|
Log-Analyse und Auswertung: Vundo.gen geht nicht weg!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.05.2008, 14:17 | #1 |
| Vundo.gen geht nicht weg!! Hallo, das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, ja, Regeln lesen kann ich trotzdem. Ich habs versucht. Jetzt versuch ichs nochmal. Das Problem Ich habe mir den Trojaner TR/Vundo.gen eingefangen. Weder Antivir noch VundoFix können ihn entfernen! Ich weiß nicht mehr weiter! Die Folgen für den Rechner sind bisher: Er wird langsamer, der Cursor von Word wandelt seine Größe, außerdem scheint er sich heiß zu laufen (es ist ein laptop) Mein Betriebssystem ist Windows XP Die Meldung von Antivir lautet: Sie haben einen Virus oder eine beschädigte Datei. Der Pfad lautet: C:\Dokumente und Einstellungen\****\lokale Einstellungen\temporary internet files\content.IE5\0Q6FWMAA\css4[1] Hier kommt mein Logfile. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:11:30, on 06.05.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16640) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\HPQ\IAM\bin\asghost.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\WINDOWS\Explorer.EXE c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe c:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE C:\WINDOWS\system32\svchost.exe C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Steganos Safe Home\SteganosHotKeyService.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Java\jre6\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe C:\Dokumente und Einstellungen\mart\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe C:\Dokumente und Einstellungen\mart\Lokale Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Mozilla Thunderbird\thunderbird.exe c:\programme\antivir personaledition classic\avcenter.exe C:\Programme\OpenOffice.org 2.1\program\soffice.exe C:\Programme\OpenOffice.org 2.1\program\soffice.BIN C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://alice.aol.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://alice.aol.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://alice.aol.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = h**p://go.microsoft.com/fwlink/?LinkId=54843 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.hp.com/ O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL O2 - BHO: (no name) - {6A6EAE1B-4AD6-4035-974D-504D6DBAA9C3} - C:\WINDOWS\system32\urqPfEtS.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar3.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301. 7164\swg.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: HP Credential Manager for ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\HPQ\IAM\Bin\ItIeAddIN.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SAFEHOME HotKeys] "C:\Programme\Steganos Safe Home\SteganosHotKeyService.exe" O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe" /lang en O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: YouTube Uploader.lnk = C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O10 - Unknown file in Winsock LSP: c:\programme\hide my ip 2007\proxyfilter.dll O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{FD0A27A7-3276-46E2-8AB3-1E400BF7D713}: NameServer = 213.191.74.18 62.109.123.196 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: OneCard - C:\Programme\HPQ\IAM\Bin\AsWlnPkg.dll O20 - Winlogon Notify: urqPfEtS - C:\WINDOWS\SYSTEM32\urqPfEtS.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - c:\Programme\Norton Internet Security\ccPwdSvc.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: COM Host (comHost) - Symantec Corporation - c:\Programme\Norton Internet Security\comHost.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - c:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: Norton Protection Center-Dienst (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - c:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 11331 bytes So weit geht das. Jetzt bin ich gespannt, ob jemand von euch diesen idiotischen Trojaner in diesem Zeichengewirr entdecken kann. Ich wäre sehr sehr dankbar dafür. Grüße, marlechner |
06.05.2008, 14:30 | #2 | |
Administrator > Competence Manager | Vundo.gen geht nicht weg!!Hallo marlechner und Zitat:
Und da wir nun genau wissen unter welchem Pfad (wenn auch wahrscheinlich nur ein Teil!) wir suchen müssen, kannst du gleich mit diesen Programmen loslegen: Dateien Online überprüfen lassen:
Code:
ATTFilter
CCleaner
Malwarebytes' Anti-Malware
__________________ |
10.05.2008, 10:41 | #3 |
| Vundo.gen geht nicht weg!!Dateien Online überprüfen lassen:
Code:
ATTFilter
Hey, hier wird ja fix geantwortet! Super! Ich lege los mit Abarbeitung... Zunächst habe ich versucht, die Dateien hochzuladen, leider ging es nur bei der ersten, dazu poste ich jetzt, was mir Virustotal angezeigt hat. Bei der zweiten Datei hat Virustotal gar nicht reagiert. Es gab immer nur diese Ansage: 0 bytes size received / Se ha recibido un archivo vacio Leider gabs auch keinen Button "Durchsuchen" Hier die Ergebnisse des Scans der ersten (da ich nicht genau weiß, was der Hash ist, poste ich das ganze Ergebnis): Antivirus Version Last Update Result AhnLab-V3 2008.5.3.0 2008.05.02 - AntiVir 7.8.0.11 2008.05.02 - Authentium 4.93.8 2008.05.02 - Avast 4.8.1169.0 2008.05.02 - AVG 7.5.0.516 2008.05.02 - BitDefender 7.2 2008.05.02 - CAT-QuickHeal 9.50 2008.05.02 - ClamAV 0.92.1 2008.05.02 - DrWeb 4.44.0.09170 2008.05.02 - eSafe 7.0.15.0 2008.04.28 - eTrust-Vet 31.3.5753 2008.05.02 - Ewido 4.0 2008.05.02 - F-Prot 4.4.2.54 2008.05.02 - F-Secure 6.70.13260.0 2008.05.02 - Fortinet 3.14.0.0 2008.05.02 - Ikarus T3.1.1.26 2008.05.02 - Kaspersky 7.0.0.125 2008.05.02 - McAfee 5287 2008.05.02 - Microsoft 1.3408 2008.04.22 - NOD32v2 3071 2008.05.02 - Norman 5.80.02 2008.05.02 - Panda 9.0.0.4 2008.05.01 - Prevx1 V2 2008.05.02 - Rising 20.42.22.00 2008.04.30 - Sophos 4.29.0 2008.05.02 - Sunbelt 3.0.1097.0 2008.05.01 - Symantec 10 2008.05.02 - TheHacker 6.2.92.298 2008.04.30 - VBA32 3.12.6.5 2008.05.02 - VirusBuster 4.3.26:9 2008.05.02 - Webwasher-Gateway 6.6.2 2008.05.02 - Additional information File size: 147456 bytes MD5...: b4ac8ce87dc3b63bbedb681f69d9838e SHA1..: e5583f93d066ec1208e95542338ef87fe99ce657 SHA256: ce332504058af9594cc448b1678cc246d81708045a4461439ee6d6d85a217d45 SHA512: 95ff208680a622d35796ccb7ba223c447ab7d17a4c36cd13588ace1195adb7b3 53ed3bd03e490379e73be4827a769d66c125063c0e0d5e0dc4bfd92fd804fa39 PEiD..: - PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x413de8 timedatestamp.....: 0x47db08f1 (Fri Mar 14 23:23:29 2008) machinetype.......: 0x14c (I386) ( 4 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x15233 0x16000 6.42 0bef8dd3f174b3583e87d3d844bb3b90 .rdata 0x17000 0xa4ac 0xb000 5.04 f15872240bc534e4865b11a3b7a2bc4c .data 0x22000 0xf60 0x1000 3.69 f23d8bd9d8ff85cd01cf78c3a45336cc .rsrc 0x23000 0x6e8 0x1000 2.27 6f6d3368e5888ffe0540cf6ed35d9903 ( 5 imports ) > WS2_32.dll: -, -, WSACloseEvent, -, -, -, -, -, WSAEventSelect, -, -, -, -, -, -, WSASetEvent, WSAWaitForMultipleEvents, WSAResetEvent, WSACreateEvent, -, - > ole32.dll: OleInitialize, OleUninitialize > ADVAPI32.dll: EqualSid, CreateServiceA, DeleteService, StartServiceCtrlDispatcherA, RegisterServiceCtrlHandlerA, OpenSCManagerA, OpenServiceA, ChangeServiceConfigA, QueryServiceStatus, StartServiceA, ControlService, CloseServiceHandle, RegDeleteValueA, SetServiceStatus, RegOpenKeyExA, RegDeleteKeyA, RegCreateKeyExA, RegSetValueExA, RegCloseKey, RegisterEventSourceA, ReportEventA, DeregisterEventSource, OpenThreadToken, OpenProcessToken, GetTokenInformation, FreeSid, AllocateAndInitializeSid > MSVCR71.dll: sscanf, isxdigit, iswctype, _except_handler3, exit, _strnicmp, _purecall, isdigit, strtod, isspace, getenv, _iob, _vsnprintf, setlocale, strftime, localtime, abort, fflush, _endthreadex, _beginthreadex, tolower, fgets, __1type_info@@UAE@XZ, __dllonexit, _onexit, __security_error_handler, _c_exit, _exit, _XcptFilter, _cexit, __p___initenv, _amsg_exit, __getmainargs, _initterm, __setusermatherr, _adjust_fdiv, __p__commode, __p__fmode, __set_app_type, _terminate@@YAXXZ, _controlfp, strcspn, sprintf, fclose, printf, _strtoui64, _strtoi64, strtol, ___U@YAPAXI@Z, localeconv, strtoul, fopen, _errno, strerror, __0bad_cast@@QAE@PBD@Z, __1bad_cast@@UAE@XZ, __0bad_cast@@QAE@ABV0@@Z, fprintf, free, ___V@YAXPAX@Z, memchr, __0exception@@QAE@ABV0@@Z, __0exception@@QAE@XZ, __1exception@@UAE@XZ, _CxxThrowException, __CxxFrameHandler, __2@YAPAXI@Z, __3@YAXPAX@Z, memmove, _stat, memcpy, __crtLCMapStringA, __pctype_func, isupper, ___lc_codepage_func, ___lc_handle_func, _unlock, malloc, _lock, ___setlc_active_func, ___unguarded_readlc_active_add_func, islower, __uncaught_exception, fread, time > KERNEL32.dll: GetTickCount, GetCurrentThreadId, InterlockedDecrement, InterlockedIncrement, GlobalMemoryStatus, WaitForMultipleObjects, UnmapViewOfFile, VirtualUnlock, ReadFile, SetFilePointer, FindClose, FindNextFileA, FindFirstFileA, VirtualLock, LoadLibraryExA, CreateFileA, MapViewOfFile, CreateFileMappingA, Sleep, GetSystemTimeAsFileTime, QueryPerformanceCounter, QueryPerformanceFrequency, GetModuleHandleA, SetConsoleCtrlHandler, GetCurrentProcessId, OpenProcess, SetPriorityClass, CreateEventA, SetEvent, WaitForSingleObject, GetCurrentThread, WideCharToMultiByte, GetLogicalDrives, QueryDosDeviceA, GetFullPathNameA, GetLongPathNameA, GetModuleFileNameA, GetThreadLocale, CloseHandle, SetErrorMode, GetVersionExA, GetSystemInfo, LoadLibraryA, GetLastError, GetCurrentProcess, GetProcAddress, FreeLibrary, LeaveCriticalSection, EnterCriticalSection, DeleteCriticalSection, InitializeCriticalSection, ExitProcess |
10.05.2008, 12:12 | #4 |
| Vundo.gen geht nicht weg!! Und hier kommt der Scanbericht von Malewarebytes. Einige Dateien ließen sich nicht löschen, hieß es da, bzw. erst nach Neustart, bin mir aber nicht sicher, ob das geschehen ist (bzw. weiß nicht, wo ich das sehen kann... habt Geduld mit mir, ich bin nämlich: Der Computertrottel!). Los gehts: Malwarebytes' Anti-Malware 1.12 Datenbank Version: 737 Scan Art: Komplett Scan (C:\|D:\|E:\|) Objekte gescannt: 122020 Scan Dauer: 1 hour(s), 13 minute(s), 55 second(s) Infizierte Speicher Prozesse: 0 Infizierte Speicher Module: 2 Infizierte Registrierungsschlüssel: 7 Infizierte Registrierungswerte: 1 Infizierte Datei Objekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 10 Infizierte Speicher Prozesse: (Keine Malware Objekte gefunden) Infizierte Speicher Module: C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Unloaded module successfully. C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Unloaded module successfully. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\urqpfets (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot. Infizierte Datei Objekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot. Infizierte Verzeichnisse: (Keine Malware Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Delete on reboot. C:\WINDOWS\system32\UCdMnUvw.ini (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\UCdMnUvw.ini2 (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Delete on reboot. C:\Dokumente und Einstellungen\mart\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0XYD8NK3\css4[1] (Trojan.Vundo) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056797.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056798.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\VundoFix Backups\ddcYrRhg.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully. C:\VundoFix Backups\pmnoNdcC.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\lsass.log (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. |
10.05.2008, 12:39 | #5 |
Administrator > Competence Manager | Vundo.gen geht nicht weg!! ComboFix
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
Themen zu Vundo.gen geht nicht weg!! |
antivir, antivirus, bho, content.ie5, cursor, downloader, drivers, einstellungen, entfernen, excel, firefox, google, google update, hijack, hijackthis, hkus\s-1-5-18, home, internet, internet explorer, internet security, mozilla, mozilla firefox, mozilla thunderbird, object, plug-in, security, shockwave, software, symantec, tr/vundo.gen, trojaner, unknown file in winsock lsp, virus, vundo.gen, windows |