|
Log-Analyse und Auswertung: GVU-Trojaner auch im abgesicherten Modus / WinXPWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.03.2013, 23:15 | #1 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP Hallo, ein Freund von mir hat sich den GVU-Trojaner eingefangen und mich gebeten ihm zu helfen. Er hat Windows XP als OS. Ich habe schon probiert in den abgesicherten Modus zu kommen aber auch da treibt der Trojaner sein Unwesen. Nun hab ich mit OTLPENet einen Scan durchgeführt und die beiden Textdateien erhalten. Jetzt bräuchte ich eure Hilfe, da ich hier nun mit meinem Latein am Ende bin. Die beiden Dateien hab ich als Anhang hinzugefügt. Schon mal Danke und Gruß karamba |
02.03.2013, 10:37 | #2 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXPIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Fix mit OTLpe Frage:
Schritt 2: Scan mit Combofix
__________________ |
02.03.2013, 16:42 | #3 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP Hallo,
__________________danke für die Hilfe. Es scheint geklappt zu haben. Ich kann den Rechner wieder hochfahren und es kommt keine Meldung vom Trojaner. hier das Logfile: Code:
ATTFilter ========== OTL ========== C:\Dokumente und Einstellungen\Schwein88\Startmenü\Programme\Autostart\runctf.lnk moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\3892433.pad moved successfully. C:\Dokumente und Einstellungen\Schwein88\3342983.dll moved successfully. OTLPE by OldTimer - Version 3.1.48.0 log created on 03022013_163132 Gruss karamba |
02.03.2013, 19:57 | #4 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP Ja. Deswegen steht es in der Anleitung.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
02.03.2013, 20:54 | #5 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP So, hab jetzt Combofix mal durchlaufen lassen. Code:
ATTFilter ComboFix 13-03-01.01 - Schwein88 02.03.2013 20:36:31.1.1 - x86 ausgeführt von:: c:\dokumente und einstellungen\Schwein88\Desktop\ComboFix.exe . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Schwein88\4.0 c:\dokumente und einstellungen\Schwein88\Anwendungsdaten\Ymedc c:\dokumente und einstellungen\Schwein88\Anwendungsdaten\Ymedc\buciiw.isa c:\dokumente und einstellungen\Schwein88\WINDOWS c:\progra~1\TEXTBR~1.0\Bin\REGIST~1.EXE c:\windows\IsUn0407.exe c:\windows\unin0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-02 bis 2013-03-02 )))))))))))))))))))))))))))))) . . 2013-03-02 21:31 . 2013-03-02 21:31 -------- d-----w- C:\_OTL 2013-02-28 17:13 . 2013-02-28 17:13 -------- d-----w- c:\dokumente und einstellungen\Administrator 2013-02-20 19:55 . 2013-02-20 19:55 -------- d-----w- c:\programme\GUM40F.tmp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-02-09 07:12 . 2012-04-09 11:41 697712 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-02-09 07:12 . 2011-05-13 23:59 74096 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2007-01-25 01:52 . 2007-01-25 01:52 65536 ----a-w- c:\programme\Gemeinsame Dateien\NMSAccessU.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast] @="{472083B0-C522-11CF-8763-00608CC02F24}" [HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}] 2012-08-21 09:12 121528 ----a-w- c:\programme\Alwil Software\Avast5\ashShell.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SiSUSBRG"="c:\windows\SiSUSBrg.exe" [2002-07-12 106496] "OODefragTray"="c:\windows\system32\oodtray.exe" [2007-05-11 2512392] "EPSON Stylus D68 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIAAE.EXE" [2005-01-25 98304] "Adobe Reader Speed Launcher"="f:\adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792] "DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2011-03-21 1230704] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-06-09 254696] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360] . c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0OODBS . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Schwein88^Startmenü^Programme^Autostart^Watch.lnk] path=c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\Watch.lnk backup=c:\windows\pss\Watch.lnkStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-06-30 05:16 88203 ------w- c:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] 2007-05-16 07:27 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray] 2005-05-19 13:47 57344 ----a-w- f:\clonecd\CloneCDTray.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2007-03-01 13:57 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\StartCCC] 2006-11-10 10:35 90112 ----a-w- c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\TeamViewer\\Version4\\TeamViewer.exe"= "f:\\Opera\\opera.exe"= "%windir%\explorer.exe"= %windir%\explorer.exe . R2 gupdate1ca1ba7e664f0c6;Google Update Service (gupdate1ca1ba7e664f0c6);c:\programme\Google\Update\GoogleUpdate.exe [x] R3 DMSKSSRh;DMSKSSRh;c:\dokume~1\SCHWEI~1\LOKALE~1\Temp\DMSKSSRh.sys [x] S0 hotcore2;hotcore2;c:\windows\system32\drivers\hotcore2.sys [x] S0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);c:\windows\System32\drivers\sfdrv01a.sys [x] S1 aswSnx;aswSnx; [x] S1 aswSP;aswSP; [x] S2 aswFsBlk;aswFsBlk; [x] . . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-02-27 12:49 1629648 ----a-w- c:\programme\Google\Chrome\Application\25.0.1364.97\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2007-08-19 c:\windows\Tasks\1-Klick-Wartung.job - f:\tuneup utilities 2007\SystemOptimizer.exe [2006-11-23 14:46] . 2013-02-09 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-09 07:12] . 2012-08-26 c:\windows\Tasks\avast! Emergency Update.job - c:\programme\Alwil Software\Avast5\AvastEmUpdate.exe [2012-07-02 09:12] . 2011-10-04 c:\windows\Tasks\Google Software Updater.job - c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-10-04 05:48] . 2013-02-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore1ce0fa433f2f81c.job - c:\programme\Google\Update\GoogleUpdate.exe [2009-08-12 23:51] . 2009-12-09 c:\windows\Tasks\Install_NSS.job - f:\divx\Symantec\scstubinstaller.exe [2009-11-14 00:49] . . ------- Zusätzlicher Suchlauf ------- . uInternet Connection Wizard,ShellNext = hxxp://smartsurfer.web.de/client/distribution/?partnerid=0&distribution=000000001251&affiliate=0&affiliate_user_input=&version=4%2E2%2E0%2E4&transfererror=0&winver=Win%20XP%20SP%202 TCP: Interfaces\{026F655E-31AD-406A-A6D2-E962F996FDA2}: NameServer = 193.189.250.101 193.189.250.100 . . ------- Dateityp-Verknüpfung ------- . .scr=AutoCADScriptFile . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-Cmaudio - cmicnfg.cpl HKLM-Run-RegisterDropHandler - c:\progra~1\TEXTBR~1.0\Bin\REGIST~1.EXE AddRemove-DATA BECKER - CD-Druckerei - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-02 20:42 Windows 5.1.2600 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\System*] "OODEFRAG10.00.00.01WORKSTATION"="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" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(624) c:\windows\system32\Ati2evxx.dll . Zeit der Fertigstellung: 2013-03-02 20:45:09 ComboFix-quarantined-files.txt 2013-03-02 19:45 . Vor Suchlauf: 1.712.324.608 Bytes frei Nach Suchlauf: 3.092.037.632 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect . - - End Of File - - 72EC4A394E8BF10D9990A8519E29EE33 Code:
ATTFilter 2013-03-02 19:44:42 . 2013-03-02 19:44:42 566 ----a-w- C:\Qoobox\Quarantine\Registry_backups\AddRemove-DATA BECKER - CD-Druckerei.reg.dat 2013-03-02 19:44:22 . 2013-03-02 19:44:22 149 ----a-w- C:\Qoobox\Quarantine\Registry_backups\HKLM-Run-RegisterDropHandler.reg.dat 2013-03-02 19:44:21 . 2013-03-02 19:44:21 125 ----a-w- C:\Qoobox\Quarantine\Registry_backups\HKLM-Run-Cmaudio.reg.dat 2013-03-02 19:40:16 . 2013-03-02 19:40:16 8,217 ----a-w- C:\Qoobox\Quarantine\Registry_backups\tcpip.reg 2013-03-02 19:24:26 . 2013-03-02 19:24:27 51 ----a-w- C:\Qoobox\Quarantine\catchme.log 2009-03-11 08:27:56 . 2009-03-11 08:27:56 0 ----a-w- C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\Schwein88\Anwendungsdaten\Ymedc\buciiw.isa.vir 2007-08-19 18:36:09 . 1998-07-07 14:20:30 22,528 ----a-w- C:\Qoobox\Quarantine\C\PROGRA~1\TEXTBR~1.0\Bin\REGIST~1.EXE.vir 2007-08-19 18:35:48 . 1999-02-26 14:39:18 299,008 ----a-w- C:\Qoobox\Quarantine\C\WINDOWS\unin0407.exe.vir 2007-08-19 16:00:40 . 1998-11-17 11:44:44 328,704 ----a-w- C:\Qoobox\Quarantine\C\WINDOWS\IsUn0407.exe.vir Ich hoffe mal, das ist alles, was du brauchst. Gruss karamba Geändert von karamba (02.03.2013 um 21:33 Uhr) |
02.03.2013, 23:22 | #6 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP Hm irgendwie gefällt mir das so noch nicht. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Combofix-Skript
Schritt 2: Scan mit Farbar's Service Scanner
__________________ --> GVU-Trojaner auch im abgesicherten Modus / WinXP |
03.03.2013, 00:05 | #7 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP zu Schritt 1: Code:
ATTFilter ComboFix 13-03-02.01 - Schwein88 02.03.2013 23:37:28.2.1 - x86 ausgeführt von:: c:\dokumente und einstellungen\Schwein88\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Schwein88\Desktop\CFScript.txt . FILE :: "c:\dokume~1\SCHWEI~1\LOKALE~1\Temp\DMSKSSRh.sys" "c:\windows\Tasks\Install_NSS.job" . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . f:\divx\Symantec f:\divx\Symantec\isconfig.dat f:\divx\Symantec\scstubinstaller.exe f:\divx\Symantec\SYMCCHECKER.DLL . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_DMSKSSRH -------\Service_DMSKSSRh . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-02 bis 2013-03-02 )))))))))))))))))))))))))))))) . . 2013-03-02 21:31 . 2013-03-02 21:31 -------- d-----w- C:\_OTL 2013-02-28 17:13 . 2013-02-28 17:13 -------- d-----w- c:\dokumente und einstellungen\Administrator 2013-02-20 19:55 . 2013-02-20 19:55 -------- d-----w- c:\programme\GUM40F.tmp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-02-09 07:12 . 2012-04-09 11:41 697712 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-02-09 07:12 . 2011-05-13 23:59 74096 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2007-01-25 01:52 . 2007-01-25 01:52 65536 ----a-w- c:\programme\Gemeinsame Dateien\NMSAccessU.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast] @="{472083B0-C522-11CF-8763-00608CC02F24}" [HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}] 2012-08-21 09:12 121528 ----a-w- c:\programme\Alwil Software\Avast5\ashShell.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SiSUSBRG"="c:\windows\SiSUSBrg.exe" [2002-07-12 106496] "OODefragTray"="c:\windows\system32\oodtray.exe" [2007-05-11 2512392] "EPSON Stylus D68 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIAAE.EXE" [2005-01-25 98304] "Adobe Reader Speed Launcher"="f:\adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792] "DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2011-03-21 1230704] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-06-09 254696] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360] . c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0OODBS . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Schwein88^Startmenü^Programme^Autostart^Watch.lnk] path=c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\Watch.lnk backup=c:\windows\pss\Watch.lnkStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-06-30 05:16 88203 ------w- c:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] 2007-05-16 07:27 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray] 2005-05-19 13:47 57344 ----a-w- f:\clonecd\CloneCDTray.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2007-03-01 13:57 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\StartCCC] 2006-11-10 10:35 90112 ----a-w- c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\TeamViewer\\Version4\\TeamViewer.exe"= "f:\\Opera\\opera.exe"= "%windir%\explorer.exe"= %windir%\explorer.exe . R0 hotcore2;hotcore2;c:\windows\system32\drivers\hotcore2.sys [19.08.2007 17:34 30808] R0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);c:\windows\system32\drivers\sfdrv01a.sys [05.07.2006 13:46 63352] R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [07.06.2011 09:01 729752] R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [04.04.2008 14:00 355632] R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [04.04.2008 14:00 21256] S2 gupdate1ca1ba7e664f0c6;Google Update Service (gupdate1ca1ba7e664f0c6);c:\programme\Google\Update\GoogleUpdate.exe [13.08.2009 00:52 133104] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-02-27 12:49 1629648 ----a-w- c:\programme\Google\Chrome\Application\25.0.1364.97\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2007-08-19 c:\windows\Tasks\1-Klick-Wartung.job - f:\tuneup utilities 2007\SystemOptimizer.exe [2006-11-23 14:46] . 2013-02-09 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-09 07:12] . 2012-08-26 c:\windows\Tasks\avast! Emergency Update.job - c:\programme\Alwil Software\Avast5\AvastEmUpdate.exe [2012-07-02 09:12] . 2011-10-04 c:\windows\Tasks\Google Software Updater.job - c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-10-04 05:48] . 2013-02-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore1ce0fa433f2f81c.job - c:\programme\Google\Update\GoogleUpdate.exe [2009-08-12 23:51] . . ------- Zusätzlicher Suchlauf ------- . uInternet Connection Wizard,ShellNext = hxxp://smartsurfer.web.de/client/distribution/?partnerid=0&distribution=000000001251&affiliate=0&affiliate_user_input=&version=4%2E2%2E0%2E4&transfererror=0&winver=Win%20XP%20SP%202 TCP: DhcpNameServer = 192.168.1.1 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-02 23:45 Windows 5.1.2600 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\System*] "OODEFRAG10.00.00.01WORKSTATION"="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" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(636) c:\windows\system32\Ati2evxx.dll . - - - - - - - > 'explorer.exe'(3208) c:\windows\system32\MSCTF.dll c:\progra~1\TEXTBR~1.0\Bin\TBMHOOK.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Ati2evxx.exe c:\windows\system32\Ati2evxx.exe c:\programme\Alwil Software\Avast5\AvastSvc.exe c:\programme\Google\Update\1.3.21.135\GoogleCrashHandler.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\NMSAccessU.exe c:\windows\system32\oodag.exe c:\progra~1\TEXTBR~1.0\Bin\INSTAN~1.EXE c:\programme\OpenOffice.org 3\program\soffice.exe c:\programme\OpenOffice.org 3\program\soffice.bin c:\windows\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-03-02 23:48:35 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-03-02 22:48 . Vor Suchlauf: 3.160.260.608 Bytes frei Nach Suchlauf: 3.214.344.192 Bytes frei . - - End Of File - - F69BD0EE17C091B5C6F0A0A42167C9DD Im Script sind keine Anweisungen gekommen. zu Schritt 2: Code:
ATTFilter Farbar Service Scanner Version: 20-02-2013 Ran by Schwein88 (administrator) on 02-03-2013 at 23:54:58 Running from "C:\Dokumente und Einstellungen\Schwein88\Desktop" Microsoft Windows XP Service Pack 2 (X86) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Attempt to access Google IP returned error. Google IP is unreachable Attempt to access Google.com returned error: Other errors Attempt to access Yahoo IP returned error. Yahoo IP is unreachable Attempt to access Yahoo.com returned error: Other errors Windows Firewall: ============= Firewall Disabled Policy: ================== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall"=DWORD:0 System Restore: ============ System Restore Disabled Policy: ======================== Security Center: ============ Windows Update: ============ Windows Autoupdate Disabled Policy: ============================ File Check: ======== C:\WINDOWS\system32\dhcpcsvc.dll [2006-09-18 12:34] - [2006-09-18 12:34] - 0112640 ____A (Microsoft Corporation) DA41312635ECE42E3385D875C2D6C8A3 C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit C:\WINDOWS\system32\Drivers\netbt.sys [2004-08-03 22:14] - [2004-08-03 22:14] - 0162816 ____A (Microsoft Corporation) 0C80E410CD2F47134407EE7DD19CC86B C:\WINDOWS\system32\Drivers\tcpip.sys [2006-09-18 12:36] - [2006-09-18 12:36] - 0360576 ____A (Microsoft Corporation) B2220C618B42A2212A59D91EBD6FC4B4 C:\WINDOWS\system32\Drivers\ipsec.sys [2004-08-03 22:14] - [2004-08-03 22:14] - 0074752 ____A (Microsoft Corporation) 64537AA5C003A6AFEEE1DF819062D0D1 C:\WINDOWS\system32\dnsrslvr.dll [2004-08-03 23:57] - [2004-08-03 23:57] - 0045568 ____A (Microsoft Corporation) D1F5B71BBAEEE07B78980DBD878C0BC7 C:\WINDOWS\system32\ipnathlp.dll [2004-08-03 23:57] - [2004-08-03 23:57] - 0334336 ____A (Microsoft Corporation) 9245420422E409A25C1410ACB4244060 C:\WINDOWS\system32\netman.dll [2006-09-18 12:35] - [2006-09-18 12:35] - 0197632 ____A (Microsoft Corporation) 19D9B6B139F09A72AE71758BDF28308E C:\WINDOWS\system32\wbem\WMIsvc.dll [2007-08-19 16:48] - [2004-08-03 23:57] - 0145408 ____A (Microsoft Corporation) DA2DADB42916E59C6E4BBA593BCCDA73 C:\WINDOWS\system32\srsvc.dll [2007-08-19 16:50] - [2004-08-03 23:57] - 0171008 ____A (Microsoft Corporation) 015F302C4CF961F20C3F98F3A7CA7917 C:\WINDOWS\system32\Drivers\sr.sys [2007-08-19 16:50] - [2004-08-03 23:50] - 0073472 ____A (Microsoft Corporation) E4200CB2F418D8FC4ACDD7E38C419D6A C:\WINDOWS\system32\wscsvc.dll [2004-08-03 23:57] - [2004-08-03 23:57] - 0081408 ____A (Microsoft Corporation) BD3561AAE748150CF51C2CA876449EA7 C:\WINDOWS\system32\wbem\WMIsvc.dll [2007-08-19 16:48] - [2004-08-03 23:57] - 0145408 ____A (Microsoft Corporation) DA2DADB42916E59C6E4BBA593BCCDA73 C:\WINDOWS\system32\wuauserv.dll [2007-08-19 16:50] - [2004-08-03 23:57] - 0006656 ____A (Microsoft Corporation) 1EDDD5C0ECF3FA6EDFD8A25B2B4E7DF6 C:\WINDOWS\system32\qmgr.dll [2007-08-19 16:50] - [2004-08-03 23:57] - 0382464 ____A (Microsoft Corporation) 3A5E54A9AB96EF2D273B58136FB58EFE C:\WINDOWS\system32\es.dll [2006-09-18 12:34] - [2006-09-18 12:34] - 0243200 ____A (Microsoft Corporation) 0D0F85237E32538F58278D673032676A C:\WINDOWS\system32\cryptsvc.dll [2004-08-03 23:57] - [2004-08-03 23:57] - 0060416 ____A (Microsoft Corporation) 1A5F9DB98DF7955B4C7CBDBF2C638238 C:\WINDOWS\system32\svchost.exe [2004-08-03 23:58] - [2004-08-03 23:58] - 0014336 ____A (Microsoft Corporation) 65A819B121EB6FDAB4400EA42BDFFE64 C:\WINDOWS\system32\rpcss.dll [2006-09-18 12:35] - [2006-09-18 12:35] - 0398336 ____A (Microsoft Corporation) DBA9F9C00A7A2B45EB8E451C2B6D10E9 C:\WINDOWS\system32\services.exe [2004-08-03 23:58] - [2004-08-03 23:58] - 0108544 ____A (Microsoft Corporation) EDB6B81761BD60F32F740BBC40AFB676 Extra List: ======= aswTdi(268435456) Gpc(4) IPSec(6) irda(3) NetBT(7) PSched(8) Tcpip(5) 0x09000000060000000100000002000000030000000400000005000000000000100700000008000000 IpSec Tag value is correct. **** End of log **** |
03.03.2013, 12:30 | #8 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP Hi hattest du während FSS den Computer vom Netz getrennt?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
03.03.2013, 12:34 | #9 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP Hallo, soweit ich mich erinnere... ja. Kann es aber nicht 100% sagen. |
03.03.2013, 12:38 | #10 | |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP In Ordnung. Dann machen wir jetzt das Update: Windows XP Service Pack 3 installieren Wenn fertig, bitte nochmals ein Logfile mit Combofix zur Kontrolle.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
03.03.2013, 13:39 | #11 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP Service Pack 3 installiert und Combofix erneut durchlaufen lassen. Code:
ATTFilter ComboFix 13-03-02.01 - Schwein88 03.03.2013 13:22:43.3.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.767.479 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Schwein88\Desktop\ComboFix.exe AV: avast! Antivirus *Enabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-03 bis 2013-03-03 )))))))))))))))))))))))))))))) . . 2013-03-03 12:11 . 2004-08-03 22:57 221184 ----a-w- c:\windows\system32\wmpns.dll 2013-03-03 12:02 . 2008-04-14 06:53 73796 ------w- c:\windows\system32\slserv.exe 2013-03-03 12:00 . 2013-03-03 12:03 -------- d-----w- c:\windows\ServicePackFiles 2013-03-03 11:57 . 2006-12-28 23:31 19569 ----a-w- c:\windows\002785_.tmp 2013-03-02 21:31 . 2013-03-02 21:31 -------- d-----w- C:\_OTL 2013-02-28 17:13 . 2013-02-28 17:13 -------- d-----w- c:\dokumente und einstellungen\Administrator 2013-02-20 19:55 . 2013-02-20 19:55 -------- d-----w- c:\programme\GUM40F.tmp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-02-09 07:12 . 2012-04-09 11:41 697712 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-02-09 07:12 . 2011-05-13 23:59 74096 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2007-01-25 01:52 . 2007-01-25 01:52 65536 ----a-w- c:\programme\Gemeinsame Dateien\NMSAccessU.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast] @="{472083B0-C522-11CF-8763-00608CC02F24}" [HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}] 2012-08-21 09:12 121528 ----a-w- c:\programme\Alwil Software\Avast5\ashShell.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SiSUSBRG"="c:\windows\SiSUSBrg.exe" [2002-07-12 106496] "OODefragTray"="c:\windows\system32\oodtray.exe" [2007-05-11 2512392] "EPSON Stylus D68 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIAAE.EXE" [2005-01-25 98304] "Adobe Reader Speed Launcher"="f:\adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792] "DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2011-03-21 1230704] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-06-09 254696] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0OODBS . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Schwein88^Startmenü^Programme^Autostart^Watch.lnk] path=c:\dokumente und einstellungen\Schwein88\Startmenü\Programme\Autostart\Watch.lnk backup=c:\windows\pss\Watch.lnkStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-06-30 05:16 88203 ------w- c:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] 2007-05-16 07:27 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray] 2005-05-19 13:47 57344 ----a-w- f:\clonecd\CloneCDTray.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2007-03-01 13:57 153136 ----a-w- c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\StartCCC] 2006-11-10 10:35 90112 ----a-w- c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\TeamViewer\\Version4\\TeamViewer.exe"= "f:\\Opera\\opera.exe"= "%windir%\explorer.exe"= %windir%\explorer.exe "%windir%\\Network Diagnostic\\xpnetdiag.exe"= . R0 hotcore2;hotcore2;c:\windows\system32\drivers\hotcore2.sys [19.08.2007 17:34 30808] R0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);c:\windows\system32\drivers\sfdrv01a.sys [05.07.2006 13:46 63352] R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [07.06.2011 09:01 729752] R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [04.04.2008 14:00 355632] R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [04.04.2008 14:00 21256] S2 gupdate1ca1ba7e664f0c6;Google Update Service (gupdate1ca1ba7e664f0c6);c:\programme\Google\Update\GoogleUpdate.exe [13.08.2009 00:52 133104] . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-02-27 12:49 1629648 ----a-w- c:\programme\Google\Chrome\Application\25.0.1364.97\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2007-08-19 c:\windows\Tasks\1-Klick-Wartung.job - f:\tuneup utilities 2007\SystemOptimizer.exe [2006-11-23 14:46] . 2013-02-09 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-09 07:12] . 2012-08-26 c:\windows\Tasks\avast! Emergency Update.job - c:\programme\Alwil Software\Avast5\AvastEmUpdate.exe [2012-07-02 09:12] . 2011-10-04 c:\windows\Tasks\Google Software Updater.job - c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-10-04 05:48] . 2013-02-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore1ce0fa433f2f81c.job - c:\programme\Google\Update\GoogleUpdate.exe [2009-08-12 23:51] . . ------- Zusätzlicher Suchlauf ------- . uInternet Connection Wizard,ShellNext = hxxp://smartsurfer.web.de/client/distribution/?partnerid=0&distribution=000000001251&affiliate=0&affiliate_user_input=&version=4%2E2%2E0%2E4&transfererror=0&winver=Win%20XP%20SP%202 . . ------- Dateityp-Verknüpfung ------- . .scr=AutoCADScriptFile . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-03 13:28 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\System*] "OODEFRAG10.00.00.01WORKSTATION"="2ED086F3FA39736A5A0014C91304DF2C0F298AB094FA1686B52A8A19D4C5BE0ED196E661298ADA631EFC505FCB5EEF2525008AC33F84CA35F8BF34C0CD7F484E75101907117136E510061F180DCA43E23FC835595ACFFD9F6541E009E263DEC4DB8ECF76292B6AE200CF810EA57D60F2553DFCBA2E25F5913C0E9309F36EAA97B0343DAF0C8AA1001F637ED108BD109843E95721A6E03F08A0D754490632192400791DA97676C795041E9D654C6660C7C8B2C0C0D3F227B69C27AEC643D359F93C2A29CDCAE70E2E2830EFC02D6625AA884BB739695FC1029A553371760C60D9B9E5A27A0FEDFEBC9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CFEBC9E127BECC74CA6A0AC4980AC7933FEBC9E127BECC74CA6A0AC4980AC7933C038D530D6EB34527EA8BF920F3DF9289D716E85E6AA53B594D3FBAD3B99CDC4F115408586D8CD31747ED6D9269A5A8916B498BBEF3562AD2B5ABA4BDA2D993E9405E3553711E360F7FE69326FA74F4C95618B07E4EA9B2C9E75CB4AD156D7CE2B65CA1C40800F2836493EED940C7C2127F3F501A060DA397A9BE526C8B6BEF165CC53DBBC777C199C2FFC35C0E62ACF9D996614FDA0A4EE107A242F6DE6A8B73482C1EACC3903575EB63202234747AD0A38D4805F2A9C7A74F1048A72F01543CD87BC7110FD9899F31BCD227033632BC6E6985AA86E8E20029768318D5526CBAB0AD16FB0F2D82F18CB24BA60A3B3496F6FF00942D2E6B454B317707785A31B8E71ED36D6B685F549E96E40AC06111BE2537D4918B2B8A2CCC1BB67EEE8F712F5D665EAB15D81E24ACCC7FE163978CB4746C5A89D5B38689172630D34DA32A3A8076F0774EED47EA4FEB115E0950B1883ADB18D430EC0180B2C80288EAA05573185A75856682B6420BD9174D4618CD144A60FAD068150D86686EAD6C69AC7485D858E82103954454FFC2D663C5BE6DC79800E94DFE089E3144CDB092A6175A440F285F86146C46603E23303E7B3A7B4D63F46A4D1C8AF08CA80F1838A2C2C322F6855860E66931FD2C9323AAB0FFDE4551A3010614C2EA783D5AFE0BD972FC54439A8C8D9E57D5A1A40204F5E083F0FB17B29DD966F13B8FAB67B0B1EB766CB5EEB8F321384621BF889D358DA2AE5686A8373EAFD2E1045B0BC1FC40894DBC29EB7FB0706F64574D01B8BBF82768D3B438632E6A776FB6C6C3CCAA25E273D3FEB8BC7E205E4CF8D4A1FE645B86376E2C68B70D5AA29CEDF36360F0D865FDF67EF88AC32E76A4B244F75E8FA64D887D1BFCE1B8D9D1D28E55BE56240692139F71984CA3789182A0810307C48F1B3488D3EBD053D1D1D48D86CB5A0CE7442643E9A09A486C7F07E1D00966CE750C465AF96FDE0614A6517A6BE47861B9A0E1F9D68D2228C856D81DCD421696873D2B064E1E6" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(624) c:\windows\system32\Ati2evxx.dll . - - - - - - - > 'explorer.exe'(292) c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2013-03-03 13:30:29 ComboFix-quarantined-files.txt 2013-03-03 12:30 . Vor Suchlauf: 1.895.792.640 Bytes frei Nach Suchlauf: 1.855.348.736 Bytes frei . - - End Of File - - 2929FEA7B2739BA2C781290163DF1BF5 |
03.03.2013, 13:42 | #12 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP Viel besser! Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
03.03.2013, 20:27 | #13 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP zu Schritt 1: Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.03.03.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.5512 Schwein88 :: SCHWEINEBACKE [Administrator] 03.03.2013 13:54:01 mbam-log-2013-03-03 (13-54-01).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 213210 Laufzeit: 4 Minute(n), 28 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs|C:\WINDOWS\SYSTEM32\REGSVR.EXE (Backdoor.Bot) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\WINDOWS\system32\REGSVR.EXE (Backdoor.Bot) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=712d6f67a4ba9542833492712f6d0177 # engine=13289 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-03-03 07:02:39 # local_time=2013-03-03 08:02:39 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # scanned=82370 # found=1 # cleaned=0 # scan_time=5764 sh=DC4FAE3782307CBC1487D2194BED88470D48480A ft=1 fh=02e71e4482fff877 vn="a variant of Win32/Kryptik.AVLF trojan" ac=I fn="C:\_OTL\MovedFiles\03022013_163132\C_Dokumente und Einstellungen\Schwein88\3342983.dll" Code:
ATTFilter Results of screen317's Security Check version 0.99.59 Windows XP Service Pack 3 x86 Internet Explorer 6 Out of date! ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` xp-AntiSpy 3.96-2 Malwarebytes Anti-Malware Version 1.70.0.1100 TuneUp Utilities 2007 CCleaner (remove only) Java(TM) 6 Update 29 Java version out of Date! Adobe Flash Player 9 Flash Player out of Date! Adobe Flash Player 11.5.502.149 Adobe Reader 8 Adobe Reader out of Date! Google Chrome 24.0.1312.57 Google Chrome 25.0.1364.97 ````````Process Check: objlist.exe by Laurent```````` Alwil Software Avast5 AvastSvc.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` |
03.03.2013, 20:47 | #14 |
/// TB-Ausbilder | GVU-Trojaner auch im abgesicherten Modus / WinXP Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: ESET deinstallieren (Optional) Schritt 3: Update: Internetexplorer Auch wenn du einen anderen Browser benutzt, Windows benutzt intern den Internetexplorer! Schritt 4: Flash Player 9 entfernen Schritt 5: Java Update (Windows XP, Vista, 7) Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können. Schritt 6: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
03.03.2013, 22:17 | #15 |
| GVU-Trojaner auch im abgesicherten Modus / WinXP Hi und erstmal Danke für deine Mühe. Soweit klappt jetzt alles, nur ein Problem habe ich jetzt mit dem Rechner. Und zwar habe ich jetzt andauernd Verbindungsabbrüche mit dem dem Internet. Laut Netzwerk bin ich noch verbunden nur stimmt das nicht. Ich kann, wenn ich mich in's Netz einlogge, eine Seite laden und dann ist Schluß. Das Problem ist erst seit dem Fix. |
Themen zu GVU-Trojaner auch im abgesicherten Modus / WinXP |
abgesicherte, abgesicherten, abgesicherten modus, anhang, bräuchte, dateien, durchgeführt, eingefangen, erhalte, freund, gefangen, gen, gvu-trojaner, latein, modus, otlpe, otlpenet, probiert, scan, treibt, windows, windows xp, winxp |