|
Log-Analyse und Auswertung: Trojaner TR/Dldr.Age.66267.CWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.11.2006, 11:21 | #1 |
| Trojaner TR/Dldr.Age.66267.C Hallo, ich habe folgendes Problem. Immer wenn ich Windows XP mit meinem Account starte erhalte ich von Antivir folgende Meldung: Die Datei C:\DokumenteundEinstellungen\***\LokaleEinstellungen\TemporaryInternetFiles\HS_inst.current[1].exe und die Datei C:\DokumenteundEinstellungen\***\LokaleEinstellungen\Temp\qms2.tmp sind mit dem trojanischen Pferd TR/Dldr.Age.66267.C infiziert. löschen hilft nicht, hab auch keine Infos über dieses Trojander gefunden, deshalb brauch ich jetzt hilfe von euch hier mein HijackThis Logfile Logfile of HijackThis v1.99.1 Scan saved at 11:16:57, on 18.11.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Premium\sched.exe C:\Programme\AntiVir PersonalEdition Premium\avguard.exe C:\Programme\AntiVir PersonalEdition Premium\avesvc.exe C:\WINDOWS\system32\cisvc.exe C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWASER.EXE C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\nvsvc32.exe C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWAgent.exe C:\WINDOWS\ehome\RMSvc.exe d:\Programme\Spyware Doctor\sdhelp.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AntiVir PersonalEdition Premium\avmailc.exe C:\WINDOWS\ehome\mcrdsvc.exe C:\WINDOWS\ehome\ehtray.exe C:\Programme\AntiVir PersonalEdition Premium\avgnt.exe C:\Programme\T-DSL SpeedManager\SpeedMgr.exe C:\WINDOWS\System32\alg.exe C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Gemeinsame Dateien\Teleca Shared\CapabilityManager.exe C:\Programme\MSI\Live Update 3\LMonitor.exe C:\Programme\Java\jre1.5.0_09\bin\jusched.exe D:\Programme\TomTom HOME\TomTomHOME.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe D:\Programme\Microsoft ActiveSync\wcescomm.exe C:\WINDOWS\system32\ctfmon.exe D:\PROGRA~1\Spyware Doctor\swdoctor.exe D:\PROGRA~1\MICROS~2\rapimgr.exe C:\WINDOWS\System32\svchost.exe D:\Programme\SEC\MT2.5_RAFF\GammaTray.exe C:\WINDOWS\ehome\RMSysTry.exe C:\Programme\T-DSL SpeedManager\TSMSvc.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\system32\cidaemon.exe C:\Dokumente und Einstellungen\***\Desktop\hijackthis\HijackThis.exe R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {59F4F380-01A0-4083-9FA4-E3B827319F7E} - (no file) O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - D:\PROGRA~1\Spyware Doctor\tools\iesdsg.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - D:\PROGRA~1\Spyware Doctor\tools\iesdpb.dll O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Premium\avgnt.exe" /min O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [LiveMonitor] C:\Programme\MSI\Live Update 3\LMonitor.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [TrayServer] D:\MAGIX\Video_deluxe_2007_PLUS\TrayServer.exe O4 - HKLM\..\Run: [TomTomHOME.exe] "d:\Programme\TomTom HOME\TomTomHOME.exe" -s O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [H/PC Connection Agent] "D:\Programme\Microsoft ActiveSync\wcescomm.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [ItalU] C:\WINDOWS\system32\italfds.exe O4 - HKCU\..\Run: [Spyware Doctor] "D:\PROGRA~1\Spyware Doctor\swdoctor.exe" /Q O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Color Calibration.lnk = ? O4 - Global Startup: Extender-Ressourcenüberwachung.lnk = C:\WINDOWS\ehome\RMSysTry.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - D:\PROGRA~1\Spyware Doctor\tools\iesdpb.dll O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Broken Internet access because of LSP provider 'avsda.dll' missing O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: AntiVir PersonalEdition Premium MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\avmailc.exe O23 - Service: AntiVir PersonalEdition Premium Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\sched.exe O23 - Service: AntiVir PersonalEdition Premium Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Premium\avguard.exe O23 - Service: AntiVir PersonalEdition Premium MailGuard Hilfsdienst (AVEService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\avesvc.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - D:\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWASER.EXE O23 - Service: NBService - Nero AG - D:\Programme\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - d:\Programme\Spyware Doctor\sdhelp.exe O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe Ich hoffe ihr könnt mit weiterhelfen Danke Sebastian |
18.11.2006, 18:40 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.C C:\WINDOWS\system32\italfds.exe
__________________Werte die Datei bei Jotti oder Virustotal aus und poste das komplette Ergebnis, also auch die Infos über Dateigröße, md5 und sha1.
__________________ |
19.11.2006, 06:57 | #3 |
| Trojaner TR/Dldr.Age.66267.C Erstmal Danke für die Antwort,
__________________hier das Ergebnis von VirusTotal: Antivirus Version Update Result AntiVir 7.2.0.39 11.17.2006 no virus found Authentium 4.93.8 11.17.2006 no virus found Avast 4.7.892.0 11.18.2006 no virus found AVG 386 11.18.2006 Generic2.IPH BitDefender 7.2 11.19.2006 no virus found CAT-QuickHeal 8.00 11.18.2006 no virus found ClamAV devel-20060426 11.18.2006 no virus found DrWeb 4.33 11.18.2006 no virus found eSafe 7.0.14.0 11.16.2006 no virus found eTrust-InoculateIT 23.73.59 11.18.2006 no virus found eTrust-Vet 30.3.3197 11.17.2006 no virus found Ewido 4.0 11.18.2006 no virus found Fortinet 2.82.0.0 11.19.2006 no virus found F-Prot 3.16f 11.17.2006 no virus found F-Prot4 4.2.1.29 11.17.2006 no virus found Ikarus 0.2.65.0 11.17.2006 no virus found Kaspersky 4.0.2.24 11.19.2006 no virus found McAfee 4899 11.18.2006 no virus found Microsoft 1.1609 11.19.2006 no virus found NOD32v2 1870 11.17.2006 no virus found Norman 5.80.02 11.17.2006 no virus found Panda 9.0.0.4 11.18.2006 no virus found Prevx1 V2 11.19.2006 Covert.Sys.Exec Sophos 4.11.0 11.16.2006 no virus found TheHacker 6.0.3.122 11.18.2006 no virus found UNA 1.83 11.17.2006 no virus found VBA32 3.11.1 11.19.2006 no virus found VirusBuster 4.3.15:9 11.18.2006 no virus found Aditional Information File size: 118784 bytes MD5: 5f372793945eaf8a087894a47f5b4b71 SHA1: 17a96193905b8aa8864a4578b3785e6067355ff4 und hier der Scan von Jotti: Datei: italfds.exe Auslastung: 0% 100% Status: INFIZIERT/MALWARE Entdeckte Packprogramme: - AntiVir Keine Viren gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Generic2.IPH gefunden BitDefender Keine Viren gefunden ClamAV Keine Viren gefunden Dr.Web Keine Viren gefunden F-Prot Antivirus Keine Viren gefunden F-Secure Anti-Virus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Keine Viren gefunden NOD32 Keine Viren gefunden Norman Virus Control Keine Viren gefunden VirusBuster Keine Viren gefunden VBA32 Keine Viren gefunden Soll ich jetzt die Datei einfach löschen oder was muß ich machen? |
22.11.2006, 18:30 | #4 |
| Trojaner TR/Dldr.Age.66267.C Ich schiebs mal nach oben und hoffe es kann mir noch jemand weiterhelfen, danke |
26.11.2006, 18:45 | #5 |
| Trojaner TR/Dldr.Age.66267.C ich hab die Datei gelöscht, kann sich jemand mein aktuelles Logfile ansehen? Logfile of HijackThis v1.99.1 Scan saved at 18:40:10, on 26.11.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Premium\sched.exe C:\Programme\AntiVir PersonalEdition Premium\avguard.exe C:\Programme\AntiVir PersonalEdition Premium\avesvc.exe C:\WINDOWS\system32\cisvc.exe C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWASER.EXE C:\WINDOWS\ehome\ehtray.exe C:\Programme\AntiVir PersonalEdition Premium\avgnt.exe C:\Programme\T-DSL SpeedManager\SpeedMgr.exe C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\Programme\MSI\Live Update 3\LMonitor.exe C:\Programme\Java\jre1.5.0_09\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\CapabilityManager.exe D:\Programme\TomTom HOME\TomTomHOME.exe C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\WINDOWS\system32\nvsvc32.exe C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWAgent.exe C:\WINDOWS\ehome\RMSvc.exe d:\Programme\Spyware Doctor\sdhelp.exe D:\Programme\Microsoft ActiveSync\wcescomm.exe C:\WINDOWS\system32\ctfmon.exe D:\PROGRA~1\Spyware Doctor\swdoctor.exe D:\Programme\SEC\MT2.5_RAFF\GammaTray.exe D:\PROGRA~1\MICROS~2\rapimgr.exe C:\WINDOWS\ehome\RMSysTry.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AntiVir PersonalEdition Premium\avmailc.exe C:\WINDOWS\ehome\mcrdsvc.exe C:\WINDOWS\eHome\ehmsas.exe C:\Programme\T-DSL SpeedManager\TSMSvc.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\ntvdm.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\******\Desktop\hijackthis\HijackThis.exe R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {59F4F380-01A0-4083-9FA4-E3B827319F7E} - (no file) O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - D:\PROGRA~1\Spyware Doctor\tools\iesdsg.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - D:\PROGRA~1\Spyware Doctor\tools\iesdpb.dll O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Premium\avgnt.exe" /min O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LiveMonitor] C:\Programme\MSI\Live Update 3\LMonitor.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [TrayServer] D:\MAGIX\Video_deluxe_2007_PLUS\TrayServer.exe O4 - HKLM\..\Run: [TomTomHOME.exe] "d:\Programme\TomTom HOME\TomTomHOME.exe" -s O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [SW20] C:\WINDOWS\system32\sw20.exe O4 - HKLM\..\Run: [SW24] C:\WINDOWS\system32\sw24.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [H/PC Connection Agent] "D:\Programme\Microsoft ActiveSync\wcescomm.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Spyware Doctor] "D:\PROGRA~1\Spyware Doctor\swdoctor.exe" /Q O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Color Calibration.lnk = ? O4 - Global Startup: Extender-Ressourcenüberwachung.lnk = C:\WINDOWS\ehome\RMSysTry.exe O4 - Global Startup: p6_erinnerung_18_demo.lnk = D:\Programme\phase6\phase6_18_demo\WinStart\WinStartDemo.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - D:\PROGRA~1\Spyware Doctor\tools\iesdpb.dll O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Broken Internet access because of LSP provider 'avsda.dll' missing O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: AntiVir PersonalEdition Premium MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\avmailc.exe O23 - Service: AntiVir PersonalEdition Premium Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\sched.exe O23 - Service: AntiVir PersonalEdition Premium Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Premium\avguard.exe O23 - Service: AntiVir PersonalEdition Premium MailGuard Hilfsdienst (AVEService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Premium\avesvc.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - D:\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\PROGRA~1\GEMEIN~1\MicroWorld\Agent\MWASER.EXE O23 - Service: NBService - Nero AG - D:\Programme\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - d:\Programme\Spyware Doctor\sdhelp.exe O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe |
26.11.2006, 18:53 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.C Ok soweit, folge mal dem eScan Link in meiner Signatur.
__________________ --> Trojaner TR/Dldr.Age.66267.C |
26.11.2006, 21:02 | #7 |
| Trojaner TR/Dldr.Age.66267.C Ok, kannst du mit foldenden Infos was anfangen? Sieht nicht gut aus oder, ich mein das was ich fett gemacht habe? Sun Nov 26 19:16:56 2006 => ***** Scanning Registry and File system for Adware/Spyware ***** Sun Nov 26 19:16:56 2006 => Loading Spyware Signatures from new External Database (Size: 187093). Sun Nov 26 19:16:56 2006 => Indexed Spyware Databases Successfully Created... Sun Nov 26 19:17:22 2006 => System found infected with emedia codec Browser Hijacker ({6bf52a52-394a-11d3-b153-00c04f79faa6})! Action taken: No Action Taken. Sun Nov 26 19:17:22 2006 => System found infected with emedia codec Browser Hijacker ({6bf52a52-394a-11d3-b153-00c04f79faa6})! Action taken: No Action Taken.Sun Nov 26 19:17:35 2006 => Checking CLSID Reference Entries... Sun Nov 26 19:17:39 2006 => Checking Module Usage Entries... Sun Nov 26 19:17:39 2006 => Checking User Trusted External App Entries... Sun Nov 26 19:17:39 2006 => Checking Shared DLL Entries... Sun Nov 26 19:17:44 2006 => Checking Installer Entries... Sun Nov 26 19:17:46 2006 => Checking Shared Tools Entries... Sun Nov 26 19:17:46 2006 => Checking File Extension Entries... Sun Nov 26 19:17:46 2006 => Checking Application Cache Entries... Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{07B2EF98-A4B0-4542-8F21-2E1ED1CC48C3}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{2AFBAC85-8F32-4EDB-AF56-D68239DAFF7D}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{3AA59AD2-3451-4D4F-937C-F6284F8C56E6}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{48FFD824-B28F-46C6-A3D4-7560BEF48550}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{52F34B4D-32E3-4065-9869-74F96B1AFA23}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{7884F09C-F871-4489-9CD2-24CF2954A095}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{871AEDDF-9E12-41A9-91A3-E5AB678A81D7}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{B1916B99-23C0-49FE-A473-95425695655A}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{B802CFA4-B4C8-4959-84D0-5FE9BA57DAED}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{C11E39B9-B92F-4D47-9073-365022954233}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{C6F1E87D-F3E1-4874-97EC-F87DAB6D6878}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{DC69D2DF-E5EA-40CA-A67B-CF8277F79E02}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{DD0CF6CB-ADBC-4062-B30C-D53B21A83AFB}". Action Taken: No Action Taken. Sun Nov 26 19:17:46 2006 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{F1987DCD-953B-42B2-8882-836849692DB1}". Action Taken: No Action Taken. |
26.11.2006, 21:08 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.C Beachte die Hinweise mit dem von Haui45 erstellten Batchscript FIND.BAT!
__________________ Logfiles bitte immer in CODE-Tags posten |
26.11.2006, 21:14 | #9 |
| Trojaner TR/Dldr.Age.66267.C Sorry, ich weiß leider nicht was du meinst |
26.11.2006, 21:20 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.C Ganz unten in der Anleitung: Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
26.11.2006, 21:26 | #11 |
| Trojaner TR/Dldr.Age.66267.C Jetzt hab ichs kapiert, danke Hier der Inhalt meiner eScan_neu.txt ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sun Nov 26 19:17:22 2006 => System found infected with emedia codec Browser Hijacker ({6bf52a52-394a-11d3-b153-00c04f79faa6})! Action taken: No Action Taken. Sun Nov 26 19:17:22 2006 => System found infected with emedia codec Browser Hijacker ({6bf52a52-394a-11d3-b153-00c04f79faa6})! Action taken: No Action Taken. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ Sun Nov 26 20:17:03 2006 => Scanning File D:\MAGIX\Foto_Manager_2007\Icons\Tagged Image File Format.ico ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ ~~~~~~~~~~~ Registry ~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sun Nov 26 20:49:44 2006 => Total Errors: 33 Sun Nov 26 20:49:44 2006 => Time Elapsed: 01:33:20 Sun Nov 26 20:49:44 2006 => Total Objects Scanned: 130753 Sun Nov 26 18:52:02 2006 => Virus Database Date: 11/23/2006 Sun Nov 26 18:52:36 2006 => Virus Database Date: 11/26/2006 Sun Nov 26 19:15:58 2006 => Virus Database Date: 11/26/2006 Sun Nov 26 20:49:44 2006 => Virus Database Date: 11/26/2006 Sun Nov 26 20:51:26 2006 => Virus Database Date: 11/26/2006 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
26.11.2006, 21:36 | #12 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.C Ok, so schlecht sieht das nicht aus! Hattest Du zwischendurch wieder Meldungen vom Virenscanner? Die beiden Meldungen über Zitat:
Besorg dir auch mal den CCleaner und lass die Temppfade leeren!
__________________ Logfiles bitte immer in CODE-Tags posten |
26.11.2006, 21:44 | #13 |
| Trojaner TR/Dldr.Age.66267.C Danke, nein, seit ich diese "italfds.exe" gelöscht habe kommt keine Viren bzw. Trojanermeldung mehr. CCleaner hatte ich schon gemacht, danke. Einzig der Spyware Doctor bringt ab und zu irgendwelche Meldungen dass Internetseiten aufgerufen werden wollen, welche ich aber gar nicht eingebe. Auch hatte ich in letzter Zeit 2-3 mal die Meldung mein System sei infiziert und ich solle doch so ein Programm (Name war irgendwas mit Win...) installieren, hab ich dann aber natürlich nicht gemacht. Aber ansonsten läuft eigentlich alles normal. Danke nochmal für deine ganzen Mühen |
26.11.2006, 21:59 | #14 |
| Trojaner TR/Dldr.Age.66267.C Noch eine Frage, wie gehe ich am besten vor um den Eintrag in der Registry zu finden? |
27.11.2006, 10:23 | #15 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner TR/Dldr.Age.66267.CZitat:
Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojaner TR/Dldr.Age.66267.C |
adobe, antivir, antivirus, antivirus scan, application, avira, bho, browser, desktop, explorer, helper, hijack, hijackthis, internet explorer, magix, nvidia, pc tools spyware doctor, pdf, programme, rundll, software, spyware, symantec, system, trojaner, windows, windows xp |