|
Log-Analyse und Auswertung: Hilfe! TR/Dropper.Gen gefundenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.06.2008, 17:08 | #1 |
| Hilfe! TR/Dropper.Gen gefunden Hallo Leute, mein Antivir gibt mir seit gestern oft folgende Meldung: In der Datei 'C:\WINDOWS\Temp\~ie7.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Dropper.Gen' [trojan] gefunden. Ausgeführte Aktion: Datei löschen Bei jedem neuen Pfung ist die Endung der ie.exe anders, mit verschiedenen Zahlen, z.B. ie20, oder ieF... Wenn ich mit Antivir eine Systemüberprüfung mache, findet es nichts. Ich hoffe Ihr könnt mir helfen. LG Tina Mein Log-File: Logfile of HijackThis v1.99.1 Scan saved at 18:05:41, on 05.06.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16441) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Java\jre1.6.0_01\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\aspimgr.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\***\Eigene Dateien\Dateien\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programme\BitComet\tools\BitCometBHO_1.1.7.4.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [SW20] C:\WINDOWS\system32\sw20.exe O4 - HKLM\..\Run: [SW24] C:\WINDOWS\system32\sw24.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_01\bin\jusched.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: An SchnapperPlus senden - C:\Programme\SchnapperPlus\SchnapperPlusMenu.js O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: BitComet Search - {461CC20B-FB6E-4f16-8FE8-C29359DB100E} - C:\Programme\BitComet\tools\BitCometBHO_1.1.7.4.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: SchnapperPlus - {D6243B39-211B-440D-B4C5-26D2A579CAC8} - C:\Programme\SchnapperPlus\SchnapperPlus.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} (CTVUAxCtrl Object) - http://dl.tvunetworks.com/TVUAx.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Microsoft ASPI Manager (aspimgr) - Unknown owner - C:\WINDOWS\system32\aspimgr.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe |
05.06.2008, 17:14 | #2 | |
Administrator > Competence Manager | Hilfe! TR/Dropper.Gen gefunden Hallo Tina85 und
__________________Dateien Online überprüfen lassen:
Zitat:
ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. (ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)
__________________ |
05.06.2008, 17:14 | #3 | |
Gast | Hilfe! TR/Dropper.Gen gefunden Hi
__________________Sieht nicht gut aus. Lasse bitte Zitat:
Edit: Sunny war schneller Copy&Paste ftw |
05.06.2008, 17:19 | #4 |
| Hilfe! TR/Dropper.Gen gefunden Vielen Dank für die schnelle Antwort! Ich werds jetzt der Beschreibung nach versuchen und mich melden... LG Tina |
05.06.2008, 17:27 | #5 |
| Hilfe! TR/Dropper.Gen gefunden So, ich war nun auf Virustotal und habe die Datei eingegeben, analysiert... folgendes steht dort: Datei aspimgr.exe_ empfangen 2008.06.05 18:21:53 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 16/31 (51.62%) Laden der Serverinformationen... Ihre Datei wartet momentan auf Position: 2. Geschätzte Startzeit is zwischen 43 und 62 Sekunden. Dieses Fenster bis zum Abschluss des Scans nicht schließen. Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen. Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut. Ihre Datei wird momentan von VirusTotal überprüft, Ergebnisse werden sofort nach der Generierung angezeigt. Filter Drucken der Ergebnisse Datei existiert nicht oder dessen Lebensdauer wurde überschritten Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet. SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist. Email: Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.5.30.1 2008.06.05 - AntiVir 7.8.0.26 2008.06.05 TR/PSW.Agent.RWD.65 Authentium 5.1.0.4 2008.06.05 W32/NewMalware-Rootkit-I-based!Maximus Avast 4.8.1195.0 2008.06.05 Win32:Agent-GPS AVG 7.5.0.516 2008.06.05 Proxy.ACDH BitDefender 7.2 2008.06.05 Trojan.PWS.Agent.RWD CAT-QuickHeal 9.50 2008.06.05 - ClamAV 0.92.1 2008.06.05 - DrWeb 4.44.0.09170 2008.06.05 - eSafe 7.0.15.0 2008.06.05 - eTrust-Vet 31.6.5850 2008.06.05 - Ewido 4.0 2008.06.05 - F-Prot 4.4.4.56 2008.06.05 W32/NewMalware-Rootkit-I-based!Maximus Fortinet 3.14.0.0 2008.06.05 - GData 2.0.7306.1023 2008.06.05 Win32:Agent-GPS Ikarus T3.1.1.26.0 2008.06.05 Virus.Win32.Agent.GPS Kaspersky 7.0.0.125 2008.06.05 - McAfee 5311 2008.06.05 Proxy-Agent.af.gen Microsoft 1.3604 2008.06.05 Backdoor:Win32/Agent.ACG NOD32v2 3161 2008.06.05 probably a variant of Win32/Agent.NEQ Norman 5.80.02 2008.06.05 - Panda 9.0.0.4 2008.06.05 - Prevx1 V2 2008.06.05 System Back Door Rising 20.47.32.00 2008.06.05 - Sophos 4.30.0 2008.06.05 - Sunbelt 3.0.1145.1 2008.06.05 - Symantec 10 2008.06.05 Trojan.Asprox TheHacker 6.2.92.335 2008.06.05 - VBA32 3.12.6.7 2008.06.05 suspected of Trojan-PSW.Pinch.12 (paranoid heuristics) VirusBuster 4.3.26:9 2008.06.05 Trojan.Damnec.Gen Webwasher-Gateway 6.6.2 2008.06.05 Trojan.PSW.Agent.RWD.65 weitere Informationen File size: 81920 bytes MD5...: 0f4b432e01ebabc6658d0ba89318aaec SHA1..: 6cd1f5d897f7f42f9f8ff62ceacbc933a1f93c4d SHA256: 7dabeb9f226441a7bb5c760f0c7ece04ab701f2ba781a412547bdc10d6038991 SHA512: 0d6357defbb864ca0938d4f3f612f6d97a5db301aad01a983cb4430cf148388a 1ff3dd5315b97de6f0707a7020c21717d5df5f71ff3a3282b269648968d2b8c1 PEiD..: Armadillo v1.71 PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x40d806 timedatestamp.....: 0x48479ee1 (Thu Jun 05 08:08:01 2008) machinetype.......: 0x14c (I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0xc944 0xd000 6.39 fea3f51f8c985867d856fbf3649f12c0 .rdata 0xe000 0x66e 0x1000 2.39 3438a50017e04b20ded0248de83dd84e .data 0xf000 0x4eea4 0x5000 5.82 7f57f35300f2d81e9d76320a893bd2fe ( 3 imports ) > KERNEL32.dll: lstrcpynA, lstrlenA, lstrcpyA, lstrcatA, Sleep, GetLastError, HeapFree, GetProcessHeap, HeapAlloc, GetProcAddress, LoadLibraryA, GetModuleHandleA, LeaveCriticalSection, EnterCriticalSection, lstrcmpA, lstrcmpiA, FreeLibrary, GlobalFree, GlobalAlloc > WS2_32.dll: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, - > MSVCRT.dll: _controlfp, _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, __p___initenv, exit, _XcptFilter, _exit, atol, _strlwr, _itoa, strcpy, _beginthread, _endthread, sscanf, strstr, memset, atoi, memcpy, free, malloc, fclose, fwrite, fopen, strncmp, memmove, strlen, isspace, strchr ( 0 exports ) Prevx info: 43694363.EXE - Prevx |
05.06.2008, 17:30 | #6 |
Gast | Hilfe! TR/Dropper.Gen gefunden Herzlichen Glückwunsch, du hast ein Neuaufsetzen gewonnen! |
05.06.2008, 17:35 | #7 |
| Hilfe! TR/Dropper.Gen gefunden Wirklich, kann man denn sonst garnichts machen? |
05.06.2008, 17:37 | #8 |
Administrator > Competence Manager | Hilfe! TR/Dropper.Gen gefunden Man kann, jedoch mit dem Risiko das dein System nach der Bereinigung nicht mehr SICHER anzusehen wäre. d.h. ich würde damit kein Online-Banking, eBay oder sonstiges durchführen. Willst du das Risiko eingehen? @Sky Eine gute Mischung aus Sport treiben und Schnitzel essen bringt mir meine Geschwindigkeit... (auch ohne copy&paste)
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
05.06.2008, 17:37 | #9 |
Gast | Hilfe! TR/Dropper.Gen gefunden Man könnte theoretisch ein Bereinigung versuchen, aber die Erfolgschancen sind sehr gering, und der zeitliche Aufwand wäre deutlich höher als beim Neuaufsetzen.. Edit: ARGH SUNNY! >.< Edit2: hehe Geändert von -SkY- (05.06.2008 um 17:59 Uhr) |
05.06.2008, 17:39 | #10 |
| Hilfe! TR/Dropper.Gen gefunden Ok, dann werd ich das mal tun. Vielen Dank an euch beide!!! Dann muss ich wohl in den sauren Apfel beissen... Lg Tina |
05.06.2008, 17:42 | #11 |
Administrator > Competence Manager | Hilfe! TR/Dropper.Gen gefunden Das ist die absolut richtige Entscheidung!
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
Themen zu Hilfe! TR/Dropper.Gen gefunden |
'tr/dropper.gen', adobe, antivir, avg, avira, bho, c:\windows\temp, drivers, einstellungen, excel, hijack, hijackthis, internet, internet explorer, monitor, object, programm, rundll, senden, software, solution, systemüberprüfung, temp, tr/dropper.gen, trojan, virus, windows, windows xp, windows\temp |