|
Log-Analyse und Auswertung: Werd CTFMON nicht losWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.08.2007, 17:37 | #1 |
| Werd CTFMON nicht los Hallo hab seit einiger Zeit ärger mit nem Virus/Trojan der ne fake CTFMON.exe erstellt hat. Kaspersky hat zwar die Datei ctfmon.exe gelöscht. Werd das ding aber trotzdem nicht los. Wenn ich laufwerke öffnen möchte geht das nicht ich muss rechtsklicken und auf öffnen klicken. (Es ist ein ominöser Open-Eintrag als Standard gesetzt). Außerdem erstellt das Ding auf jedem Datenträge nen Ordner "Recycler" sowie "System Volume Information" und eine Autorun.inf Recycler und Autorun.inf lassen sich löschen die SVInformation nicht - was kann ich tun??? hier erst mal der Hijackthislog Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:22:22, on 29.08.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe C:\Programme\M-Audio\Fast Track USB\MAUSBFTInst.exe C:\WINDOWS\Explorer.EXE C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\palmOne\Hotsync.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Opera\Opera.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\rundll32.exe C:\Dokumente und Einstellungen\a\Desktop\ProcessExplorer\procexp.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [Pando] "C:\Programme\Pando Networks\Pando\Pando.exe" /Minimized O4 - HKUS\S-1-5-18\..\Run: [MySpaceIM] C:\Programme\MySpace\IM\MySpaceIM.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [MySpaceIM] C:\Programme\MySpace\IM\MySpaceIM.exe (User 'Default user') O4 - Startup: palmOne Registration.lnk = C:\Programme\palmOne\register.exe O4 - Global Startup: HOTSYNCSHORTCUTNAME.lnk = C:\Programme\palmOne\Hotsync.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} - O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe O23 - Service: M-Audio Fast Track Installer (FastTrackInstallerService) - Avid Technology, Inc. - C:\Programme\M-Audio\Fast Track USB\MAUSBFTInst.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- End of file - 3001 bytes |
29.08.2007, 22:49 | #2 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Werd CTFMON nicht los Hallo.
__________________Zitat:
Welches Programm hat dir denn gemeldet sie sei ein (welcher?) Virus? In welchem Pfad wurde die angeblich schädliche ctfmon.exe gesichtet? Das spielt alles eine Rolle... Zitat:
Zitat:
In deinem sehr kurzen Logfile sehe ich keine bösen Einträge. Hast du denn noch andere Anhaltspunkte für Malware? Aus dm Log und deinen Beschreibungen sehe ich nämlich keine.
__________________ |
30.08.2007, 12:57 | #3 | ||||||
| Werd CTFMON nicht los Hallo Cosinus,
__________________erst mal Danke für die schnelle Antowort Der Kollege hat sich grad mal wieder ausgebreitet und Kaspersky hat mir den Namen ausgespuckt: Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Achso Zitat:
Danke |
30.08.2007, 13:18 | #4 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Werd CTFMON nicht losZitat:
Zitat:
Zitat:
Der Ordner Recycler bdefindet sich direkt im Rootverzeichnis der Partitionen. Wird diese Autorun.ini denn immer neu angelegt wenn du sie gelöscht hast? Mach mal bitte folgendes: 1.) eScan (MWAV) nach dieser Anleitung durchführen und Logfile posten. 2.) Mit Blacklight evtl. versteckte Prozesse Dateien und Prozesse aufspüren, poste das Logfile nach dem Scan. 3.) Logfile mit Silentrunners erstellen und hier posten. 4.) Mit Filelist die Inhalte der Systemordner auflisten, dazu so vorgehen: 1. Lade das filelist.zip auf deinen Desktop herunter.
__________________ Logfiles bitte immer in CODE-Tags posten |
30.08.2007, 13:53 | #5 | |
| Werd CTFMON nicht los Hier erst mal der Blacklight Log, hat keine versteckten Prozesse gefunden Zitat:
|
30.08.2007, 14:15 | #6 | |
| Werd CTFMON nicht los Silentrunners Log Zitat:
|
30.08.2007, 14:54 | #7 | |
| Werd CTFMON nicht los Bin noch am Scannen sind 200 gig zu scannen deswegen dauerts sicher noch ein bisschen Die sachen hat er aber schon gefunden... jetzt einfach regedit und Einträge löschen? Zitat:
|
30.08.2007, 15:48 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Werd CTFMON nicht los Hallo, erstmal zum Silentrunners-Logfile. Da sind mir folgende Dinge aufgefallen: Den Spybot-Teatimer kannst du dir schenken, der ist nicht zu empfehlen. Adobe Acrobat Reader solltest du durch die aktuelle Version 8.1 ersetzen. Kennst du das Programm Magic ISO und das vonm Pando Networks? Böses ist anhand des Silentrunners Log aber nicht zu sehen. Warten wir ab, bis eScan durch ist, dann macht es erst Sinn das Log auszuwerten (beachte den Punkt mit der FIND.BAT in der Anleitung).
__________________ Logfiles bitte immer in CODE-Tags posten |
30.08.2007, 17:21 | #9 |
| Werd CTFMON nicht los Pando und MagicIso kenn ich beide sind von mir installiert. Und Teatimer werd ich mal verbannen. |
30.08.2007, 17:56 | #10 | |
| Werd CTFMON nicht los Hier der eScan log Zitat:
|
30.08.2007, 18:44 | #11 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Werd CTFMON nicht losZitat:
Du könntest mal diese schadhafte ctfmon.exe durch die Windowssuche ausfindig machen. Such entweder nach dem recycled-Ordner, in irgendeinem muss die cftmon ja drin sein, oder du suchst gleich nach ctfmon.exe - durchsuch die gesamte Systempartition, die könnte überall liegen. Oder doch in der Rootpartition? Naja, wenn du sie ausfindig gemacht hast, werte sie bei Virustotal aus und poste bitte die Ergebnisse. Zitat:
Acker auch bitte noch die anderen Punkte ab!
__________________ Logfiles bitte immer in CODE-Tags posten |
30.08.2007, 20:23 | #12 | |||
| Werd CTFMON nicht los War ein bisschen voreilig hab vorhin schon gelöscht. Es gab jeweils noch nen unter"ordner" namens shell - den hab ich gelöscht darin war der eintrag - Zitat:
Zitat:
Zitat:
|
30.08.2007, 20:42 | #13 | |
| Werd CTFMON nicht los Hab bei http://vil.nai.com/vil/content/v_140684.htm folgendes gefunden Zitat:
|
30.08.2007, 21:00 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Werd CTFMON nicht los Fraglich, ob hier eine Bereinigung noch Sinn macht. Es kann ein ähnlicher Schädling sein, der aber noch weitere versteckte Dateien/Prozesse anlegt. Wenn du wirklich sicher gehen willst, musst du neu aufsetzen. Sobald es um versteckte Dateien geht, musst du die Festplatte von einem Fremdsystem untersuchen lassen, um einigermaßen verlässliche Angaben zu bekommen. Das Fremdsystem, z.B. ein BartPE bzw. UBCD4WIN oder auch ein Knoppix, lädt ein eigenes Betriebssystem, das sauber ist. So wird sichergestellt, dass etwaige Malware die Scanergebnisse nicht beeinflussen kann. Aber selbst dann kannst du nicht sicher sein, dass alles entfernt wurde. Und schließlich musst du dir erstmal so eine Knoppix oder BartPE-CD besorgen, von dem jetzigen System aus darfst du es nicht erstellen, nur von einem garantiert sauberen aus. Ein Neuaufsetzen ist nicht aufwendiger, aber danach kannst du sicher sein, ein sauberes OS zu haben.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Werd CTFMON nicht los |
adobe, bho, ctfmon.exe, dateien, desktop, dll, einstellungen, explorer, fake, hijack, hkus\s-1-5-18, internet, internet explorer, kaspersky, laufwerke, löschen, micro, opera, ordner, programme, rundll, s-1-5-18, system, system volume information, system32, trend micro, träge, usb, windows, windows xp |