 7.11.28.183 186880 Bytes 26.04.2012 18:53:42 VBASE026.VDF : 7.11.28.235 166400 Bytes 30.04.2012 18:50:00 VBASE027.VDF : 7.11.29.37 290816 Bytes 03.05.2012 19:00:19 VBASE028.VDF : 7.11.29.38 2048 Bytes 03.05.2012 19:00:19 VBASE029.VDF : 7.11.29.39 2048 Bytes 03.05.2012 19:00:19 VBASE030.VDF : 7.11.29.40 2048 Bytes 03.05.2012 19:00:19 VBASE031.VDF : 7.11.29.64 120832 Bytes 04.05.2012 17:52:24 Engineversion : 8.2.10.62 AEVDF.DLL : 8.1.2.2 106868 Bytes 31.01.2012 06:55:38 AESCRIPT.DLL : 8.1.4.18 455034 Bytes 26.04.2012 18:53:51 AESCN.DLL : 8.1.8.2 131444 Bytes 27.03.2012 17:53:43 AESBX.DLL : 8.2.5.5 606579 Bytes 27.03.2012 17:53:55 AERDL.DLL : 8.1.9.15 639348 Bytes 31.01.2012 06:55:37 AEPACK.DLL : 8.2.16.12 807287 Bytes 04.05.2012 17:53:43 AEOFFICE.DLL : 8.1.2.28 201082 Bytes 26.04.2012 18:53:51 AEHEUR.DLL : 8.1.4.23 4702582 Bytes 04.05.2012 17:53:31 AEHELP.DLL : 8.1.20.0 254326 Bytes 26.04.2012 18:53:44 AEGEN.DLL : 8.1.5.28 422260 Bytes 26.04.2012 18:53:44 AEEXP.DLL : 8.1.0.35 82291 Bytes 04.05.2012 17:53:44 AEEMU.DLL : 8.1.3.0 393589 Bytes 31.01.2012 06:55:34 AECORE.DLL : 8.1.25.6 201078 Bytes 27.03.2012 17:52:52 AEBB.DLL : 8.1.1.0 53618 Bytes 31.01.2012 06:55:33 AVWINLL.DLL : 12.1.0.17 27344 Bytes 31.01.2012 06:55:54 AVPREF.DLL : 12.1.0.17 51920 Bytes 31.01.2012 06:55:51 AVREP.DLL : 12.1.0.17 179408 Bytes 31.01.2012 06:55:51 AVARKT.DLL : 12.1.0.23 209360 Bytes 31.01.2012 06:55:46 AVEVTLOG.DLL : 12.1.0.17 169168 Bytes 31.01.2012 06:55:47 SQLITE3.DLL : 3.7.0.0 398288 Bytes 31.01.2012 06:56:07 AVSMTP.DLL : 12.1.0.17 62928 Bytes 31.01.2012 06:55:52 NETNT.DLL : 12.1.0.17 17104 Bytes 31.01.2012 06:56:02 RCIMAGE.DLL : 12.1.0.17 4447952 Bytes 31.01.2012 06:56:32 RCTEXT.DLL : 12.1.0.16 98512 Bytes 31.01.2012 06:56:32 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, E:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: erweitert Beginn des Suchlaufs: Freitag, 4. Mai 2012 19:59 Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'E:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf nach versteckten Objekten wird begonnen. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'rsmsink.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'msdtc.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '69' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '78' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '77' Modul(e) wurden durchsucht Durchsuche Prozess 'plugin-container.exe' - '74' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '89' Modul(e) wurden durchsucht Durchsuche Prozess 'ICQ.exe' - '120' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '41' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'AirGCFG.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'WZCSLDR2.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'zatray.exe' - '78' Modul(e) wurden durchsucht Durchsuche Prozess 'realsched.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'fpassist.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'RunDll32.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'MDM.EXE' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '83' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '64' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'ForceField.exe' - '69' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '90' Modul(e) wurden durchsucht Durchsuche Prozess 'IswSvc.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'vsmon.exe' - '88' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '42' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '169' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '64' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '81' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '1082' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Programme\Jasc Software Inc\Paint Shop Pro 7\Anim304b.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen C:\Programme\Jasc Software Inc\Paint Shop Pro 7\Psp704b.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen Beginne mit der Suche in 'D:\' D:\Anne\Sonstiges\PSP7.EXE [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen Beginne mit der Desinfektion: D:\Anne\Sonstiges\PSP7.EXE [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d42962d.qua' verschoben! C:\Programme\Jasc Software Inc\Paint Shop Pro 7\Psp704b.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a35b96a.qua' verschoben! C:\Programme\Jasc Software Inc\Paint Shop Pro 7\Anim304b.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '1873e385.qua' verschoben! Ende des Suchlaufs: Freitag, 4. Mai 2012 21:46 Benötigte Zeit: 1:47:00 Stunde(n) Der Suchlauf wurde abgebrochen! 13114 Verzeichnisse wurden überprüft 730169 Dateien wurden geprüft 3 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 3 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 730166 Dateien ohne Befall 4939 Archive wurden durchsucht 0 Warnungen 3 Hinweise 599216 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Log von Antivir heute Morgen: Avira Free Antivirus Erstellungsdatum der Reportdatei: Samstag, 5. Mai 2012 06:29 Es wird nach 3750515 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : WORKSTATION Versionsinformationen: BUILD.DAT : 12.0.0.898 41963 Bytes 31.01.2012 13:51:00 AVSCAN.EXE : 12.1.0.20 492496 Bytes 31.01.2012 06:55:52 AVSCAN.DLL : 12.1.0.18 65744 Bytes 31.01.2012 06:56:29 LUKE.DLL : 12.1.0.19 68304 Bytes 31.01.2012 06:56:01 AVSCPLR.DLL : 12.1.0.22 100048 Bytes 31.01.2012 06:55:52 AVREG.DLL : 12.1.0.36 229128 Bytes 05.04.2012 18:50:45 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 09:49:21 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 06:56:15 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 06:56:21 VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 17:50:40 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 18:50:48 VBASE005.VDF : 7.11.26.45 2048 Bytes 28.03.2012 18:50:48 VBASE006.VDF : 7.11.26.46 2048 Bytes 28.03.2012 18:50:48 VBASE007.VDF : 7.11.26.47 2048 Bytes 28.03.2012 18:50:48 VBASE008.VDF : 7.11.26.48 2048 Bytes 28.03.2012 18:50:49 VBASE009.VDF : 7.11.26.49 2048 Bytes 28.03.2012 18:50:49 VBASE010.VDF : 7.11.26.50 2048 Bytes 28.03.2012 18:50:49 VBASE011.VDF : 7.11.26.51 2048 Bytes 28.03.2012 18:50:49 VBASE012.VDF : 7.11.26.52 2048 Bytes 28.03.2012 18:50:49 VBASE013.VDF : 7.11.26.53 2048 Bytes 28.03.2012 18:50:49 VBASE014.VDF : 7.11.26.107 221696 Bytes 30.03.2012 18:33:17 VBASE015.VDF : 7.11.26.179 224768 Bytes 02.04.2012 18:50:41 VBASE016.VDF : 7.11.26.241 142336 Bytes 04.04.2012 18:51:34 VBASE017.VDF : 7.11.27.41 247808 Bytes 08.04.2012 08:00:23 VBASE018.VDF : 7.11.27.107 161280 Bytes 12.04.2012 18:50:26 VBASE019.VDF : 7.11.27.159 148992 Bytes 13.04.2012 18:50:26 VBASE020.VDF : 7.11.27.201 207360 Bytes 17.04.2012 18:05:31 VBASE021.VDF : 7.11.28.3 237568 Bytes 19.04.2012 18:38:36 VBASE022.VDF : 7.11.28.49 193536 Bytes 20.04.2012 17:21:49 VBASE023.VDF : 7.11.28.99 195072 Bytes 23.04.2012 18:36:31 VBASE024.VDF : 7.11.28.133 247808 Bytes 24.04.2012 18:36:33 VBASE025.VDF : 7.11.28.183 186880 Bytes 26.04.2012 18:53:42 VBASE026.VDF : 7.11.28.235 166400 Bytes 30.04.2012 18:50:00 VBASE027.VDF : 7.11.29.37 290816 Bytes 03.05.2012 19:00:19 VBASE028.VDF : 7.11.29.38 2048 Bytes 03.05.2012 19:00:19 VBASE029.VDF : 7.11.29.39 2048 Bytes 03.05.2012 19:00:19 VBASE030.VDF : 7.11.29.40 2048 Bytes 03.05.2012 19:00:19 VBASE031.VDF : 7.11.29.70 124928 Bytes 04.05.2012 19:00:28 Engineversion : 8.2.10.62 AEVDF.DLL : 8.1.2.2 106868 Bytes 31.01.2012 06:55:38 AESCRIPT.DLL : 8.1.4.18 455034 Bytes 26.04.2012 18:53:51 AESCN.DLL : 8.1.8.2 131444 Bytes 27.03.2012 17:53:43 AESBX.DLL : 8.2.5.5 606579 Bytes 27.03.2012 17:53:55 AERDL.DLL : 8.1.9.15 639348 Bytes 31.01.2012 06:55:37 AEPACK.DLL : 8.2.16.12 807287 Bytes 04.05.2012 17:53:43 AEOFFICE.DLL : 8.1.2.28 201082 Bytes 26.04.2012 18:53:51 AEHEUR.DLL : 8.1.4.23 4702582 Bytes 04.05.2012 17:53:31 AEHELP.DLL : 8.1.20.0 254326 Bytes 26.04.2012 18:53:44 AEGEN.DLL : 8.1.5.28 422260 Bytes 26.04.2012 18:53:44 AEEXP.DLL : 8.1.0.35 82291 Bytes 04.05.2012 17:53:44 AEEMU.DLL : 8.1.3.0 393589 Bytes 31.01.2012 06:55:34 AECORE.DLL : 8.1.25.6 201078 Bytes 27.03.2012 17:52:52 AEBB.DLL : 8.1.1.0 53618 Bytes 31.01.2012 06:55:33 AVWINLL.DLL : 12.1.0.17 27344 Bytes 31.01.2012 06:55:54 AVPREF.DLL : 12.1.0.17 51920 Bytes 31.01.2012 06:55:51 AVREP.DLL : 12.1.0.17 179408 Bytes 31.01.2012 06:55:51 AVARKT.DLL : 12.1.0.23 209360 Bytes 31.01.2012 06:55:46 AVEVTLOG.DLL : 12.1.0.17 169168 Bytes 31.01.2012 06:55:47 SQLITE3.DLL : 3.7.0.0 398288 Bytes 31.01.2012 06:56:07 AVSMTP.DLL : 12.1.0.17 62928 Bytes 31.01.2012 06:55:52 NETNT.DLL : 12.1.0.17 17104 Bytes 31.01.2012 06:56:02 RCIMAGE.DLL : 12.1.0.17 4447952 Bytes 31.01.2012 06:56:32 RCTEXT.DLL : 12.1.0.16 98512 Bytes 31.01.2012 06:56:32 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, E:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: erweitert Beginn des Suchlaufs: Samstag, 5. Mai 2012 06:29 Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'E:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf nach versteckten Objekten wird begonnen. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'rsmsink.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'logon.scr' - '24' Modul(e) wurden durchsucht Durchsuche Prozess 'msdtc.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '69' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '78' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '77' Modul(e) wurden durchsucht Durchsuche Prozess 'AAWTray.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '51' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'unsecapp.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'MDM.EXE' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '83' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'ANIWZCSdS.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'AirGCFG.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'WZCSLDR2.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'zatray.exe' - '76' Modul(e) wurden durchsucht Durchsuche Prozess 'realsched.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'fpassist.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'RunDll32.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'ForceField.exe' - '69' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '110' Modul(e) wurden durchsucht Durchsuche Prozess 'AAWService.exe' - '95' Modul(e) wurden durchsucht Durchsuche Prozess 'IswSvc.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'vsmon.exe' - '85' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '168' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '64' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '74' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '1082' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\System Volume Information\_restore{72871F59-9E30-44A7-9EC9-2E16229687C3}\RP575\A0093028.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen C:\System Volume Information\_restore{72871F59-9E30-44A7-9EC9-2E16229687C3}\RP575\A0093029.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen Beginne mit der Desinfektion: C:\System Volume Information\_restore{72871F59-9E30-44A7-9EC9-2E16229687C3}\RP575\A0093029.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ca81eb3.qua' verschoben! C:\System Volume Information\_restore{72871F59-9E30-44A7-9EC9-2E16229687C3}\RP575\A0093028.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '543f3114.qua' verschoben! Ende des Suchlaufs: Samstag, 5. Mai 2012 07:29 Benötigte Zeit: 59:55 Minute(n) Der Suchlauf wurde abgebrochen! 11173 Verzeichnisse wurden überprüft 638046 Dateien wurden geprüft 2 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 2 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 638044 Dateien ohne Befall 4201 Archive wurden durchsucht 0 Warnungen 2 Hinweise 599742 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden (Ja, aus Zeitgründen war ich ungeduldig...) Malware gestern: Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.05.04.06 Windows XP Service Pack 3 x86 NTFS Internet Explorer 7.0.5730.13 abranka :: WORKSTATION [Administrator] 04.05.2012 22:04:30 mbam-log-2012-05-04 (22-04-30).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 189478 Laufzeit: 4 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) DDS.txt: . DDS (Ver_2011-08-26.01) - NTFSx86 Internet Explorer: 7.0.5730.13 BrowserJavaVersion: 1.6.0_20 Run by abranka at 22:43:01 on 2012-05-04 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1431 [GMT 2:00] . AV: Lavasoft Ad-Watch Live! Anti-Virus *Enabled/Updated* {A1C4F2E0-7FDE-4917-AFAE-013EFC3EDE33} AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} FW: ZoneAlarm Free Firewall *Enabled* . ============== Running Processes =============== . C:\WINDOWS\system32\svchost -k DcomLaunch svchost.exe C:\WINDOWS\System32\svchost.exe -k netsvcs svchost.exe svchost.exe C:\Programme\CheckPoint\ZoneAlarm\vsmon.exe C:\Programme\CheckPoint\ZAForceField\IswSvc.exe C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\CheckPoint\ZAForceField\ForceField.exe C:\Programme\Avira\AntiVir Desktop\sched.exe svchost.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\RunDll32.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\CheckPoint\ZoneAlarm\zatray.exe C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe C:\Programme\D-Link\AirPlus G\AirGCFG.exe C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe . ============== Pseudo HJT Report =============== . uStart Page = hxxp://start.icq.com/ uURLSearchHooks: H - No File uURLSearchHooks: ZoneAlarm Security Toolbar: {91da5e8a-3318-4f8c-b67e-5964de3ab546} - c:\programme\zonealarm_security\tbZone.dll uURLSearchHooks: ZoneAlarm-Sicherheit Toolbar: {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - c:\programme\zonealarm-sicherheit\prxtbZone.dll mURLSearchHooks: H - No File mURLSearchHooks: H - No File mWinlogon: Userinit=c:\windows\system32\userinit.exe BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\programme\gemeinsame dateien\adobe\acrobat\activex\AcroIEHelperShim.dll BHO: bho2gr Class: {31ff080d-12a3-439a-a2ef-4ba95a3148e8} - c:\programme\getright\xx2gr.dll BHO: Spybot-S&D IE Protection: {53707962-6f74-2d53-2644-206d7942484f} - c:\progra~1\spybot~1\SDHelper.dll BHO: ZoneAlarm Security Engine Registrar: {8a4a36c2-0535-4d2c-bd3d-496cb7eed6e3} - c:\programme\checkpoint\zaforcefield\trustchecker\bin\TrustCheckerIEPlugin.dll BHO: Java(tm) Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\programme\java\jre6\bin\jp2ssv.dll BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\programme\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll BHO: ZoneAlarm-Sicherheit Toolbar: {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - c:\programme\zonealarm-sicherheit\prxtbZone.dll TB: ZoneAlarm Security Toolbar: {91da5e8a-3318-4f8c-b67e-5964de3ab546} - c:\programme\zonealarm_security\tbZone.dll TB: ZoneAlarm-Sicherheit Toolbar: {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - c:\programme\zonealarm-sicherheit\prxtbZone.dll TB: ZoneAlarm Security Engine: {ee2ac4e5-b0b0-4ec6-88a9-bca1a32ab107} - c:\programme\checkpoint\zaforcefield\trustchecker\bin\TrustCheckerIEPlugin.dll uRun: [CTFMON.EXE] c:\windows\system32\ctfmon.exe uRun: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "c:\programme\gemeinsame dateien\nero\lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 uRun: [ICQ] "c:\programme\icq7.5\ICQ.exe" silent loginmode=4 mRun: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd mRun: [NeroFilterCheck] c:\programme\gemeinsame dateien\nero\lib\NeroCheck.exe mRun: [FreePDF Assistant] c:\programme\freepdf_xp\fpassist.exe mRun: [SunJavaUpdateSched] "c:\programme\gemeinsame dateien\java\java update\jusched.exe" mRun: [QuickTime Task] "c:\programme\quicktime\qttask.exe" -atboottime mRun: [TkBellExe] "c:\programme\gemeinsame dateien\real\update_ob\realsched.exe" -osboot mRun: [ISW] "c:\programme\checkpoint\zaforcefield\ForceField.exe" /icon="hidden" mRun: [ZoneAlarm] "c:\programme\checkpoint\zonealarm\zatray.exe" mRun: [ANIWZCS2Service] c:\programme\ani\aniwzcs2 service\WZCSLDR2.exe mRun: [D-Link AirPlus G] c:\programme\d-link\airplus g\AirGCFG.exe mRun: [Adobe Reader Speed Launcher] "c:\programme\adobe\reader 9.0\reader\Reader_sl.exe" mRun: [Adobe ARM] "c:\programme\gemeinsame dateien\adobe\arm\1.0\AdobeARM.exe" mRun: [avgnt] "c:\programme\avira\antivir desktop\avgnt.exe" /min dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE IE: Download with GetRight - c:\programme\getright\GRdownload.htm IE: Nach Microsoft &Excel exportieren - c:\progra~1\micros~2\office11\EXCEL.EXE/3000 IE: Open with GetRight Browser - c:\programme\getright\GRbrowse.htm IE: {7644E42D-B096-457F-8B5B-901238FC81AE} - c:\programme\icq7.6\ICQ.exe IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\programme\messenger\msmsgs.exe IE: {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - {85E0B171-04FA-11D1-B7DA-00A0C90348D6} - c:\programme\kaspersky lab\kaspersky internet security 2009\SCIEPlgn.dll IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~2\office11\REFIEBAR.DLL IE: {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - {53707962-6F74-2D53-2644-206D7942484F} - c:\progra~1\spybot~1\SDHelper.dll DPF: {166B1BCA-3F9C-11CF-8075-444553540000} - hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} - hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1258903827812 DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab Hosts: 127.0.0.1 www.spywareinfo.com . ================= FIREFOX =================== . FF - ProfilePath - c:\dokumente und einstellungen\abranka\anwendungsdaten\mozilla\firefox\profiles\mr7wyfdg.default\ FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxp://www.ixquick.com/deu/ FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.9&q= FF - plugin: c:\programme\adobe\reader 9.0\reader\air\nppdf32.dll FF - plugin: c:\programme\checkpoint\zaforcefield\trustchecker\bin\npFFApi.dll FF - plugin: c:\programme\java\jre6\bin\new_plugin\npdeployJava1.dll FF - plugin: c:\programme\mozilla firefox\plugins\npdeployJava1.dll FF - plugin: c:\windows\system32\macromed\flash\NPSWF32_11_2_202_233.dll . ============= SERVICES / DRIVERS =============== . R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\system32\drivers\klbg.sys [2008-1-29 36880] R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [2009-11-24 64512] R0 SI3112r;Silicon Image SiI 3112 SATARaid Controller;c:\windows\system32\drivers\SI3112r.sys [2007-8-29 116264] R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [2012-3-27 36000] R1 Vsdatant;vsdatant;c:\windows\system32\vsdatant.sys [2011-11-9 525840] R2 AntiVirSchedulerService;Avira Planer;c:\programme\avira\antivir desktop\sched.exe [2012-3-27 86224] R2 AntiVirService;Avira Echtzeit Scanner;c:\programme\avira\antivir desktop\avguard.exe [2012-3-27 110032] R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2012-3-27 74640] R2 ISWKL;ZoneAlarm Toolbar ISWKL;c:\programme\checkpoint\zaforcefield\ISWKL.sys [2011-11-3 27016] R2 IswSvc;ZoneAlarm Toolbar IswSvc;c:\programme\checkpoint\zaforcefield\ISWSVC.exe [2011-11-3 497280] R2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\programme\lavasoft\ad-aware\AAWService.exe [2011-10-28 2152152] R2 vsmon;TrueVector Internet Monitor;c:\programme\checkpoint\zonealarm\vsmon.exe -service --> c:\programme\checkpoint\zonealarm\vsmon.exe -service [?] R3 KLFLTDEV;Kaspersky Lab KLFltDev;c:\windows\system32\drivers\klfltdev.sys [2008-3-13 26640] S3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:\windows\system32\macromed\flash\FlashPlayerUpdateService.exe [2012-4-4 253088] S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\mozilla maintenance service\maintenanceservice.exe [2012-4-27 129976] . =============== Created Last 30 ================ . 2012-05-04 19:49:05 -------- d-----w- c:\dokumente und einstellungen\abranka\anwendungsdaten\Malwarebytes 2012-05-04 19:48:57 -------- d-----w- c:\dokumente und einstellungen\all users\anwendungsdaten\Malwarebytes 2012-05-04 19:48:55 22344 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-05-04 19:48:55 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2012-04-27 16:34:06 -------- d-----w- c:\programme\Mozilla Maintenance Service 2012-04-27 16:33:56 129976 ----a-w- c:\programme\mozilla firefox\maintenanceservice.exe 2012-04-27 16:33:55 157352 ----a-w- c:\programme\mozilla firefox\maintenanceservice_installer.exe 2012-04-07 12:45:00 -------- d-----w- c:\programme\No23 Recorder . ==================== Find3M ==================== . 2012-04-22 17:50:32 70304 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-04-22 17:50:32 418464 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-03-01 01:15:31 832512 ----a-w- c:\windows\system32\wininet.dll 2012-03-01 01:15:30 1830912 ----a-w- c:\windows\system32\inetcpl.cpl 2012-03-01 01:15:29 78336 ----a-w- c:\windows\system32\ieencode.dll 2012-03-01 01:15:29 17408 ----a-w- c:\windows\system32\corpol.dll 2012-02-29 14:09:48 177664 ----a-w- c:\windows\system32\wintrust.dll 2012-02-29 14:09:48 148480 ----a-w- c:\windows\system32\imagehlp.dll 2012-02-20 15:09:15 26624 ----a-w- c:\windows\system32\userinit.exe . ============= FINISH: 22:44:48,01 =============== |
05.05.2012, 18:16 | #2 |
| Trojaner TR/Crypt.XPACK.Gen Hallo zusammen,
__________________ich wollte nur kurz Bescheid geben, dass sich mein Problem insoweit gelöst hat, als dass Windows terminiert wurde und ich nun frischer Linux-User bin. Danke dennoch auf jeden Fall - schon allein für die Tatsache, dass ihr hier so ein tolles Forum anbietet. |
05.05.2012, 19:55 | #3 | |
Administrator /// technical service | Trojaner TR/Crypt.XPACK.Gen hey alexiel,
__________________danke für die rückmeldung! Zitat:
|
Themen zu Trojaner TR/Crypt.XPACK.Gen |
ad-aware, adobe, antivir, avg, dateisystem, desktop, dllhost.exe, excel, flash player, helper, heuristiks/extra, heuristiks/shuriken, infizierte, kaspersky, monitor, mozilla, nt.dll, plug-in, prozesse, registry, rundll, scan, security, services.exe, software, svchost.exe, system, tr/crypt.xpack.ge, tr/crypt.xpack.gen, trojaner, verweise, windows |