Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner [TR/Horse.BOF] drei Tage nach Formatierung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 21.09.2007, 14:01   #1
karte
 
Trojaner [TR/Horse.BOF] drei Tage nach Formatierung - Standard

Trojaner [TR/Horse.BOF] drei Tage nach Formatierung



Hi,
drei Tage nach dem Formatieren (wg. geschwindigkeit nicht wegen malware) bekomme ich nun eine Trojanerwarnung von Antivir
Code:
ATTFilter
In der Datei 'D:\System Volume Information\_restore{9B1ED4C2-B2B3-467C-81D5-49D470E452DD}\RP46\A0003424.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Horse.BOF' [TR/Horse.BOF] gefunden.
Ausgeführte Aktion: Zugriff verweigern
         
ich musste beim Wiederaufspielen der software - gerade beim Windwos-update (zB macht netfxupdate probleme) - Antivir ausschalten!

Lässt sich das einigermaßen sanft entfernen, oder muss ich mir den ganzen Stress mit dem Formatieren jetzt nochmal geben?

hier der HijackThis log:
(ich benutze Firefox und Kerio-personal-firewall ;
alles unter C:\progs sind programme aus dem internet (antivir etc) ;
der vpndialer (rwth..) kommt von meiner uni)
Zitat:
Logfile of HijackThis v1.99.1
Scan saved at 13:21:27, on 21.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Progs\standard\RWTH Aachen Cisco VPN Client\cvpnd.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\WINDOWS\system32\PSIService.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\Progs\sicherheit\kerio\kpf4ss.exe
C:\Programme\Intel\Wireless\Bin\WLKeeper.exe
C:\Progs\sicherheit\kerio\kpf4gui.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Dell\QuickSet\quickset.exe
C:\WINDOWS\stsystra.exe
C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Progs\sicherheit\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Progs\sicherheit\kerio\kpf4gui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Intel\Wireless\Bin\Dot1XCfg.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Progs\standard\firefox\firefox.exe
C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\avcenter.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis_199\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Progs\freak\flashget\jccatch.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Progs\SICHER~1\SPYBOT~1\SDHelper.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Progs\freak\flashget\getflash.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Dell QuickSet] C:\Programme\Dell\QuickSet\quickset.exe
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [avgnt] "C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Progs\sicherheit\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: RWTH Aachen Cisco VPN Client.lnk = C:\Progs\standard\RWTH Aachen Cisco VPN Client\vpngui.exe
O8 - Extra context menu item: &Download All with FlashGet - C:\Progs\freak\flashget\jc_all.htm
O8 - Extra context menu item: &Download with FlashGet - C:\Progs\freak\flashget\jc_link.htm
O8 - Extra context menu item: Fotoabzug online bestellen ! - http://fotoup.info/ie2wk.php?hid=w3foto
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Progs\freak\flashget\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Progs\freak\flashget\FlashGet.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Progs\SICHER~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Progs\SICHER~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Progs\standard\icq\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Progs\standard\icq\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Progs\sicherheit\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Progs\standard\RWTH Aachen Cisco VPN Client\cvpnd.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software - C:\Progs\sicherheit\kerio\kpf4ss.exe
O23 - Service: Intel(R) PROSet/Wireless SSO Service (WLANKEEPER) - Intel(R) Corporation - C:\Programme\Intel\Wireless\Bin\WLKeeper.exe
Wäre super, wenn mir jemand helfen könnte! würde mir stunden arbeit ersparen!
vielen dank!

Alt 21.09.2007, 14:10   #2
Sunny
Administrator
> Competence Manager
 

Trojaner [TR/Horse.BOF] drei Tage nach Formatierung - Standard

Trojaner [TR/Horse.BOF] drei Tage nach Formatierung





Das ist nichts schlimmes, das sind nur noch Reste die wahrscheinlich noch aus dem "alten" System hervorgehen.


Arbeite das hier ab und schon ist Ruhe:




Schädlinge im Ordner der Systemwiederherstellung:


* Deaktiviere die Systemwiederherstellung -> So wird es gemacht.
* Danach das System neu starten, und mit deinem AV-Scanner nach dem Neustart
alles überprüfen.
(Systemwiederherstellung kann nun wieder aktiviert werden.)


Gruß
Sunny
__________________

__________________

Alt 21.09.2007, 17:42   #3
karte
 
Trojaner [TR/Horse.BOF] drei Tage nach Formatierung - Standard

Trojaner [TR/Horse.BOF] drei Tage nach Formatierung



Danke für die schnelle Antwort!

Ich habe die Systempartition komplett formatiert (und auf der anderen Partition sind nur jpegs und videos) - da sollte auch nichts von der systemwiederherstellung übrig geblieben sein.

da Du/Sie es aber als Systemwiederherstellungs-Ordner identifiziert hast/haben, werde ich die Datei trotzdem einfach löschen, oder?

Danke nochmal
__________________

Geändert von karte (21.09.2007 um 18:27 Uhr)

Antwort

Themen zu Trojaner [TR/Horse.BOF] drei Tage nach Formatierung
administrator, avira, bho, cisco vpn, desktop, einstellungen, entfernen, excel, explorer, firefox, helfen, hijack, hijackthis, hijackthis log, internet, internet explorer, logfile, malware, monitor, programm, registry, sicherheit, software, super, system, trojaner, virus, windows, windows xp




Ähnliche Themen: Trojaner [TR/Horse.BOF] drei Tage nach Formatierung


  1. Daten nach formatierung retten...
    Alles rund um Windows - 19.09.2017 (19)
  2. TV-Sender Sky infomiert Kunden über Datenleck - nach drei Monaten
    Nachrichten - 03.02.2014 (0)
  3. Freeze / Bluescreen nach Formatierung
    Alles rund um Windows - 18.01.2014 (7)
  4. Pflichtprogramme nach Formatierung
    Antiviren-, Firewall- und andere Schutzprogramme - 19.06.2013 (10)
  5. Malware nach Formatierung weg?
    Log-Analyse und Auswertung - 03.12.2012 (1)
  6. Fehlende Treiber nach Formatierung
    Netzwerk und Hardware - 22.04.2012 (2)
  7. Odin.exe Trojaner nach Formatierung ?
    Plagegeister aller Art und deren Bekämpfung - 01.03.2012 (1)
  8. Starker Leistungseinbruch nach Formatierung
    Log-Analyse und Auswertung - 11.09.2010 (2)
  9. explorer.exe 100% CPU-Auslastung nach PC Formatierung
    Alles rund um Windows - 31.03.2010 (21)
  10. Trojaner nach Formatierung immer noch vorhanden- Trojaner auf externer HD?
    Plagegeister aller Art und deren Bekämpfung - 30.12.2009 (11)
  11. PC nach formatierung wieder infiziert
    Log-Analyse und Auswertung - 19.10.2009 (2)
  12. Trojaner auch nach Formatierung und Neuinstallation des Computers vorhanden! Was nun?
    Plagegeister aller Art und deren Bekämpfung - 11.02.2009 (2)
  13. AdobeRd9.0 (Trojaner) - Auch nach Formatierung noch da...
    Plagegeister aller Art und deren Bekämpfung - 30.06.2008 (3)
  14. Backdoor Trojaner nach Formatierung von C noch vorhanden?!
    Log-Analyse und Auswertung - 31.01.2008 (3)
  15. virus? firewall down - nach formatierung !
    Plagegeister aller Art und deren Bekämpfung - 09.09.2006 (1)
  16. Trojaner nach Formatierung nicht weg, was tun?
    Plagegeister aller Art und deren Bekämpfung - 14.02.2006 (2)
  17. Hijacker nach Formatierung
    Log-Analyse und Auswertung - 30.09.2005 (2)

Zum Thema Trojaner [TR/Horse.BOF] drei Tage nach Formatierung - Hi, drei Tage nach dem Formatieren (wg. geschwindigkeit nicht wegen malware) bekomme ich nun eine Trojanerwarnung von Antivir Code: Alles auswählen Aufklappen ATTFilter In der Datei 'D:\System Volume Information\_restore{9B1ED4C2-B2B3-467C-81D5-49D470E452DD}\RP46\A0003424.exe' wurde - Trojaner [TR/Horse.BOF] drei Tage nach Formatierung...
Archiv
Du betrachtest: Trojaner [TR/Horse.BOF] drei Tage nach Formatierung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.