|
Plagegeister aller Art und deren Bekämpfung: windows/temp/lux.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.03.2008, 00:56 | #1 |
| windows/temp/lux.exe Herrje... hoffe mir kann jemand helfen... Bei mir geht seit neustem öfter mal diese DOS-Fenster auf, auf dem Fenster steht dann "windows/temp/lux.exe" und über den schwarzen Bildschirm hüpfen weiße Balken... das kommt mir irgendwie komisch vor... Hat jemand von euch mal ein ähnliches Problem gehabt? Was ist das??? Und vor allem was kann man dagegen machen, denke das is kein gutes Zeichen... Danke schonmal für eure Hilfe!!! |
26.03.2008, 07:39 | #2 |
| windows/temp/lux.exe Hi,
__________________bitte gemäß Signatur ein HJ-Log erstellen&posten... chris
__________________ |
26.03.2008, 07:41 | #3 |
| windows/temp/lux.exe Ist es hier eigentlich auch möglich den eigenen Beitrag zu editieren? Hab die Funktion nicht gefunden... Tut mir leid...
__________________Hier nochmal nähere Infos zu meinem Problem, hab ich gestern in meiner Panik vergessen. Betriebssystem: Windos Meine HIjackthis-Logfile: Logfile of HijackThis v1.99.1 Scan saved at 07:44:27, on 26.03.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\System32\drivers\CDAC11BA.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Softwin\BitDefender10\bdmcon.exe C:\Programme\Softwin\BitDefender10\bdagent.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe C:\Programme\Softwin\BitDefender10\vsserv.exe C:\Programme\Softwin\BitDefender10\bdlite.exe C:\Programme\Mozilla Firefox\firefox.exe C:\My Downloads\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {3055295A-CCDD-44B2-9F73-D8E8E626E5C1} - C:\WINDOWS\system32\fccywwu.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb06.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [MSN Messenger] live.messenger.com O4 - HKLM\..\Run: [BDMCon] "C:\Programme\Softwin\BitDefender10\bdmcon.exe" /reg O4 - HKLM\..\Run: [BDAgent] "C:\Programme\Softwin\BitDefender10\bdagent.exe" O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [EA Core] "C:\Programme\Electronic Arts\EA Link\Core.exe" -silent O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - Startup: desktop(2).ini O4 - Startup: desktop(3).ini O4 - Global Startup: desktop(2).ini O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130263212700 O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://photoservice.fujicolor.de/ips-opdata/operator/19780613/activex/IPSUploader.cab O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: fccywwu - C:\WINDOWS\SYSTEM32\fccywwu.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing) O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe" /service (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programme\Softwin\BitDefender10\vsserv.exe" /service (file missing) O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing) |
26.03.2008, 08:51 | #4 | |||
| windows/temp/lux.exe Hi, okay, here are the results: Bitte folgende Files prüfen: Zitat:
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren) --> Doppelklick auf die zu prüfende Datei --> klick auf "Send"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> kopieren - einfügen Poste die Ergebnisse mit Filename! Also wenn beide Files erkannt wurden mit dem hier weitermachen: Avenger http://filepony.de/download-the_avenger/ Input script manually (anhaken) kopiere in: View/edit script Zitat:
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Zitat:
Combofix Lade ComboFix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen. Chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
27.03.2008, 02:28 | #5 |
| windows/temp/lux.exe Hab beide Dateien gecheckt... Wurde nur eine als Virus erkannt, also mach ich mit der beschriebenen Anleitung nur für diese Datei weiter, die erkannt wurde?! Hier die Ergebnisse: Datei fccywwu.dll empfangen 2008.03.23 10:30:58 (CET) Status: Beendet Ergebnis: 6/32 (18.75%) Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 - - - AntiVir - - - Authentium - - - Avast - - - AVG - - - BitDefender - - - CAT-QuickHeal - - - ClamAV - - - DrWeb - - - eSafe - - Suspicious File eTrust-Vet - - - Ewido - - - FileAdvisor - - - Fortinet - - - F-Prot - - W32/Virtumonde.G.gen!Eldorado F-Secure - - - Ikarus - - - Kaspersky - - - McAfee - - - Microsoft - - Trojan:Win32/Vundo.gen!D NOD32v2 - - - Norman - - - Panda - - - Prevx1 - - SpywareQuake Rising - - - Sophos - - - Sunbelt - - - Symantec - - - TheHacker - - - VBA32 - - - VirusBuster - - Adware.Vundo.Gen.20 Webwasher-Gateway - - Win32.Malware.gen!88 (suspicious) weitere Informationen MD5: 612531535b1e116fc7d6cc9da04d6b92 SHA1: 3dcd8f585e8af94e00e28f76fe9c0679aed3d175 SHA256: 21a60864172e4eb74c54dc44450995f6bdc2a428e669fe5e173914c799995834 SHA512: e03cea89dbe944a58983e46ee6246aa8a6e3fe63e9ba3e6d28809e20c4d27d99 dacc8057b58836c30776900f48341f777c1135d2a74d1f615ed58e998eacf54f Datei Boonty.exe empfangen 2008.03.27 02:16:05 (CET) Status: Beendet Ergebnis: 0/32 (0.00%) Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.3.26.0 2008.03.26 - AntiVir 7.6.0.75 2008.03.26 - Authentium 4.93.8 2008.03.26 - Avast 4.7.1098.0 2008.03.26 - AVG 7.5.0.516 2008.03.26 - BitDefender 7.2 2008.03.27 - CAT-QuickHeal 9.50 2008.03.26 - ClamAV 0.92.1 2008.03.27 - DrWeb 4.44.0.09170 2008.03.26 - eSafe 7.0.15.0 2008.03.18 - eTrust-Vet 31.3.5644 2008.03.26 - Ewido 4.0 2008.03.26 - FileAdvisor 1 2008.03.27 - Fortinet 3.14.0.0 2008.03.26 - F-Prot 4.4.2.54 2008.03.26 - F-Secure 6.70.13260.0 2008.03.27 - Ikarus T3.1.1.20 2008.03.26 - Kaspersky 7.0.0.125 2008.03.27 - McAfee 5260 2008.03.26 - Microsoft 1.3301 2008.03.26 - NOD32v2 2976 2008.03.26 - Norman 5.80.02 2008.03.26 - Panda 9.0.0.4 2008.03.26 - Prevx1 V2 2008.03.27 - Rising 20.37.22.00 2008.03.26 - Sophos 4.27.0 2008.03.27 - Sunbelt 3.0.978.0 2008.03.18 - Symantec 10 2008.03.27 - TheHacker 6.2.92.255 2008.03.26 - VBA32 3.12.6.3 2008.03.25 - VirusBuster 4.3.26:9 2008.03.26 - Webwasher-Gateway 6.6.2 2008.03.26 - weitere Informationen File size: 69120 bytes MD5: 57ae0509ca8a36b207ef58be7ace95cc SHA1: 2e31b9912c28c8f1ec97f3b6d479f04d1dc51e21 PEiD: Armadillo v1.71 Danke für deine Hilfe!!! |
27.03.2008, 02:53 | #6 |
| windows/temp/lux.exe So... das mit dem Avenger ging ohne Probs... Hier die Log-File: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\SYSTEM32\fccywwu.dll" deleted successfully. Registry key "HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccywwu" deleted successfully. Completed script processing. ******************* Finished! Terminate. Aber mit HijackThis hab ich n Prob... "O20 - Winlogon Notify: fccywwu - C:\WINDOWS\SYSTEM32\fccywwu.dll" Das gibts bei mir nicht!!! Hab nur eine die so aussieht: "O20 - Winlogon Notify: pmnmjKec - C:\WINDOWS\SYSTEM32\pmnmjKec.dll" Was nu?? |
Themen zu windows/temp/lux.exe |
bildschirm, gutes, hilfe!, hilfe!!, hilfe!!!, hoffe, komisch, problem, schonmal, schwarze, weiße, ähnliches, öfter |