|
Plagegeister aller Art und deren Bekämpfung: Virenscanner keine zulässige Win32 AnwendungWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.02.2008, 13:17 | #1 |
| Virenscanner keine zulässige Win32 Anwendung Hallo ! Wie ich leider bemerken musste, wird mein Virenscanner nicht mehr als Win32 Anwendung erkannt, ebensowenig wie z.b. Spybot oder Hijackthis. Ich habe mich in den anderen Threads umgesehen bin aber leider auch nicht schlau daraus geworden. Ich lasse momentan einen Online Scan sowie den im anderen Thread empfohlenen Blacklight Scanner laufen. Ich weiß aus den von mir gefundenen Ergebnisse das jemand bereits dasselbe Problem gelöst hatte (natürlich ohne den Lösungsansatz zu posten ) Und sei es noch soviel Arbeit im abgesicherten Modus, das wäre mir alle Mal lieber als das System neu aufzusetzen... Für irgendwelche Ideen wäre ich also überaus dankbar ! Da ich leider mein HijackThis nicht mehr starten kann kann ich keine detailierteren Informationen posten. Sollte ich es mit dem eScan Log probieren sobald der andere Online Scan durchgelaufen ist ? Ich werde weitere Ergebnisse posten sobald sie mir vorliegen. Vielen Dank schonmal. P.S.: Habe jetzt das blacklight log vorliegen und hänge es bei Bedarf an, wollte nur nicht den Thread unnötig in die Länge ziehen bevor jemand eine Idee gepostet hat. Geändert von trioptimum (01.02.2008 um 13:39 Uhr) |
01.02.2008, 14:03 | #2 |
| Virenscanner keine zulässige Win32 Anwendung Hi,
__________________poste das was Du hast... Das hört sich allerdings nicht so gut an (Beagle/srosa...) Läuft Combofix (s. Signatur)? Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen. chris
__________________ |
01.02.2008, 14:07 | #3 |
| Virenscanner keine zulässige Win32 Anwendung Danke für die schnelle Antwort ich setze mich sofort dran. Wenn ich etwas im abges. Modus ausführen muss bitte dazu sagen.
__________________EDIT: Combofix ist keine zulässige... etc. Hier das Blacklight Log: 02/01/08 13:09:43 [Info]: BlackLight Engine 1.0.67 initialized 02/01/08 13:09:43 [Info]: OS: 5.1 build 2600 (Service Pack 2) 02/01/08 13:09:43 [Note]: 7019 4 02/01/08 13:09:43 [Note]: 7005 0 02/01/08 13:09:54 [Note]: 7006 0 02/01/08 13:09:54 [Note]: 7011 1320 02/01/08 13:10:06 [Note]: 7026 0 02/01/08 13:10:14 [Note]: 7026 0 02/01/08 13:10:14 [Note]: 7024 3 02/01/08 13:10:14 [Info]: Hidden process: C:\WINDOWS\system32\drivers\hldrrr.exe 02/01/08 13:10:14 [Note]: 7024 3 02/01/08 13:10:14 [Info]: Hidden process: C:\WINDOWS\system32\wintems.exe 02/01/08 13:10:28 [Note]: FSRAW library version 1.7.1024 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\empty.txt 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\filters.xml 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\news.png 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\paint.png 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\profiles\blank.txt 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\sample1.jpg 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Info]: Hidden file: c:\Programme\Movie Maker\shared\sample2.jpg 02/01/08 13:18:39 [Note]: 10002 3 02/01/08 13:18:39 [Note]: 10002 2 02/01/08 13:18:39 [Note]: 10002 2 02/01/08 13:28:24 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\imepaden.hlp 02/01/08 13:28:24 [Note]: 10002 3 02/01/08 13:28:24 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\imepadsm.dll 02/01/08 13:28:24 [Note]: 10002 3 02/01/08 13:28:24 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\imepadsv.exe 02/01/08 13:28:24 [Note]: 10002 3 02/01/08 13:28:24 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\imlang.dll 02/01/08 13:28:24 [Note]: 10002 3 02/01/08 13:28:25 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\RES\PADRS404.DLL 02/01/08 13:28:25 [Note]: 10002 3 02/01/08 13:28:25 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\RES\padrs411.dll 02/01/08 13:28:25 [Note]: 10002 3 02/01/08 13:28:25 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\RES\padrs412.dll 02/01/08 13:28:25 [Note]: 10002 3 02/01/08 13:28:25 [Info]: Hidden file: c:\WINDOWS\IME\SHARED\RES\padrs804.dll 02/01/08 13:28:25 [Note]: 10002 3 02/01/08 13:28:25 [Note]: 10002 2 02/01/08 13:28:25 [Note]: 10002 2 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 3 02/01/08 13:28:45 [Note]: 10002 2 02/01/08 13:28:45 [Note]: 10002 2 02/01/08 13:29:54 [Info]: Hidden file: C:\WINDOWS\system32\wintems.exe 02/01/08 13:29:54 [Note]: 10002 2 02/01/08 13:30:28 [Info]: Hidden file: C:\WINDOWS\system32\drivers\hldrrr.exe 02/01/08 13:30:28 [Note]: 10002 2 02/01/08 13:30:28 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\srosa.sys 02/01/08 13:30:28 [Note]: 10002 2 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\115421.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\140875.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\64812.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\101250.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\102046.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\102515.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\102859.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\104531.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\105468.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\105687.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\106703.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\107171.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\107328.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\107953.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\108437.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\108734.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\109703.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\110421.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\110859.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\110937.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\112593.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\113687.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\114781.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\115296.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:33 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\141062.exe 02/01/08 13:30:33 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\141109.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\141796.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\142000.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\142468.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\142703.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\142921.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\143046.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\143671.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\144781.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\146375.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\146421.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\148625.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\150203.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\154437.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\155218.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\156281.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\158140.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\158312.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\159890.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\160093.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\169812.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\170796.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\170953.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\171750.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\172156.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\173843.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\175625.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\175906.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\175937.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\177859.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\179421.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\181640.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\199703.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\211265.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\215078.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\64453.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\65828.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\67000.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\68359.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\71968.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\74484.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\74734.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\76046.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\76062.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\76718.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\77625.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\79359.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\79984.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\80328.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\81015.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\81734.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\82359.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\84421.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\84906.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\86218.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\86890.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\88484.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\88906.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\90640.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\92265.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\98546.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\99031.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\116765.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\117671.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\118109.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\119468.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\120734.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\120828.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\123390.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\123578.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\123796.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\125203.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\125953.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\127031.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\127453.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\128406.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\131109.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\131750.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\134218.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\134390.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\134609.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\134984.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\135171.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\DRIVERS\down\139546.exe 02/01/08 13:30:34 [Note]: 10002 3 02/01/08 13:30:34 [Note]: 10002 2 02/01/08 13:30:35 [Note]: 10002 2 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:45 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 3 02/01/08 13:30:46 [Note]: 10002 2 02/01/08 13:30:46 [Note]: 10002 2 02/01/08 13:35:01 [Note]: 7007 0 |
01.02.2008, 14:34 | #4 |
| Virenscanner keine zulässige Win32 Anwendung Hi, beagle... Kannst Du Icesword starten? IceSword Sonst gehen wir "per Hand" vor... Moment: Mal sehen was man mit blacklight anstellen kann.... so, gehe mit Blacklight wie folgt vor: Starte blacklight nochmal und lasse folgende Dateien, die es anzeigt umbenennen; Hilfe: Nutzung des BlackLight-Programms zur Aufdeckung von Rootkit-Dateien und -Prozessen Dateien: C:\WINDOWS\system32\drivers\hldrrr.exe C:\WINDOWS\system32\wintems.exe c:\WINDOWS\SYSTEM32\DRIVERS\srosa.sys Die hier gehören wohl dazu: c:\WINDOWS\SYSTEM32\DRIVERS\down\ <- alle Dateien in dem Verzeichnis scan --> next none auf rename ändern Dann lass Blacklight den Rechner neu starten. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (01.02.2008 um 14:46 Uhr) |
01.02.2008, 14:48 | #5 |
| Virenscanner keine zulässige Win32 Anwendung Leider nicht, das Tool scheint auch geblockt zu werden. Ich habe ein Symantec Removal Tool gefunden was aber momentan noch läuft, kann also nichts über seine Funktionalität aussagen.. P.S.: Danke, deinen Edit grad erst gesehen. Ich lasse Blacklight gerade erneut durchlaufen und poste das Ergebnis deiner Anleitung in Kürze. Vielen Dank für deine Zeit |
01.02.2008, 14:54 | #6 |
| Virenscanner keine zulässige Win32 Anwendung Hi, das ist ein ziemlich übler Rootkit, eigentlich wäre neu aufsetzten das Richtige... Wer weis was schon alles auf Deinem Rechner von Remoteseite aus angestellt wurde... chris
__________________ --> Virenscanner keine zulässige Win32 Anwendung |
01.02.2008, 15:03 | #7 |
| Virenscanner keine zulässige Win32 Anwendung Ich weiß, ich hatte schonmal das Vergnügen mit sowas. Nur habe ich momentan meine OS-CD in meiner noch nicht komplett ausgeräumten Studi-Bude 4 Stunden fahrt von hier aus. Deswegen will ich erstmal alles probieren ihn wenigstens wieder auf den Stand zu bringen das die Programme wieder laufen damit ich die Backups sicher und virenfrei abspeichern kann. |
01.02.2008, 15:06 | #8 |
| Virenscanner keine zulässige Win32 Anwendung Wie wäre es, wenn du dir erstmal eine Knoppix CD holst ( downloaden oder in einer LINUX Zeitschrift) damit kannste dann deine Arbeiten erledigen, bis du die Windows CD zum Aufsetzen hast. |
01.02.2008, 15:13 | #9 |
| Virenscanner keine zulässige Win32 Anwendung Kam mir auch schon in den Sinn, nur muss ich leider noch mit einigen Programmen arbeiten (PS, Illustrator etc.) und habe momentan keine Möglichkeit direkt an meine Cd zu kommen ;( Ich probiere erstmal alles ihn wieder "zum Laufen" zu bekommen bevor ich ihm den Gnadenstoß setze... Das ein kompromittiertes System so schnell wie möglich neu aufgesetzt werden muss ist mir natürlich klar. Trotzdem bin ich für jeden Lösungsansatz dankbar! |
01.02.2008, 15:21 | #10 |
| Virenscanner keine zulässige Win32 Anwendung Hi, und was tut sich? sonst versuchen wir per Hand vorzugehen... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
01.02.2008, 15:30 | #11 |
| Virenscanner keine zulässige Win32 Anwendung Edit2: Leider keine Veränderung. Programme werden noch immer geblockt. Blacklight scannt noch.. man kann ja leider nicht bestimmte Ordner angeben die er durchsuchen soll. Dürfte aber gleich fertig sein, das Windows Verzeichnis ist gleich geschafft. Ein nebenbei laufender Scan hat noch dies ergeben falls es irgendwie behilflich sein sollte: C:\WINDOWS\SYSTEM32\mdelk.exe Infizierte Objekte: Email-Worm.Win32.Bagle.of Sobald ich den Rechner nach der Blacklight Methode neustarte editiere ich diesen Eintrag wieder. Reboote jetzt. Geändert von trioptimum (01.02.2008 um 15:48 Uhr) Grund: Typo |
01.02.2008, 15:59 | #12 |
/// TB-Ausbilder | Virenscanner keine zulässige Win32 Anwendung Versuche mal Combofix herunterladen, speicher es aber nicht als combofix.exe sondern als combo-fix.exe ab. Dann sollte die Datei ausführbar sein. Bagle ist allerdings eine wirklich bösartige Infektion, jegliche Bereinigung die jetzt hier durchgeführt wird, sollte nur als Zwischenlösung gelten bis du Neuaufsetzen kannst. lg myrtille |
01.02.2008, 16:04 | #13 |
| Virenscanner keine zulässige Win32 Anwendung Hallo Myrtille, mehr sollte das sowieso nicht sein, nur leider brauche ich den Rechner momentan dringend. Ich habe es mit combo-fix probiert, den Trick kannte er anscheinend schon: cfix.exe hat dann funktioniert. Nur leider weiß mein Rechner nichts mit den .com Dateien anzufangen und kann die nircmd.com nicht öffnen... was zu der Fehlermeldung führt kmd.exe konnte nicht gefunden werden. Denke das hängt zusammen. |
01.02.2008, 16:06 | #14 | |
| Virenscanner keine zulässige Win32 Anwendung Hi, gute Idee, versuche Combofix umzubenennen z.B. auf test.com... Combofix macht normalerweise kurzen prozess damit... Falls es nicht geht, wird es jetzt etwas komplex werden: Hoffe wir kommen ihr "händisch" bei: Abgesicherter Modus (F8 beim Booten); zuerst deaktiviere den Dienst: klick Start -> Ausführen>> schreibe rein: Services.msc und Klick OK! Suche dann sowas wie Megadrv3, prüfe ob die Datei (steht bei Eigenschaften) die srosa.sys ist... Dann stoppen und deaktivieren: "Eigenschaften" >> klick "Stop" >> Starttyp "deaktiviert" für srosa (Megadrv3) Dienst jetzt löschen lassen: Start --> Ausführen --> reinkopieren (wenn eine Fehlermeldung kommt...ignorieren) --> klicke O.K. sc delete srosa Gehe in die Registry Start - Ausführen - regedit oben - Suchen - gib ein: srosa , pci32 , wintems.exe, hldrrr.exe - lösche alles, was du findest (suche auch nach dem Pfad "c:\WINDOWS\SYSTEM32\DRIVERS\down\") HKLM\SYSTEM\CurrentControlSet\Services\srosa HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA HKLM\SYSTEM\CurrentControlSet\Services\pci32 HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32 etc. Falls das Löschen wegen fehlender Berechtigung nicht geht, versuche diese zu übernehmen: Klicke auf Bearbeiten -- Berechtigung und klicke dann auf Vollzugriff -- [Übernehmen] und auf [OK]. Erneuter [Rechtsklick] auf den Schlüssel und versuche diesen zu löschen. ------------------------------------------------------------------ * 1.Öffne notepad (editor) Unter Start/Ausführen den Befehl notepad eingeben,bestätigen,dann erscheit ein notepad editor. * Oder unter Start/Programme/Zubehör/Editor * 2. kopiere diesen Code rein: Zitat: Zitat:
* 4. PC im abgesicherter Modus starten. * 5. Doppel klick auf diese Datei hauwech.bat Und wenn wir schon beim Hauen sind, noch einen auf die Mütze: UnHackMe UnHackMe - Rootkits finden löschen: C:\WINDOWS\system32\drivers\hldrrr.exe C:\WINDOWS\system32\wintems.exe C:\WINDOWS\system32\drivers\srosa.sys C:\WINDOWS\SYSTEM32\mdelk.exe C:\WINDOWS\exefld C:\WINDOWS\system32\drivers\down Und nun Gott mit Dir und möge Dir der Pinguin helfen (ist ein insider ;o)... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
01.02.2008, 16:09 | #15 |
| Virenscanner keine zulässige Win32 Anwendung Kurze Anmerkung: Da nur Windows-Systemordner im Fokus sind wäre mMn die Wiederherstellungskonsole das Werkzeug der Wahl gewesen. Marc
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
Themen zu Virenscanner keine zulässige Win32 Anwendung |
abgesicherten, abgesicherten modus, anderen, anwendung, ergebnisse, erkannt, escan, gelöst, hijack, log, modus, neu, nicht mehr, online, problem, problem gelöst, scan, scan durchgelaufen, scanner, spybot, starten, system, system neu, tan, virenscan, virenscanner, win, win32, win32 anwendung |