![]() |
|
Plagegeister aller Art und deren Bekämpfung: TR/Agent.gwtWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
| ![]() TR/Agent.gwt Hallo liebe Forumsmitglieder, mein Virenprogramm hat soeben folgendes gefunden. Leider kenne ich mich damit überhaupt nicht aus und wäre froh, wenn mir jemand helfen könnte, das Ding wieder los zu werden. Vielen Dank schon mal im Voraus! Suki TR/Agent.gwt Logdatei Beginn des Suchlaufs: Sonntag, 8. Juni 2008 13:30 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehmsas.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Dot1XCfg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TOSCDSPD.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mmtask.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mm_tray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSBattM.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'DLACTRLW.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TvsTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TFncKy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Toshiba.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SmoothView.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NDSTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TPSMain.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'THotkey.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'agrsmmsg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxpers.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hkcmd.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mcrdsvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'X10nets.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TAPPSRV.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehSched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ehrecvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSvcs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'symlcsvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '56' Prozesse mit '56' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '50' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcrst.dll [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Programme\TVUPlayer\libcurl.dll [FUND] Ist das Trojanische Pferd TR/Agent.qwt [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48adc9ee.qua' verschoben! C:\System Volume Information\_restore{F5F8D2E0-EAD8-4916-9645-B4C4852924C3}\RP95\A0040620.dll [FUND] Ist das Trojanische Pferd TR/Agent.qwt [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '487bca5c.qua' verschoben! Ende des Suchlaufs: Sonntag, 8. Juni 2008 14:10 Benötigte Zeit: 40:05 min Der Suchlauf wurde vollständig durchgeführt. 5392 Verzeichnisse wurden überprüft 276511 Dateien wurden geprüft 2 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 2 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 3 Dateien konnten nicht durchsucht werden 276509 Dateien ohne Befall 7356 Archive wurden durchsucht 3 Warnungen 2 Hinweise |
![]() | #2 |
![]() ![]() | ![]() TR/Agent.gwtHallo und ![]() Deaktiviere die Systemwiederherstellung (Rechtsklick auf Arbeitsplatz->Eigenschaften->oben auf Systemwiederherstellung gehen->Und sie dort auf allen Laufwerken deaktivieren) Dann neustarten! Malwarebytes Anti-Malware -Lade dir das Tool auf den Rechner -Lasse es scannen -Poste den Report ins Forum Poste außerdem ein HijackThis Logfile. Geändert von -SilverDragon- (08.06.2008 um 13:51 Uhr) |
![]() | #3 |
| ![]() TR/Agent.gwt Hallo SilverDragon,
__________________vielen Dank. Soll ich zuerst das Programm runterladen oder erst die Laufwerke deaktivieren? Und äh was ist denn ein HijackThis Logfile und wo finde ich das? Nochmal Danke! Suki |
![]() | #4 |
![]() ![]() | ![]() TR/Agent.gwt Deaktiviere zuerst die Systemwiederherstellung wie beschrieben, dann neustarten Zu dem HijackThis Logile: Da hab ich dir das ganz gut verlinkt, zu einer guten Anleitung (das wort ist blau geschrieben also ein LINK) Hier des link zu Malwarebytes Geändert von -SilverDragon- (08.06.2008 um 14:23 Uhr) |
![]() | #5 |
| ![]() TR/Agent.gwt Ok danke. Malware läuft gerade. Danach werde ich dann dieses Hijack laufen lassen und den Report posten. |
![]() | #6 |
| ![]() TR/Agent.gwt Der erste Scann mit malware hat nicht funktioniert, lief ewig und blieb dann hängen, so dass ich das Notebook ausschalten musste. Habe dann den quick Scann gemacht und dann noch mal den ausführlichen. Und danach Hijack. Hier sind die Logfiles: Malwarebytes' Anti-Malware 1.15 Datenbank Version: 841 23:59:44 08.06.2008 mbam-log-6-8-2008 (23-59-39).txt Scan Art: Schnell Scan Objekte gescannt: 38228 Scan Dauer: 4 minute(s), 50 second(s) Infizierte Speicher Prozesse: 0 Infizierte Speicher Module: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 1 Infizierte Datei Objekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicher Prozesse: (Keine Malware Objekte gefunden) Infizierte Speicher Module: (Keine Malware Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\Interface\{b1e22eb8-2ae8-4e8e-96ae-74f2a1764533} (Adware.WebDir) -> No action taken. Infizierte Registrierungswerte: HKEY_CLASSES_ROOT\AppID\ (Adware.WebDir) -> No action taken. Infizierte Datei Objekte der Registrierung: (Keine Malware Objekte gefunden) Infizierte Verzeichnisse: (Keine Malware Objekte gefunden) Infizierte Dateien: (Keine Malware Objekte gefunden) ----------- Malwarebytes' Anti-Malware 1.15 Datenbank Version: 841 00:49:46 09.06.2008 mbam-log-6-9-2008 (00-49-46).txt Scan Art: Komplett Scan (C:\|) Objekte gescannt: 97209 Scan Dauer: 48 minute(s), 26 second(s) Infizierte Speicher Prozesse: 0 Infizierte Speicher Module: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Datei Objekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicher Prozesse: (Keine Malware Objekte gefunden) Infizierte Speicher Module: (Keine Malware Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine Malware Objekte gefunden) Infizierte Registrierungswerte: (Keine Malware Objekte gefunden) Infizierte Datei Objekte der Registrierung: (Keine Malware Objekte gefunden) Infizierte Verzeichnisse: (Keine Malware Objekte gefunden) Infizierte Dateien: (Keine Malware Objekte gefunden) -------------------- Hijack Logfile of Trend Micro HijackThis v2.0.2 [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 danke GUA ![]() [/edit] Geändert von Suki (09.06.2008 um 00:14 Uhr) |
![]() |
Themen zu TR/Agent.gwt |
avg, avgnt.exe, avscan.exe, csrss.exe, ctfmon.exe, dateien, dllhost.exe, explorer.exe, folge, helfen, logon.exe, lsass.exe, m.exe, modul, namen, programm, programme, prozesse, quara, registry, rthdcpl.exe, services.exe, spoolsv.exe, svchost.exe, symantec, system, system volume information, thotkey.exe, trojanische pferd, verweise, vielen dank, virus, virus gefunden, warnung, winlogon.exe |