|
Log-Analyse und Auswertung: trojan.vundo ProblemWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.01.2008, 11:33 | #1 |
| trojan.vundo Problem So,ich hoffe mir kann hier jemand weitehelfen! Mein Symantec Antivirus Cooperate Edition meldet mir dauerend den trojan.vundo und meint dann das ich mal wieder neustarten soll. Ich habe schon vesucht den trojan mit dem extra für den Trojaner vorhandenen Tool von Symantec zu löschen, aber da findet er ihn gar nicht. Hier dann also mal mein HijackThis Protokoll Vielen Dank schonmal im Vorraus Grüßle BumBum Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 11:27:38, on 15.01.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16574) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\cisvc.exe D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe C:\Programme\Symantec AntiVirus\DefWatch.exe C:\Programme\Firebird\bin\fbguard.exe C:\WINDOWS\System32\svchost.exe C:\Programme\KEN!\KENCLI.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\PDFCreatorMessages.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Symantec AntiVirus\SavRoam.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Symantec AntiVirus\Rtvscan.exe C:\Programme\VMware\VMware Workstation\vmware-authd.exe C:\WINDOWS\system32\vmnat.exe C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe C:\WINDOWS\system32\vmnetdhcp.exe C:\Programme\Firebird\bin\fbserver.exe C:\WINDOWS\Logi_MwX.Exe C:\Programme\QuickTime\qttask.exe C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe C:\Programme\KEN!\kentbcli.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\TRIXX\TRIXX.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\ATI Technologies\ATI.ACE\CLI.exe C:\Programme\FRITZ!\IWatch.exe O:\punkt\punkt.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Autodesk Map 3D 2007\acad.exe C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.0001 C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe C:\Programme\Gemeinsame Dateien\Autodesk Shared\WSCommCntr1.exe C:\PROGRA~1\MOZILL~2\FIREFOX.EXE C:\Programme\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://10.0.0.98:3128/ken.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://10.0.0.98:3128/ken.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=internet:3128;http=internet:3128;https=internet:3128;socks=internet:1080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost, 127.0.0.1 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [PDFCreatorClient] C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [CPCAutoFileRegistrar] C:\WINDOWS\system32\mcpcreg.exe O4 - HKLM\..\Run: [KEN Taskbar Client] "C:\Programme\KEN!\kentbcli.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [StorageGuard] "C:\Programme\VERITAS Software\Update Manager\sgtray.exe" /r O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime O4 - HKLM\..\Run: [TRIXX] "C:\Programme\TRIXX\TRIXX.exe" -s O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: Punkt.lnk = punkt\punkt.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: ATI CATALYST-Infobereich.lnk = C:\Programme\ATI Technologies\ATI.ACE\CLI.exe O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://10.0.0.98:3128/ken.html O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199356758776 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1199355332325 O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: CORAServer (CORASrv) - Dr.-Ing. Heinrich GmbH - D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbguard.exe O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbserver.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: AVM KEN Klient (KEN Client Service) - AVM Berlin - C:\Programme\KEN!\KENCLI.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PDFCreatorMessages - Global Graphics Software Ltd - C:\WINDOWS\system32\PDFCreatorMessages.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe O23 - Service: WIBU-KEY Server (WKSVW32) - WIBU-SYSTEMS AG - C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe -- End of file - 8969 bytes |
15.01.2008, 11:50 | #2 |
| trojan.vundo Problem Hi,
__________________Dein HJ-Log gibt leider nicht viel her, nur das hier ist "unbekanntes" Programm: C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.000 1 Kennst Du diese Datei? Daher zuerst einmal mit CCleaner aufräumen: http://www.ccleaner.com/ccleaner-20 Combofix Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen. Datfind abarbeiten (nur die letzten 3 Monate!): Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab) http://virus-protect.org/datfindbat.html chris
__________________ |
15.01.2008, 13:03 | #3 |
| trojan.vundo Problem Danke erstmal,
__________________melde mich wohl morgen dann wieder |
16.01.2008, 07:29 | #4 |
| trojan.vundo Problem So - alles abgearbeitet Vielen Dank abermals! Combofix Report: ComboFix 08-01-15.4 - Baltruschat 2008-01-15 15:54:03.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.1546 [GMT 1:00] ausgeführt von:: C:\Antitrojaner\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Dokumente und Einstellungen\All Users\Anwendungsdaten.\sjmzspox.dll C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner\settings.dat C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\inst.exe C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ultimate cleaner\settings.dat C:\Programme\SecCenter C:\Programme\SecCenter\scprot4.exe.bak C:\Programme\Ultimate Cleaner C:\WINDOWS\PerfInfo C:\WINDOWS\PerfInfo\LWwjsP4Jdkuc.exe C:\WINDOWS\PerfInfo\LWwjsP4Jdkud.exe C:\WINDOWS\system32\fibagbia C:\WINDOWS\system32\fibagbia\bg1.gif C:\WINDOWS\system32\fibagbia\bgtop.gif C:\WINDOWS\system32\fibagbia\bottom1.gif C:\WINDOWS\system32\fibagbia\essentials.gif C:\WINDOWS\system32\fibagbia\fibagbia1.exe C:\WINDOWS\system32\fibagbia\fibagbia3.exe C:\WINDOWS\system32\fibagbia\icon1.ico C:\WINDOWS\system32\fibagbia\install1.gif C:\WINDOWS\system32\fibagbia\left1.gif C:\WINDOWS\system32\fibagbia\li.gif C:\WINDOWS\system32\fibagbia\logo.gif C:\WINDOWS\system32\fibagbia\main.htm C:\WINDOWS\system32\fibagbia\mainframe.htm C:\WINDOWS\system32\fibagbia\reinstall1.gif C:\WINDOWS\system32\fibagbia\right1.gif C:\WINDOWS\system32\fibagbia\s1.htm C:\WINDOWS\system32\fibagbia\s2.htm C:\WINDOWS\system32\fibagbia\s3.htm C:\WINDOWS\system32\fibagbia\SMTop1.gif C:\WINDOWS\system32\fibagbia\SMTop2.gif C:\WINDOWS\system32\fibagbia\SMTop3.gif C:\WINDOWS\system32\fibagbia\SMTop4.gif C:\WINDOWS\system32\fibagbia\soft1_off.gif C:\WINDOWS\system32\fibagbia\soft1_off_ext.gif C:\WINDOWS\system32\fibagbia\soft1_on.gif C:\WINDOWS\system32\fibagbia\soft1_on_ext.gif C:\WINDOWS\system32\fibagbia\soft2_off.gif C:\WINDOWS\system32\fibagbia\soft2_off_ext.gif C:\WINDOWS\system32\fibagbia\soft2_on.gif C:\WINDOWS\system32\fibagbia\soft2_on_ext.gif C:\WINDOWS\system32\fibagbia\soft3_off.gif C:\WINDOWS\system32\fibagbia\soft3_off_ext.gif C:\WINDOWS\system32\fibagbia\soft3_on.gif C:\WINDOWS\system32\fibagbia\soft3_on_ext.gif C:\WINDOWS\system32\fibagbia\softbottom_off.gif C:\WINDOWS\system32\fibagbia\softbottom_on.gif C:\WINDOWS\system32\fibagbia\softleft_off.gif C:\WINDOWS\system32\fibagbia\softleft_on.gif C:\WINDOWS\system32\fibagbia\top1.gif C:\WINDOWS\system32\fibagbia\top2.gif C:\WINDOWS\system32\fibagbia\turnoff1.gif C:\WINDOWS\system32\fibagbia\turnon1.gif C:\WINDOWS\system32\iwgwxujg.dll C:\WINDOWS\system32\mcrh.tmp C:\WINDOWS\system32\ndaTqsVqrX.dll C:\WINDOWS\system32\svvwa.ini C:\WINDOWS\system32\svvwa.ini2 C:\WINDOWS\system32\ylnlygmn.dll . ((((((((((((((((((((((( Dateien erstellt von 2007-12-15 bis 2008-01-15 )))))))))))))))))))))))))))))) . 2008-01-15 15:53 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe 2008-01-15 13:05 . 2008-01-15 13:05 <DIR> d-------- C:\Programme\CCleaner 2008-01-15 08:10 . 2008-01-15 08:10 1,802 --a------ C:\PS.rtf 2008-01-14 15:58 . 2008-01-14 15:58 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\DoctorWeb 2008-01-14 14:41 . 2004-04-30 14:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmenü 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten 2008-01-14 14:41 . 2008-01-14 14:41 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten 2008-01-14 14:41 . 2008-01-14 14:41 8,570,248 --a------ C:\cureit.exe 2008-01-03 14:14 . 2008-01-03 14:14 <DIR> d-------- C:\Programme\MSXML 6.0 2008-01-03 14:12 . 2008-01-03 14:12 <DIR> d-------- C:\Programme\MSBuild 2008-01-03 14:08 . 2008-01-04 09:41 <DIR> d-------- C:\WINDOWS\system32\XPSViewer 2008-01-03 14:08 . 2008-01-03 14:08 <DIR> d-------- C:\Programme\Reference Assemblies 2008-01-03 14:07 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll 2008-01-03 14:03 . 2008-01-03 14:03 <DIR> d-------- C:\WINDOWS\system32\LogFiles 2008-01-03 14:03 . 2008-01-03 14:04 <DIR> d-------- C:\WINDOWS\system32\drivers\UMDF 2008-01-03 12:38 . 2008-01-03 12:38 <DIR> d-------- C:\WINDOWS\vkhdjtck 2008-01-03 12:12 . 2008-01-03 12:12 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2 2008-01-03 12:06 . 2007-07-09 14:16 582,656 -----c--- C:\WINDOWS\system32\dllcache\rpcrt4.dll 2008-01-03 11:39 . 2007-07-30 19:18 34,136 --a------ C:\WINDOWS\system32\wucltui.dll.mui 2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuaucpl.cpl.mui 2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuapi.dll.mui 2008-01-03 11:39 . 2007-07-30 19:18 20,824 --a------ C:\WINDOWS\system32\wuaueng.dll.mui 2008-01-03 11:20 . 2008-01-14 15:59 <DIR> d-------- C:\Programme\Leutnqkd 2008-01-03 11:20 . 2008-01-03 11:20 <DIR> d-------- C:\Dokumente und Einstellungen\Lemmermeyer\Anwendungsdaten\ATI . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-01-15 14:26 --------- d-----w C:\Programme\Symantec AntiVirus 2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\VMware 2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VMware 2008-01-15 12:22 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ZipGenius 2008-01-03 13:06 --------- d-----w C:\Programme\Windows Media Connect 2 2007-12-13 10:38 --------- d-----w C:\Programme\UserZoom 3.0 2007-12-10 06:57 130,048 ----a-w C:\VundoFix.exe 2007-12-05 15:52 0 ----a-w C:\STRABAHN.DAT 2007-11-30 13:45 471,040 ----a-w C:\WINDOWS\dog2.scr 2007-11-30 13:45 12,288 ----a-w C:\WINDOWS\impborl.dll 2007-11-28 22:22 5,592 ----a-w C:\WINDOWS\system32\pjqsriiq.dll 2007-11-28 06:21 10,581 ----a-w C:\Test.sys 2007-11-27 07:09 7,052 ----a-w C:\WINDOWS\system32\pqrxbman.dll 2007-11-26 13:35 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\Vso 2007-11-23 06:25 166,064 ----a-w C:\FixVundo.exe 2007-11-23 06:15 7,052 ----a-w C:\WINDOWS\system32\lbcueiye.dll 2007-11-21 13:35 1,173 ----a-w C:\FachbedeutungImport.sys 2007-11-21 06:18 5,592 ----a-w C:\WINDOWS\system32\jgfhccls.dll 2007-11-20 08:04 --------- d-----w C:\Programme\PowerDVD 2007-11-20 06:45 --------- d-----w C:\Programme\DVD X Player Pro 2007-11-19 06:42 --------- d--h--w C:\Programme\InstallShield Installation Information 2007-11-19 06:37 --------- d-----w C:\Programme\ybopudgd 2007-11-19 06:37 --------- d-----w C:\Programme\Bhjkogqo 2007-10-29 22:42 1,293,312 ----a-w C:\WINDOWS\system32\quartz.dll 2007-10-25 08:28 222,720 ----a-w C:\WINDOWS\system32\wmasf.dll 2007-10-24 00:47 96,760 ----a-w C:\WINDOWS\system32\dfshim.dll 2007-10-24 00:47 84,480 ----a-w C:\WINDOWS\system32\mscories.dll 2007-10-24 00:47 282,112 ----a-w C:\WINDOWS\system32\mscoree.dll 2007-10-24 00:47 158,720 ----a-w C:\WINDOWS\system32\mscorier.dll 2007-08-31 08:33 47,360 ----a-w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\pcouffin.sys 2005-04-12 08:57 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_002.dat 2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_001.dat 2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST.dat 2005-02-11 09:23 495 ----a-w C:\Programme\PlotBatch.zip 1997-06-23 01:00 123,664 --sha-w C:\WINDOWS\system32\Msjint35.dll 1997-06-23 10:06 24,848 --sha-w C:\WINDOWS\system32\Msjter35.dll 1997-06-23 10:06 252,176 --sha-w C:\WINDOWS\system32\Msrd2x35.dll 1997-06-23 10:06 287,504 --sha-w C:\WINDOWS\system32\Msxbse35.dll . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN1] @={30351346-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN2] @={30351347-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN3] @={30351348-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN4] @={3035134b-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN5] @={3035134c-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2003-10-06 12:16 5058560] "nwiz"="nwiz.exe" [2003-10-06 12:16 741376 C:\WINDOWS\system32\nwiz.exe] "Logitech Utility"="Logi_MwX.Exe" [2003-12-17 08:50 19968 C:\WINDOWS\LOGI_MWX.EXE] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-09-01 15:57 282624] "PDFCreatorClient"="C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe" [2003-12-09 11:11 315392] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648] "CPCAutoFileRegistrar"="C:\WINDOWS\system32\mcpcreg.exe" [2002-01-15 13:47 45056] "KEN Taskbar Client"="C:\Programme\KEN!\kentbcli.exe" [2005-03-07 12:32 167936] "ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2005-07-12 12:29 48752] "vptray"="C:\PROGRA~1\SYMANT~1\VPTray.exe" [2005-08-19 16:58 86112] "StorageGuard"="C:\Programme\VERITAS Software\Update Manager\sgtray.exe" [2002-06-18 00:01 155648] "ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-06 01:07 61440] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360] C:\Dokumente und Einstellungen\Lemmermeyer\Startmen\Programme\Autostart\ Taskmanager.lnk - C:\WINDOWS\system32\taskmgr.exe [2003-04-02 13:00:00] C:\Dokumente und Einstellungen\Baltruschat\Startmen\Programme\Autostart\ Punkt.lnk - O:\punkt\punkt.exe [2002-12-06 10:17:41] C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\ Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2004-09-24 11:55:03] Adobe Reader - Schnellstart.lnk - C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 04:44:06] ATI CATALYST-Infobereich.lnk - C:\Programme\ATI Technologies\ATI.ACE\CLI.exe [2005-08-06 01:07:30] AutoCAD-Startbeschleuniger.lnk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe [2006-03-05 03:43:54] ISDNWatch.lnk - C:\Programme\FRITZ!\IWatch.exe [2004-05-19 10:07:47] Microsoft Office.lnk - C:\Programme\Microsoft Office\Office\OSA9.EXE [2000-01-21 09:15:54] R1 TRIXX;TRIXX;C:\Programme\TRIXX\TRIXXDriver.sys [2005-08-16 12:17] R2 CORASrv;CORAServer;D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe [2005-02-17 13:13] R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Programme\Firebird\bin\fbguard.exe [2004-07-14 00:05] R2 KEN Client Service;AVM KEN Klient;C:\Programme\KEN!\KENCLI.EXE [2005-03-07 12:28] R2 ndc;AVM KEN CAPI;C:\WINDOWS\system32\Drivers\ndc.sys [2002-08-21 03:58] R2 WKSVW32;WIBU-KEY Server;C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe [2005-04-15 04:00] R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Programme\Firebird\bin\fbserver.exe [2004-07-14 00:05] S3 DMSKSSRh;DMSKSSRh;C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys [] S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys [] *Newly Created Service* - PROCEXP90 . ************************************************************************** catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-01-15 16:00:29 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Einträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . Zeit der Fertigstellung: 2008-01-15 16:01:42 ComboFix-quarantined-files.txt 2008-01-15 15:01:04 Datfind Protokoll . . Bitte nur die Eintraege der letzten 3 Monate pro Ordner posten . . Datenträger in Laufwerk C: ist SYSTEM Volumeseriennummer: 182A-990C Verzeichnis von C:\WINDOWS\system32 2008-01-15 15:31 616 NTS5CSET.INI 2008-01-15 15:28 13,646 wpa.dbl 2008-01-04 09:45 328,296 FNTCACHE.DAT 2008-01-03 14:16 444,308 perfh009.dat 2008-01-03 14:16 461,954 perfh007.dat 2008-01-03 14:16 72,518 perfc009.dat 2008-01-03 14:16 85,896 perfc007.dat 2008-01-03 14:16 1,033,192 PerfStringBackup.INI 2008-01-03 14:06 16,832 amcompat.tlb 2008-01-03 14:06 23,392 nscompat.tlb 2008-01-03 12:17 138,558 TZLog.log 2007-12-02 15:00 18,684,536 MRT.exe 2007-11-28 23:22 5,592 pjqsriiq.dll 2007-11-27 08:09 7,052 pqrxbman.dll 2007-11-23 07:15 7,052 lbcueiye.dll 2007-11-21 07:18 5,592 jgfhccls.dll 2007-11-13 12:31 60,416 tzchange.exe 2007-10-31 00:19 3,590,656 mshtml.dll 2007-10-29 23:42 1,293,312 quartz.dll 2007-10-29 16:07 373,760 xpsp3res.dll 2007-10-25 17:42 8,501,248 shell32.dll 2007-10-25 09:28 222,720 wmasf.dll 2007-10-24 01:47 158,720 mscorier.dll 2007-10-24 01:47 282,112 mscoree.dll 2007-10-24 01:47 84,480 mscories.dll 2007-10-24 01:47 96,760 dfshim.dll 2007-10-11 14:12 1,468,968 LegitCheckControl.dll 2007-10-11 09:55 28,160 infocardcpl.cpl 2007-10-11 09:55 579,584 icardagt.exe 2007-10-11 09:55 88,576 infocardapi.dll 2007-10-11 09:55 11,776 icardres.dll 2007-10-11 09:55 595,464 icardres.dll.mui 2007-10-11 00:46 232,960 webcheck.dll 2007-10-11 00:46 824,832 wininet.dll 2007-10-11 00:46 1,159,680 urlmon.dll 2007-10-11 00:46 105,984 url.dll 2007-10-11 00:46 102,400 occache.dll 2007-10-11 00:46 671,232 mstime.dll 2007-10-11 00:46 478,208 mshtmled.dll 2007-10-11 00:46 193,024 msrating.dll 2007-10-11 00:46 1,831,424 inetcpl.cpl 2007-10-11 00:46 44,544 iernonce.dll 2007-10-11 00:46 459,264 msfeeds.dll 2007-10-11 00:46 52,224 msfeedsbs.dll 2007-10-11 00:46 6,065,664 ieframe.dll 2007-10-11 00:46 27,648 jsproxy.dll 2007-10-11 00:46 267,776 iertutil.dll 2007-10-11 00:46 153,088 ieakeng.dll 2007-10-11 00:46 384,512 iedkcs32.dll 2007-10-11 00:46 214,528 dxtrans.dll 2007-10-11 00:46 63,488 icardie.dll 2007-10-11 00:46 124,928 advpack.dll 2007-10-11 00:46 383,488 ieapfltr.dll 2007-10-11 00:46 132,608 extmgr.dll 2007-10-11 00:46 230,400 ieaksie.dll 2007-10-10 11:59 13,824 ieudinit.exe 2007-10-10 11:59 70,656 ie4uinit.exe 2007-10-10 06:46 161,792 ieakui.dll 2007-10-09 13:03 1,986,072 milcore.dll 2007-10-09 13:03 779,800 PresentationNative_v0300.dll 2007-10-09 13:03 493,080 evr.dll 2007-10-09 13:03 161,304 UIAutomationCore.dll 2007-10-09 13:03 350,744 PresentationHost.exe 2007-10-09 13:03 106,520 PresentationCFFRasterizerNative_v0300.dll 2007-10-09 13:03 33,304 PresentationHostProxy.dll 2007-10-09 13:03 73,752 dxva2.dll 2007-10-09 12:58 16,896 tswpfwrp.exe 2798 Datei(en) 623,723,415 Bytes 0 Verzeichnis(se), 4,141,752,320 Bytes frei . . . Datenträger in Laufwerk C: ist SYSTEM Volumeseriennummer: 182A-990C Verzeichnis von C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp 2008-01-16 07:25 137,389 datfind.txt 2008-01-15 15:29 16,384 Perflib_Perfdata_e98.dat 2008-01-15 15:29 16,384 Perflib_Perfdata_d70.dat 3 Datei(en) 170,157 Bytes 0 Verzeichnis(se), 4,141,809,664 Bytes frei . . . Datenträger in Laufwerk C: ist SYSTEM Volumeseriennummer: 182A-990C Verzeichnis von C:\WINDOWS 2008-01-15 16:00 227 system.ini 2008-01-15 15:29 254 wiadebug.log 2008-01-15 15:26 0 0.log 2008-01-15 15:26 50 wiaservc.log 2008-01-15 15:25 2,048 bootstat.dat 2008-01-15 15:23 1,884,415 WindowsUpdate.log 2008-01-15 15:23 32,630 SchedLgU.Txt 2008-01-15 08:22 139 msicpl.ini 2008-01-11 11:56 164 KTEL.INI 2008-01-10 11:12 165 ccolwiz.ini 2008-01-10 07:19 54,156 QTFont.qfn 2008-01-03 14:06 1,067 win.ini 2007-11-30 14:45 471,040 dog2.scr 2007-11-30 14:45 12,288 impborl.dll 2007-10-01 10:18 156 hpbafd.ini 2007-09-20 06:11 202 NeroDigital.ini 2007-09-17 14:43 286,720 Setup1.exe 131 Datei(en) 20,777,317 Bytes 0 Verzeichnis(se), 4,141,793,280 Bytes frei . . . Datenträger in Laufwerk C: ist SYSTEM Volumeseriennummer: 182A-990C Verzeichnis von C:\WINDOWS\temp . . . Datenträger in Laufwerk C: ist SYSTEM Volumeseriennummer: 182A-990C Verzeichnis von C:\WINDOWS\Downloaded Program Files 2007-07-30 19:24 293 wuweb.inf 2007-07-30 19:24 295 muweb.inf 8 Datei(en) 516,388 Bytes 0 Verzeichnis(se), 4,141,801,472 Bytes frei . . . |
16.01.2008, 08:09 | #5 | |
| trojan.vundo Problem Hi, so leid es mir tut, Du hast mit hoher Wahrscheinlichkeit einen Backdoortrojaner an Bord: C:\DOKUME~1\LEMMER~1\LOKALE~1\Te mp\DMSKSSRh.sys (http://www.greatis.com/appdata/d/d/dmskssrh.sys.htm) Es besteht eine geringe Chance das es nicht das ist für was ich es halte...) Du solltest neu aufsetzten! Bitte folgende Dateien online prüfen lassen: virustotal Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren) --> Doppelklick auf die zu prüfende Datei --> klick auf "Send"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> kopieren - einfügen http://www.virustotal.com/flash/index_en.html Zitat:
chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 08:27 | #6 |
| trojan.vundo Problem Danke - hört sich ja nicht so gut an. Hätte gerne die Datei hochgeladen, aber in dem Verzeichnis istdie Datei nicht und ne Suche im Explorer hat die auch nicht gefunden. Was jetzt? |
16.01.2008, 08:30 | #7 |
| trojan.vundo Problem Hi, ev. kann das Ding auch als Rootkit agieren, d.h. wir finden es so nicht... Prüfe mal die anderen Dateien... chirs
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 08:34 | #8 |
| trojan.vundo Problem So, schauen wir mal ob das klappt: Download Registry Search by Bobbi Flekman <http://virus-protect.org/artikel/tools/regsearch.html> und doppelklicken, um zu starten. in: "Enter search strings" (reinschreiben oder reinkopieren) DMSKSSRh in edit und klicke "Ok". Notepad wird sich oeffnen - poste den text chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 08:57 | #9 |
| trojan.vundo Problem Ok - hier die anderen Dateien C:\WINDOWS\system32\pjqsriiq.dll Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.1.16.10 2008.01.15 - AntiVir 7.6.0.48 2008.01.15 - Authentium 4.93.8 2008.01.16 - Avast 4.7.1098.0 2008.01.15 - AVG 7.5.0.516 2008.01.16 - BitDefender 7.2 2008.01.16 - CAT-QuickHeal 9.00 2008.01.16 - ClamAV 0.91.2 2008.01.15 - DrWeb 4.44.0.09170 2008.01.15 - eSafe 7.0.15.0 2008.01.15 - eTrust-Vet 31.3.5461 2008.01.16 - Ewido 4.0 2008.01.15 - FileAdvisor 1 2008.01.16 - Fortinet 3.14.0.0 2008.01.16 - F-Prot 4.4.2.54 2008.01.15 - F-Secure 6.70.13030.0 2008.01.16 - Ikarus T3.1.1.20 2008.01.16 - Kaspersky 7.0.0.125 2008.01.16 - McAfee 5208 2008.01.15 - Microsoft 1.3109 2008.01.15 - NOD32v2 2795 2008.01.16 - Norman 5.80.02 2008.01.16 - Panda 9.0.0.4 2008.01.15 - Prevx1 V2 2008.01.16 - Rising 20.27.20.00 2008.01.16 - Sophos 4.24.0 2008.01.16 - Sunbelt 2.2.907.0 2008.01.15 - Symantec 10 2008.01.15 - TheHacker 6.2.9.188 2008.01.16 - VBA32 3.12.2.5 2008.01.15 - VirusBuster 4.3.26:9 2008.01.15 - Webwasher-Gateway 6.6.2 2008.01.15 Win32.Malware.dam (suspicious) C:\WINDOWS\system32\jgfhccls.dll Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.1.16.10 2008.01.15 - AntiVir 7.6.0.48 2008.01.15 - Authentium 4.93.8 2008.01.16 - Avast 4.7.1098.0 2008.01.16 - AVG 7.5.0.516 2008.01.16 - BitDefender 7.2 2008.01.16 - CAT-QuickHeal 9.00 2008.01.16 - ClamAV 0.91.2 2008.01.15 - DrWeb 4.44.0.09170 2008.01.16 - eSafe 7.0.15.0 2008.01.15 - eTrust-Vet 31.3.5461 2008.01.16 - Ewido 4.0 2008.01.15 - FileAdvisor 1 2008.01.16 - Fortinet 3.14.0.0 2008.01.16 - F-Prot 4.4.2.54 2008.01.15 - F-Secure 6.70.13030.0 2008.01.16 - Ikarus T3.1.1.20 2008.01.16 - Kaspersky 7.0.0.125 2008.01.16 - McAfee 5208 2008.01.15 - Microsoft 1.3109 2008.01.16 - NOD32v2 2795 2008.01.16 - Norman 5.80.02 2008.01.16 - Panda 9.0.0.4 2008.01.15 - Prevx1 V2 2008.01.16 - Rising 20.27.20.00 2008.01.16 - Sophos 4.24.0 2008.01.16 - Sunbelt 2.2.907.0 2008.01.15 - Symantec 10 2008.01.15 - TheHacker 6.2.9.188 2008.01.16 - VBA32 3.12.2.5 2008.01.15 - VirusBuster 4.3.26:9 2008.01.15 - Webwasher-Gateway 6.6.2 2008.01.15 Win32.Malware.dam (suspicious) C:\WINDOWS\system32\lbcueiye.dll Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.1.16.10 2008.01.15 - AntiVir 7.6.0.48 2008.01.15 TR/Dldr.Agen.ZV.1.B Authentium 4.93.8 2008.01.16 - Avast 4.7.1098.0 2008.01.16 - AVG 7.5.0.516 2008.01.16 - BitDefender 7.2 2008.01.16 - CAT-QuickHeal 9.00 2008.01.16 - ClamAV 0.91.2 2008.01.15 - DrWeb 4.44.0.09170 2008.01.16 - eSafe 7.0.15.0 2008.01.15 - eTrust-Vet 31.3.5461 2008.01.16 - Ewido 4.0 2008.01.15 - FileAdvisor 1 2008.01.16 - Fortinet 3.14.0.0 2008.01.16 - F-Prot 4.4.2.54 2008.01.15 - F-Secure 6.70.13030.0 2008.01.16 - Ikarus T3.1.1.20 2008.01.16 - Kaspersky 7.0.0.125 2008.01.16 - McAfee 5208 2008.01.15 - Microsoft 1.3109 2008.01.16 - NOD32v2 2795 2008.01.16 - Norman 5.80.02 2008.01.16 - Panda 9.0.0.4 2008.01.15 - Prevx1 V2 2008.01.16 - Rising 20.27.20.00 2008.01.16 - Sophos 4.24.0 2008.01.16 - Sunbelt 2.2.907.0 2008.01.15 - Symantec 10 2008.01.15 - TheHacker 6.2.9.188 2008.01.16 - VBA32 3.12.2.5 2008.01.15 - VirusBuster 4.3.26:9 2008.01.15 - Webwasher-Gateway 6.6.2 2008.01.15 Trojan.Dldr.Agen.ZV.1.B C:\WINDOWS\system32\pqrxbman.dll Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.1.16.10 2008.01.15 - AntiVir 7.6.0.48 2008.01.16 TR/Dldr.Agen.ZV.1.B Authentium 4.93.8 2008.01.16 - Avast 4.7.1098.0 2008.01.16 - AVG 7.5.0.516 2008.01.16 - BitDefender 7.2 2008.01.16 - CAT-QuickHeal 9.00 2008.01.16 - ClamAV 0.91.2 2008.01.15 - DrWeb 4.44.0.09170 2008.01.16 - eSafe 7.0.15.0 2008.01.15 - eTrust-Vet 31.3.5461 2008.01.16 - Ewido 4.0 2008.01.15 - FileAdvisor 1 2008.01.16 - Fortinet 3.14.0.0 2008.01.16 - F-Prot 4.4.2.54 2008.01.15 - F-Secure 6.70.13030.0 2008.01.16 - Ikarus T3.1.1.20 2008.01.16 - Kaspersky 7.0.0.125 2008.01.16 - McAfee 5208 2008.01.15 - Microsoft 1.3109 2008.01.16 - NOD32v2 2795 2008.01.16 - Norman 5.80.02 2008.01.16 - Panda 9.0.0.4 2008.01.15 - Prevx1 V2 2008.01.16 - Rising 20.27.20.00 2008.01.16 - Sophos 4.24.0 2008.01.16 - Sunbelt 2.2.907.0 2008.01.15 - Symantec 10 2008.01.15 - TheHacker 6.2.9.188 2008.01.16 - VBA32 3.12.2.5 2008.01.15 - VirusBuster 4.3.26:9 2008.01.15 - Webwasher-Gateway 6.6.2 2008.01.15 Trojan.Dldr.Agen.ZV.1.B F:\NTGLM7X.sys nicht gefunden! |
16.01.2008, 09:04 | #10 |
| trojan.vundo Problem Hi, nenne alle Dateien mal um (hänge einfach ein .vir hinten an den Name), falls dann irgendetwas nicht läuft, können wir wieder zurückgehen. Nur ein Scanner mosert, muß wohl sehr neu sein (oder ein Fehlalarm)... Suche wie unten angegeben den genannten String (DMSKSSRh) und poste das Ergebnis, dann entfernen wir ihn aus der Registry, starten neu suchen noch mal und wenn er wieder da ist, dann haben wir ein nettes kleines Rootkit vor uns (dann läuft die Saubacke im Hintergrund und hat sich postwendenden wieder eingetragen)... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 09:13 | #11 |
| trojan.vundo Problem Umbennenung erledigt DMSKSSRh gesucht und gefunden Windows Registry Editor Version 5.00 ; Registry Search 2.0 by Bobbi Flekman © 2005 ; Version: 2.0.5.0 ; Results at 2008-01-16 09:11:44 for strings: ; 'dmskssrh' ; Strings excluded from search: ; (None) ; Search in: ; Registry Keys Registry Values Registry Data ; HKEY_LOCAL_MACHINE HKEY_USERS [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_DMSKSSRH] [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh] [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh] ; Contents of value: ; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys "ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\ 55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\ 00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\ 65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\ 00,73,00,79,00,73,00,00,00 "DisplayName"="DMSKSSRh" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DMSKSSRh\Security] [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_DMSKSSRH] [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh] [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh] ; Contents of value: ; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys "ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\ 55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\ 00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\ 65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\ 00,73,00,79,00,73,00,00,00 "DisplayName"="DMSKSSRh" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\DMSKSSRh\Security] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DMSKSSRH] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh] ; Contents of value: ; \??\C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys "ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,4b,00,\ 55,00,4d,00,45,00,7e,00,31,00,5c,00,4c,00,45,00,4d,00,4d,00,45,00,52,00,7e,\ 00,31,00,5c,00,4c,00,4f,00,4b,00,41,00,4c,00,45,00,7e,00,31,00,5c,00,54,00,\ 65,00,6d,00,70,00,5c,00,44,00,4d,00,53,00,4b,00,53,00,53,00,52,00,68,00,2e,\ 00,73,00,79,00,73,00,00,00 "DisplayName"="DMSKSSRh" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DMSKSSRh\Security] [HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603] "000"="DMSKSSRh.sys" ; End Of The Log... |
16.01.2008, 09:35 | #12 | |
| trojan.vundo Problem Ok, jetzt wird es "brenzlig" (hast Du ein Backup ;o): ComboFix-Script Die nachfolgenden Zeilen (ohne Zitat!) abkopieren und in den Windows-Editor(start->Programme->zubehör->edior) kopieren und auf dem Desktop unter dem Namen "CFScript.txt" speichern (ohne Anführungszeichen!). Zitat:
(Maustaste loslassen, nennt man "Drag-and-Drop";o). Jetzt sollte combofix starten und das script ausführen, poste das combofix-Log! Boote neu und schaue ob noch alles läuft (falls der Test nach einfügen wieder Blanks aufweist, diese rauslöschen! Hier im Forum kommen irgendwie blanks in die Strings...) chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 10:04 | #13 |
| trojan.vundo Problem Script ausgeführt Darg and Drop hätte ich schon auch verstanden Trotzdem nochmal DANKE Läuft im Moment immer noch alles. Und nun? ComboFix 08-01-15.4 - Baltruschat 2008-01-16 9:41:22.2 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.1505 [GMT 1:00] ausgeführt von:: C:\Antitrojaner\ComboFix.exe Command switches used :: C:\Dokumente und Einstellungen\Baltruschat\Desktop\CFScript.txt * Neuer Wiederherstellungspunkt wurde erstellt WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !! FILE C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Programme\Bhjkogqo C:\Programme\Bhjkogqo\gooorgji.dll C:\RECYCLER\desktopA.sys . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\LEGACY_DMSKSSRH -------\DMSKSSRh ((((((((((((((((((((((( Dateien erstellt von 2007-12-16 bis 2008-01-16 )))))))))))))))))))))))))))))) . 2008-01-16 09:48 . 2008-01-16 09:48 16,384 --a----t- C:\temp\Perflib_Perfdata_1e4.dat 2008-01-16 08:28 . C:\WINDOWS\(2) C:\ComboFix\winstart.bat 2008-01-15 15:53 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe 2008-01-15 13:05 . 2008-01-15 13:05 <DIR> d-------- C:\Programme\CCleaner 2008-01-15 08:10 . 2008-01-15 08:10 1,802 --a------ C:\PS.rtf 2008-01-14 15:58 . 2008-01-14 15:58 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\DoctorWeb 2008-01-14 14:41 . 2004-04-30 14:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmen 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung 2008-01-14 14:41 . 2008-01-15 16:01 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten 2008-01-14 14:41 . 2008-01-14 14:41 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung 2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten 2008-01-14 14:41 . 2008-01-14 14:41 8,570,248 --a------ C:\cureit.exe 2008-01-03 14:14 . 2008-01-03 14:14 <DIR> d-------- C:\Programme\MSXML 6.0 2008-01-03 14:12 . 2008-01-03 14:12 <DIR> d-------- C:\Programme\MSBuild 2008-01-03 14:08 . 2008-01-04 09:41 <DIR> d-------- C:\WINDOWS\system32\XPSViewer 2008-01-03 14:08 . 2008-01-03 14:08 <DIR> d-------- C:\Programme\Reference Assemblies 2008-01-03 14:07 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll 2008-01-03 14:03 . 2008-01-03 14:03 <DIR> d-------- C:\WINDOWS\system32\LogFiles 2008-01-03 14:03 . 2008-01-03 14:04 <DIR> d-------- C:\WINDOWS\system32\drivers\UMDF 2008-01-03 12:38 . 2008-01-03 12:38 <DIR> d-------- C:\WINDOWS\vkhdjtck 2008-01-03 12:12 . 2008-01-03 12:12 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2 2008-01-03 12:06 . 2007-07-09 14:16 582,656 -----c--- C:\WINDOWS\system32\dllcache\rpcrt4.dll 2008-01-03 11:39 . 2007-07-30 19:18 34,136 --a------ C:\WINDOWS\system32\wucltui.dll.mui 2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuaucpl.cpl.mui 2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuapi.dll.mui 2008-01-03 11:39 . 2007-07-30 19:18 20,824 --a------ C:\WINDOWS\system32\wuaueng.dll.mui 2008-01-03 11:20 . 2008-01-14 15:59 <DIR> d-------- C:\Programme\Leutnqkd 2008-01-03 11:20 . 2008-01-03 11:20 <DIR> d-------- C:\Dokumente und Einstellungen\Lemmermeyer\Anwendungsdaten\ATI . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-01-16 08:48 --------- d-----w C:\Programme\Symantec AntiVirus 2008-01-16 08:48 --------- d-----w C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\VMware 2008-01-16 08:48 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VMware 2008-01-16 08:09 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ZipGenius 2008-01-03 13:06 --------- d-----w C:\Programme\Windows Media Connect 2 2007-12-13 10:38 --------- d-----w C:\Programme\UserZoom 3.0 2007-12-10 06:57 130,048 ----a-w C:\VundoFix.exe 2007-12-05 15:52 0 ----a-w C:\STRABAHN.DAT 2007-11-30 13:45 471,040 ----a-w C:\WINDOWS\dog2.scr 2007-11-30 13:45 12,288 ----a-w C:\WINDOWS\impborl.dll 2007-11-28 06:21 10,581 ----a-w C:\Test.sys 2007-11-26 13:35 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\Vso 2007-11-23 06:25 166,064 ----a-w C:\FixVundo.exe 2007-11-21 13:35 1,173 ----a-w C:\FachbedeutungImport.sys 2007-11-20 08:04 --------- d-----w C:\Programme\PowerDVD 2007-11-20 06:45 --------- d-----w C:\Programme\DVD X Player Pro 2007-11-19 06:42 --------- d--h--w C:\Programme\InstallShield Installation Information 2007-11-19 06:37 --------- d-----w C:\Programme\ybopudgd 2007-08-31 08:33 47,360 ----a-w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\pcouffin.sys 2005-04-12 08:57 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_002.dat 2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_001.dat 2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST.dat 2005-02-11 09:23 495 ----a-w C:\Programme\PlotBatch.zip 1997-06-23 01:00 123,664 --sha-w C:\WINDOWS\system32\Msjint35.dll 1997-06-23 10:06 24,848 --sha-w C:\WINDOWS\system32\Msjter35.dll 1997-06-23 10:06 252,176 --sha-w C:\WINDOWS\system32\Msrd2x35.dll 1997-06-23 10:06 287,504 --sha-w C:\WINDOWS\system32\Msxbse35.dll . ((((((((((((((((((((((((((((( snapshot@2008-01-15_16.00.38,01 ))))))))))))))))))))))))))))))))))))))))) . - 2008-01-15 14:53:43 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT + 2008-01-16 08:41:00 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT - 2008-01-15 14:53:43 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat + 2008-01-16 08:41:01 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat - 2008-01-15 14:53:43 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT + 2008-01-16 08:41:01 233,472 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT - 2008-01-15 14:53:43 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat + 2008-01-16 08:41:01 8,192 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat - 2008-01-15 14:53:44 8,065,024 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT + 2008-01-16 08:41:01 8,077,312 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT - 2008-01-15 14:53:44 110,592 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat + 2008-01-16 08:41:01 110,592 ----a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat + 2000-08-31 07:00:00 163,328 ----a-w C:\WINDOWS\erdnt\subs\ERDNT.EXE . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN1] @={30351346-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN2] @={30351347-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN3] @={30351348-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN4] @={3035134b-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN5] @={3035134c-7B7D-4fcc-81B4-1E394CA267EB} [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2003-10-06 12:16 5058560] "nwiz"="nwiz.exe" [2003-10-06 12:16 741376 C:\WINDOWS\system32\nwiz.exe] "Logitech Utility"="Logi_MwX.Exe" [2003-12-17 08:50 19968 C:\WINDOWS\LOGI_MWX.EXE] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-09-01 15:57 282624] "PDFCreatorClient"="C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe" [2003-12-09 11:11 315392] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648] "CPCAutoFileRegistrar"="C:\WINDOWS\system32\mcpcreg.exe" [2002-01-15 13:47 45056] "KEN Taskbar Client"="C:\Programme\KEN!\kentbcli.exe" [2005-03-07 12:32 167936] "ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2005-07-12 12:29 48752] "vptray"="C:\PROGRA~1\SYMANT~1\VPTray.exe" [2005-08-19 16:58 86112] "StorageGuard"="C:\Programme\VERITAS Software\Update Manager\sgtray.exe" [2002-06-18 00:01 155648] "ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-06 01:07 61440] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360] R1 TRIXX;TRIXX;C:\Programme\TRIXX\TRIXXDriver.sys [2005-08-16 12:17] R2 CORASrv;CORAServer;D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe [2005-02-17 13:13] R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Programme\Firebird\bin\fbguard.exe [2004-07-14 00:05] R2 KEN Client Service;AVM KEN Klient;C:\Programme\KEN!\KENCLI.EXE [2005-03-07 12:28] R2 ndc;AVM KEN CAPI;C:\WINDOWS\system32\Drivers\ndc.sys [2002-08-21 03:58] R2 WKSVW32;WIBU-KEY Server;C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe [2005-04-15 04:00] R3 EraserUtilDrvI4;EraserUtilDrvI4;C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilDrvI4.sys [2007-08-25 03:15] R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Programme\Firebird\bin\fbserver.exe [2004-07-14 00:05] S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys [] . ************************************************************************** catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-01-16 09:49:42 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . Zeit der Fertigstellung: 2008-01-16 9:56:00 - machine was rebooted ComboFix-quarantined-files.txt 2008-01-16 08:55:58 ComboFix2.txt 2008-01-15 15:01:43 |
16.01.2008, 10:07 | #14 |
| trojan.vundo Problem Hm, keine Meldungen zum Löschen der Registryeinträge... Prüfe noch mal mit Fleckmann die Registry, ob die Einträge von DMSKSSRh nohc da sind... Chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.01.2008, 10:12 | #15 |
| trojan.vundo Problem Auf alle Fälle ist meine CFScript.txt jetzt weg Regsearch Windows Registry Editor Version 5.00 ; Registry Search 2.0 by Bobbi Flekman © 2005 ; Version: 2.0.5.0 ; Results at 2008-01-16 10:09:37 for strings: ; 'dmskssrh' ; Strings excluded from search: ; (None) ; Search in: ; Registry Keys Registry Values Registry Data ; HKEY_LOCAL_MACHINE HKEY_USERS [HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603] "000"="DMSKSSRh.sys" ; End Of The Log... |
Themen zu trojan.vundo Problem |
adobe, antivirus, askbar, bho, dll, drivers, explorer, fritz!, ftp, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet, internet explorer, löschen, microsoft, neustarten, nvidia, pdf creator, problem, programme, rundll, s-1-5-18, software, symantec, system, temp, trojaner, windows, windows xp |