Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: trojan.vundo Problem

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 15.01.2008, 11:33   #1
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



So,ich hoffe mir kann hier jemand weitehelfen!
Mein Symantec Antivirus Cooperate Edition meldet mir dauerend den trojan.vundo und meint dann das ich mal wieder neustarten soll. Ich habe schon vesucht den trojan mit dem extra für den Trojaner vorhandenen Tool von Symantec zu löschen, aber da findet er ihn gar nicht.

Hier dann also mal mein HijackThis Protokoll

Vielen Dank schonmal im Vorraus
Grüßle
BumBum

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:27:38, on 15.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\Programme\Firebird\bin\fbguard.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\KEN!\KENCLI.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\PDFCreatorMessages.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Symantec AntiVirus\SavRoam.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\Programme\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Programme\Firebird\bin\fbserver.exe
C:\WINDOWS\Logi_MwX.Exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe
C:\Programme\KEN!\kentbcli.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\TRIXX\TRIXX.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
C:\Programme\FRITZ!\IWatch.exe
O:\punkt\punkt.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\Autodesk Map 3D 2007\acad.exe
C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.0001
C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
C:\Programme\Gemeinsame Dateien\Autodesk Shared\WSCommCntr1.exe
C:\PROGRA~1\MOZILL~2\FIREFOX.EXE
C:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://10.0.0.98:3128/ken.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://10.0.0.98:3128/ken.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=internet:3128;http=internet:3128;https=internet:3128;socks=internet:1080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost, 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PDFCreatorClient] C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CPCAutoFileRegistrar] C:\WINDOWS\system32\mcpcreg.exe
O4 - HKLM\..\Run: [KEN Taskbar Client] "C:\Programme\KEN!\kentbcli.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [StorageGuard] "C:\Programme\VERITAS Software\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [TRIXX] "C:\Programme\TRIXX\TRIXX.exe" -s
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Punkt.lnk = punkt\punkt.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: ATI CATALYST-Infobereich.lnk = C:\Programme\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://10.0.0.98:3128/ken.html
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199356758776
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1199355332325
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: CORAServer (CORASrv) - Dr.-Ing. Heinrich GmbH - D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe
O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbguard.exe
O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Programme\Firebird\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: AVM KEN Klient (KEN Client Service) - AVM Berlin - C:\Programme\KEN!\KENCLI.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PDFCreatorMessages - Global Graphics Software Ltd - C:\WINDOWS\system32\PDFCreatorMessages.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: WIBU-KEY Server (WKSVW32) - WIBU-SYSTEMS AG - C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe

--
End of file - 8969 bytes

Alt 15.01.2008, 11:50   #2
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

Dein HJ-Log gibt leider nicht viel her, nur das hier ist
"unbekanntes" Programm:
C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp\AdskCleanup.000 1
Kennst Du diese Datei?

Daher zuerst einmal mit CCleaner aufräumen:
http://www.ccleaner.com/ccleaner-20

Combofix
Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.
Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.
Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.


Datfind abarbeiten (nur die letzten 3 Monate!):
Kopiere diese 6 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html

chris
__________________

__________________

Alt 15.01.2008, 13:03   #3
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Danke erstmal,
melde mich wohl morgen dann wieder
__________________

Alt 16.01.2008, 07:29   #4
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



So - alles abgearbeitet
Vielen Dank abermals!

Combofix Report:

ComboFix 08-01-15.4 - Baltruschat 2008-01-15 15:54:03.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.1546 [GMT 1:00]
ausgeführt von:: C:\Antitrojaner\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten.\sjmzspox.dll
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten.\Ultimate Cleaner\settings.dat
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\inst.exe
C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ultimate cleaner\settings.dat
C:\Programme\SecCenter
C:\Programme\SecCenter\scprot4.exe.bak
C:\Programme\Ultimate Cleaner
C:\WINDOWS\PerfInfo
C:\WINDOWS\PerfInfo\LWwjsP4Jdkuc.exe
C:\WINDOWS\PerfInfo\LWwjsP4Jdkud.exe
C:\WINDOWS\system32\fibagbia
C:\WINDOWS\system32\fibagbia\bg1.gif
C:\WINDOWS\system32\fibagbia\bgtop.gif
C:\WINDOWS\system32\fibagbia\bottom1.gif
C:\WINDOWS\system32\fibagbia\essentials.gif
C:\WINDOWS\system32\fibagbia\fibagbia1.exe
C:\WINDOWS\system32\fibagbia\fibagbia3.exe
C:\WINDOWS\system32\fibagbia\icon1.ico
C:\WINDOWS\system32\fibagbia\install1.gif
C:\WINDOWS\system32\fibagbia\left1.gif
C:\WINDOWS\system32\fibagbia\li.gif
C:\WINDOWS\system32\fibagbia\logo.gif
C:\WINDOWS\system32\fibagbia\main.htm
C:\WINDOWS\system32\fibagbia\mainframe.htm
C:\WINDOWS\system32\fibagbia\reinstall1.gif
C:\WINDOWS\system32\fibagbia\right1.gif
C:\WINDOWS\system32\fibagbia\s1.htm
C:\WINDOWS\system32\fibagbia\s2.htm
C:\WINDOWS\system32\fibagbia\s3.htm
C:\WINDOWS\system32\fibagbia\SMTop1.gif
C:\WINDOWS\system32\fibagbia\SMTop2.gif
C:\WINDOWS\system32\fibagbia\SMTop3.gif
C:\WINDOWS\system32\fibagbia\SMTop4.gif
C:\WINDOWS\system32\fibagbia\soft1_off.gif
C:\WINDOWS\system32\fibagbia\soft1_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft1_on.gif
C:\WINDOWS\system32\fibagbia\soft1_on_ext.gif
C:\WINDOWS\system32\fibagbia\soft2_off.gif
C:\WINDOWS\system32\fibagbia\soft2_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft2_on.gif
C:\WINDOWS\system32\fibagbia\soft2_on_ext.gif
C:\WINDOWS\system32\fibagbia\soft3_off.gif
C:\WINDOWS\system32\fibagbia\soft3_off_ext.gif
C:\WINDOWS\system32\fibagbia\soft3_on.gif
C:\WINDOWS\system32\fibagbia\soft3_on_ext.gif
C:\WINDOWS\system32\fibagbia\softbottom_off.gif
C:\WINDOWS\system32\fibagbia\softbottom_on.gif
C:\WINDOWS\system32\fibagbia\softleft_off.gif
C:\WINDOWS\system32\fibagbia\softleft_on.gif
C:\WINDOWS\system32\fibagbia\top1.gif
C:\WINDOWS\system32\fibagbia\top2.gif
C:\WINDOWS\system32\fibagbia\turnoff1.gif
C:\WINDOWS\system32\fibagbia\turnon1.gif
C:\WINDOWS\system32\iwgwxujg.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\ndaTqsVqrX.dll
C:\WINDOWS\system32\svvwa.ini
C:\WINDOWS\system32\svvwa.ini2
C:\WINDOWS\system32\ylnlygmn.dll

.
((((((((((((((((((((((( Dateien erstellt von 2007-12-15 bis 2008-01-15 ))))))))))))))))))))))))))))))
.

2008-01-15 15:53 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\NirCmd.exe
2008-01-15 13:05 . 2008-01-15 13:05 <DIR> d-------- C:\Programme\CCleaner
2008-01-15 08:10 . 2008-01-15 08:10 1,802 --a------ C:\PS.rtf
2008-01-14 15:58 . 2008-01-14 15:58 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\DoctorWeb
2008-01-14 14:41 . 2004-04-30 14:33 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmenü
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-01-14 14:41 . 2008-01-14 14:41 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-01-14 14:41 . 2004-04-30 15:28 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-01-14 14:41 . 2008-01-14 14:41 8,570,248 --a------ C:\cureit.exe
2008-01-03 14:14 . 2008-01-03 14:14 <DIR> d-------- C:\Programme\MSXML 6.0
2008-01-03 14:12 . 2008-01-03 14:12 <DIR> d-------- C:\Programme\MSBuild
2008-01-03 14:08 . 2008-01-04 09:41 <DIR> d-------- C:\WINDOWS\system32\XPSViewer
2008-01-03 14:08 . 2008-01-03 14:08 <DIR> d-------- C:\Programme\Reference Assemblies
2008-01-03 14:07 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll
2008-01-03 14:03 . 2008-01-03 14:03 <DIR> d-------- C:\WINDOWS\system32\LogFiles
2008-01-03 14:03 . 2008-01-03 14:04 <DIR> d-------- C:\WINDOWS\system32\drivers\UMDF
2008-01-03 12:38 . 2008-01-03 12:38 <DIR> d-------- C:\WINDOWS\vkhdjtck
2008-01-03 12:12 . 2008-01-03 12:12 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2
2008-01-03 12:06 . 2007-07-09 14:16 582,656 -----c--- C:\WINDOWS\system32\dllcache\rpcrt4.dll
2008-01-03 11:39 . 2007-07-30 19:18 34,136 --a------ C:\WINDOWS\system32\wucltui.dll.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuaucpl.cpl.mui
2008-01-03 11:39 . 2007-07-30 19:20 30,040 --a------ C:\WINDOWS\system32\wuapi.dll.mui
2008-01-03 11:39 . 2007-07-30 19:18 20,824 --a------ C:\WINDOWS\system32\wuaueng.dll.mui
2008-01-03 11:20 . 2008-01-14 15:59 <DIR> d-------- C:\Programme\Leutnqkd
2008-01-03 11:20 . 2008-01-03 11:20 <DIR> d-------- C:\Dokumente und Einstellungen\Lemmermeyer\Anwendungsdaten\ATI

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-15 14:26 --------- d-----w C:\Programme\Symantec AntiVirus
2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\VMware
2008-01-15 14:26 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VMware
2008-01-15 12:22 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\ZipGenius
2008-01-03 13:06 --------- d-----w C:\Programme\Windows Media Connect 2
2007-12-13 10:38 --------- d-----w C:\Programme\UserZoom 3.0
2007-12-10 06:57 130,048 ----a-w C:\VundoFix.exe
2007-12-05 15:52 0 ----a-w C:\STRABAHN.DAT
2007-11-30 13:45 471,040 ----a-w C:\WINDOWS\dog2.scr
2007-11-30 13:45 12,288 ----a-w C:\WINDOWS\impborl.dll
2007-11-28 22:22 5,592 ----a-w C:\WINDOWS\system32\pjqsriiq.dll
2007-11-28 06:21 10,581 ----a-w C:\Test.sys
2007-11-27 07:09 7,052 ----a-w C:\WINDOWS\system32\pqrxbman.dll
2007-11-26 13:35 --------- d-----w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\Vso
2007-11-23 06:25 166,064 ----a-w C:\FixVundo.exe
2007-11-23 06:15 7,052 ----a-w C:\WINDOWS\system32\lbcueiye.dll
2007-11-21 13:35 1,173 ----a-w C:\FachbedeutungImport.sys
2007-11-21 06:18 5,592 ----a-w C:\WINDOWS\system32\jgfhccls.dll
2007-11-20 08:04 --------- d-----w C:\Programme\PowerDVD
2007-11-20 06:45 --------- d-----w C:\Programme\DVD X Player Pro
2007-11-19 06:42 --------- d--h--w C:\Programme\InstallShield Installation Information
2007-11-19 06:37 --------- d-----w C:\Programme\ybopudgd
2007-11-19 06:37 --------- d-----w C:\Programme\Bhjkogqo
2007-10-29 22:42 1,293,312 ----a-w C:\WINDOWS\system32\quartz.dll
2007-10-25 08:28 222,720 ----a-w C:\WINDOWS\system32\wmasf.dll
2007-10-24 00:47 96,760 ----a-w C:\WINDOWS\system32\dfshim.dll
2007-10-24 00:47 84,480 ----a-w C:\WINDOWS\system32\mscories.dll
2007-10-24 00:47 282,112 ----a-w C:\WINDOWS\system32\mscoree.dll
2007-10-24 00:47 158,720 ----a-w C:\WINDOWS\system32\mscorier.dll
2007-08-31 08:33 47,360 ----a-w C:\Dokumente und Einstellungen\Baltruschat\Anwendungsdaten\pcouffin.sys
2005-04-12 08:57 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_002.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST_001.dat
2005-04-12 08:30 187 -c--a-w C:\Dokumente und Einstellungen\Lemmermeyer\TEST.dat
2005-02-11 09:23 495 ----a-w C:\Programme\PlotBatch.zip
1997-06-23 01:00 123,664 --sha-w C:\WINDOWS\system32\Msjint35.dll
1997-06-23 10:06 24,848 --sha-w C:\WINDOWS\system32\Msjter35.dll
1997-06-23 10:06 252,176 --sha-w C:\WINDOWS\system32\Msrd2x35.dll
1997-06-23 10:06 287,504 --sha-w C:\WINDOWS\system32\Msxbse35.dll
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN1]
@={30351346-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN2]
@={30351347-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN3]
@={30351348-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN4]
@={3035134b-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\_TortoiseSVN5]
@={3035134c-7B7D-4fcc-81B4-1E394CA267EB}

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:57 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2003-10-06 12:16 5058560]
"nwiz"="nwiz.exe" [2003-10-06 12:16 741376 C:\WINDOWS\system32\nwiz.exe]
"Logitech Utility"="Logi_MwX.Exe" [2003-12-17 08:50 19968 C:\WINDOWS\LOGI_MWX.EXE]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-09-01 15:57 282624]
"PDFCreatorClient"="C:\Programme\JawsSystems\Jaws PDF Creator\PDFClient.exe" [2003-12-09 11:11 315392]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"CPCAutoFileRegistrar"="C:\WINDOWS\system32\mcpcreg.exe" [2002-01-15 13:47 45056]
"KEN Taskbar Client"="C:\Programme\KEN!\kentbcli.exe" [2005-03-07 12:32 167936]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2005-07-12 12:29 48752]
"vptray"="C:\PROGRA~1\SYMANT~1\VPTray.exe" [2005-08-19 16:58 86112]
"StorageGuard"="C:\Programme\VERITAS Software\Update Manager\sgtray.exe" [2002-06-18 00:01 155648]
"ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-06 01:07 61440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-03 23:57 15360]

C:\Dokumente und Einstellungen\Lemmermeyer\Startmen\Programme\Autostart\
Taskmanager.lnk - C:\WINDOWS\system32\taskmgr.exe [2003-04-02 13:00:00]

C:\Dokumente und Einstellungen\Baltruschat\Startmen\Programme\Autostart\
Punkt.lnk - O:\punkt\punkt.exe [2002-12-06 10:17:41]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2004-09-24 11:55:03]
Adobe Reader - Schnellstart.lnk - C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 04:44:06]
ATI CATALYST-Infobereich.lnk - C:\Programme\ATI Technologies\ATI.ACE\CLI.exe [2005-08-06 01:07:30]
AutoCAD-Startbeschleuniger.lnk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart17.exe [2006-03-05 03:43:54]
ISDNWatch.lnk - C:\Programme\FRITZ!\IWatch.exe [2004-05-19 10:07:47]
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office\OSA9.EXE [2000-01-21 09:15:54]

R1 TRIXX;TRIXX;C:\Programme\TRIXX\TRIXXDriver.sys [2005-08-16 12:17]
R2 CORASrv;CORAServer;D:\Projekte\Cora V4.1\trunk\Entwicklung\Service\CoraServer.exe [2005-02-17 13:13]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Programme\Firebird\bin\fbguard.exe [2004-07-14 00:05]
R2 KEN Client Service;AVM KEN Klient;C:\Programme\KEN!\KENCLI.EXE [2005-03-07 12:28]
R2 ndc;AVM KEN CAPI;C:\WINDOWS\system32\Drivers\ndc.sys [2002-08-21 03:58]
R2 WKSVW32;WIBU-KEY Server;C:\PROGRAMME\WIBUKEY\SERVER\WkSvW32.exe [2005-04-15 04:00]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Programme\Firebird\bin\fbserver.exe [2004-07-14 00:05]
S3 DMSKSSRh;DMSKSSRh;C:\DOKUME~1\LEMMER~1\LOKALE~1\Temp\DMSKSSRh.sys []
S3 SetupNTGLM7X;SetupNTGLM7X;F:\NTGLM7X.sys []

*Newly Created Service* - PROCEXP90
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-15 16:00:29
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-01-15 16:01:42
ComboFix-quarantined-files.txt 2008-01-15 15:01:04

Datfind Protokoll

.
.
Bitte nur die Eintraege der letzten 3 Monate pro Ordner posten
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\system32

2008-01-15 15:31 616 NTS5CSET.INI
2008-01-15 15:28 13,646 wpa.dbl
2008-01-04 09:45 328,296 FNTCACHE.DAT
2008-01-03 14:16 444,308 perfh009.dat
2008-01-03 14:16 461,954 perfh007.dat
2008-01-03 14:16 72,518 perfc009.dat
2008-01-03 14:16 85,896 perfc007.dat
2008-01-03 14:16 1,033,192 PerfStringBackup.INI
2008-01-03 14:06 16,832 amcompat.tlb
2008-01-03 14:06 23,392 nscompat.tlb
2008-01-03 12:17 138,558 TZLog.log
2007-12-02 15:00 18,684,536 MRT.exe
2007-11-28 23:22 5,592 pjqsriiq.dll
2007-11-27 08:09 7,052 pqrxbman.dll
2007-11-23 07:15 7,052 lbcueiye.dll
2007-11-21 07:18 5,592 jgfhccls.dll
2007-11-13 12:31 60,416 tzchange.exe
2007-10-31 00:19 3,590,656 mshtml.dll
2007-10-29 23:42 1,293,312 quartz.dll
2007-10-29 16:07 373,760 xpsp3res.dll
2007-10-25 17:42 8,501,248 shell32.dll
2007-10-25 09:28 222,720 wmasf.dll
2007-10-24 01:47 158,720 mscorier.dll
2007-10-24 01:47 282,112 mscoree.dll
2007-10-24 01:47 84,480 mscories.dll
2007-10-24 01:47 96,760 dfshim.dll
2007-10-11 14:12 1,468,968 LegitCheckControl.dll
2007-10-11 09:55 28,160 infocardcpl.cpl
2007-10-11 09:55 579,584 icardagt.exe
2007-10-11 09:55 88,576 infocardapi.dll
2007-10-11 09:55 11,776 icardres.dll
2007-10-11 09:55 595,464 icardres.dll.mui
2007-10-11 00:46 232,960 webcheck.dll
2007-10-11 00:46 824,832 wininet.dll
2007-10-11 00:46 1,159,680 urlmon.dll
2007-10-11 00:46 105,984 url.dll
2007-10-11 00:46 102,400 occache.dll
2007-10-11 00:46 671,232 mstime.dll
2007-10-11 00:46 478,208 mshtmled.dll
2007-10-11 00:46 193,024 msrating.dll
2007-10-11 00:46 1,831,424 inetcpl.cpl
2007-10-11 00:46 44,544 iernonce.dll
2007-10-11 00:46 459,264 msfeeds.dll
2007-10-11 00:46 52,224 msfeedsbs.dll
2007-10-11 00:46 6,065,664 ieframe.dll
2007-10-11 00:46 27,648 jsproxy.dll
2007-10-11 00:46 267,776 iertutil.dll
2007-10-11 00:46 153,088 ieakeng.dll
2007-10-11 00:46 384,512 iedkcs32.dll
2007-10-11 00:46 214,528 dxtrans.dll
2007-10-11 00:46 63,488 icardie.dll
2007-10-11 00:46 124,928 advpack.dll
2007-10-11 00:46 383,488 ieapfltr.dll
2007-10-11 00:46 132,608 extmgr.dll
2007-10-11 00:46 230,400 ieaksie.dll
2007-10-10 11:59 13,824 ieudinit.exe
2007-10-10 11:59 70,656 ie4uinit.exe
2007-10-10 06:46 161,792 ieakui.dll
2007-10-09 13:03 1,986,072 milcore.dll
2007-10-09 13:03 779,800 PresentationNative_v0300.dll
2007-10-09 13:03 493,080 evr.dll
2007-10-09 13:03 161,304 UIAutomationCore.dll
2007-10-09 13:03 350,744 PresentationHost.exe
2007-10-09 13:03 106,520 PresentationCFFRasterizerNative_v0300.dll
2007-10-09 13:03 33,304 PresentationHostProxy.dll
2007-10-09 13:03 73,752 dxva2.dll
2007-10-09 12:58 16,896 tswpfwrp.exe
2798 Datei(en) 623,723,415 Bytes
0 Verzeichnis(se), 4,141,752,320 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\DOKUME~1\BALTRU~1\LOKALE~1\Temp

2008-01-16 07:25 137,389 datfind.txt
2008-01-15 15:29 16,384 Perflib_Perfdata_e98.dat
2008-01-15 15:29 16,384 Perflib_Perfdata_d70.dat
3 Datei(en) 170,157 Bytes
0 Verzeichnis(se), 4,141,809,664 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS

2008-01-15 16:00 227 system.ini
2008-01-15 15:29 254 wiadebug.log
2008-01-15 15:26 0 0.log
2008-01-15 15:26 50 wiaservc.log
2008-01-15 15:25 2,048 bootstat.dat
2008-01-15 15:23 1,884,415 WindowsUpdate.log
2008-01-15 15:23 32,630 SchedLgU.Txt
2008-01-15 08:22 139 msicpl.ini
2008-01-11 11:56 164 KTEL.INI
2008-01-10 11:12 165 ccolwiz.ini
2008-01-10 07:19 54,156 QTFont.qfn
2008-01-03 14:06 1,067 win.ini
2007-11-30 14:45 471,040 dog2.scr
2007-11-30 14:45 12,288 impborl.dll
2007-10-01 10:18 156 hpbafd.ini
2007-09-20 06:11 202 NeroDigital.ini
2007-09-17 14:43 286,720 Setup1.exe
131 Datei(en) 20,777,317 Bytes
0 Verzeichnis(se), 4,141,793,280 Bytes frei
.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\temp

.
.
.
Datenträger in Laufwerk C: ist SYSTEM
Volumeseriennummer: 182A-990C

Verzeichnis von C:\WINDOWS\Downloaded Program Files

2007-07-30 19:24 293 wuweb.inf
2007-07-30 19:24 295 muweb.inf
8 Datei(en) 516,388 Bytes
0 Verzeichnis(se), 4,141,801,472 Bytes frei
.
.
.

Alt 16.01.2008, 08:09   #5
Chris4You
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Hi,

so leid es mir tut, Du hast mit hoher Wahrscheinlichkeit einen Backdoortrojaner an Bord:
C:\DOKUME~1\LEMMER~1\LOKALE~1\Te mp\DMSKSSRh.sys
(http://www.greatis.com/appdata/d/d/dmskssrh.sys.htm)
Es besteht eine geringe Chance das es nicht das ist für was ich es halte...)

Du solltest neu aufsetzten!

Bitte folgende Dateien online prüfen lassen:
virustotal
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren) --> Doppelklick auf die zu prüfende Datei --> klick auf "Send"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> kopieren - einfügen
http://www.virustotal.com/flash/index_en.html

Zitat:
C:\DOKUME~1\LEMMER~1\LOKALE~1\Te mp\DMSKSSRh.sys
C:\WINDOWS\system32\pjqsriiq.dll
C:\WINDOWS\system32\jgfhccls.dll
C:\WINDOWS\system32\lbcueiye.dll
C:\WINDOWS\system32\pqrxbman.dll
F:\NTGLM7X.sys
Poste das Ergebnis mit Filename...

chris

__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 16.01.2008, 08:27   #6
BumBum
 
trojan.vundo Problem - Standard

trojan.vundo Problem



Danke - hört sich ja nicht so gut an.
Hätte gerne die Datei hochgeladen, aber in dem Verzeichnis istdie Datei nicht und ne Suche im Explorer hat die auch nicht gefunden. Was jetzt?

Antwort

Themen zu trojan.vundo Problem
adobe, antivirus, askbar, bho, dll, drivers, explorer, fritz!, ftp, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet, internet explorer, löschen, microsoft, neustarten, nvidia, pdf creator, problem, programme, rundll, s-1-5-18, software, symantec, system, temp, trojaner, windows, windows xp




Ähnliche Themen: trojan.vundo Problem


  1. Trojan.Vundo
    Log-Analyse und Auswertung - 11.05.2011 (3)
  2. Trojaner entdeckt / gelöscht, am Folgetag neuen entdeckt (Trojan.Downloader, Trojan.Vundo)
    Plagegeister aller Art und deren Bekämpfung - 30.07.2010 (6)
  3. Entfernung Trojan.Heur.Vundo.cu4@d4CKyXk sowie Trojan.Tdss.153
    Plagegeister aller Art und deren Bekämpfung - 17.01.2010 (1)
  4. Trojaner "Gen:Trojan.Heur.Vundo.cy4@diPE2Jd" & "Gen:Trojan.Heur.Vundo.by4@dCgCSGe"
    Plagegeister aller Art und deren Bekämpfung - 28.12.2009 (28)
  5. Problem mit Trojaner! (Trojan.Vundo.?)
    Log-Analyse und Auswertung - 05.01.2009 (2)
  6. Trojan.Vundo
    Mülltonne - 02.01.2009 (0)
  7. Trojan.Vundo.H/Trojan.Agent/Trojan.BHO.H/
    Mülltonne - 11.11.2008 (0)
  8. Trojan.Vundo/Trojan.Downloader/Trojan.Agent/Malware.Trace
    Plagegeister aller Art und deren Bekämpfung - 02.08.2008 (2)
  9. Trojan.Vundo
    Mülltonne - 29.06.2008 (0)
  10. Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 03.01.2008 (9)
  11. Trojan.Vundo und Trojan Horse
    Log-Analyse und Auswertung - 27.10.2007 (9)
  12. Hab ich den trojan.vundo?
    Plagegeister aller Art und deren Bekämpfung - 21.10.2007 (1)
  13. Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 28.07.2007 (1)
  14. Norton blockiert Trojan.Vundo bzw. Trojan Horse
    Plagegeister aller Art und deren Bekämpfung - 01.07.2007 (2)
  15. Problem mit Adware.Savenow & Trojan.Vundo
    Plagegeister aller Art und deren Bekämpfung - 27.06.2007 (32)
  16. trojan vundo
    Mülltonne - 07.06.2007 (3)
  17. Trojan.Vundo.B
    Plagegeister aller Art und deren Bekämpfung - 01.05.2005 (26)

Zum Thema trojan.vundo Problem - So,ich hoffe mir kann hier jemand weitehelfen! Mein Symantec Antivirus Cooperate Edition meldet mir dauerend den trojan.vundo und meint dann das ich mal wieder neustarten soll. Ich habe schon vesucht - trojan.vundo Problem...
Archiv
Du betrachtest: trojan.vundo Problem auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.