![]() |
|
Log-Analyse und Auswertung: unbekannter Trojaner Inject.24064Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() unbekannter Trojaner Inject.24064 Hallo erstmal, ich bin absoluter Computerneuling und über nen Freund auf dieses Board gestoßen und erhoffe mir hier Hilfe... Heute morgen habe ich meine Laptop gestartet und das erste was ich sah war der Fehlerbildschirm von AntiVir... "Es wurde ein Trojanisches Pferd (TR/Inject.24064) gefunden" Die befallene Datei nennt sich "iifeFYpN.dll", die sich auch nicht löschen lässt... mit AntiVir die Datei in Quarantäne zu verschieben und beim nächsten Neustart löschen zu lassen hat mehrmals auch nicht funktioniert... ![]() habe auch schon einige Programme ausprobiert, die dem Namen nach ganz gut geklungen haben, aber im Endeffekt doch nichts gebracht haben... ![]() Negative Auswirkungen auf mein System habe ich als Laie allerdings noch nicht feststellen können... habe auch schon ein HJT-Logfile gemacht, das ich anhängen werde... vielleicht kann mir ja jemand von euch weiterhelfen... Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:00:10, on 16.06.2008 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\a-squared Anti-Malware\a2service.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\NICServ.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\System32\PRISMSTA.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\QuickTime\qttask.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\Programme\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\wdfmgr.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\Gcc.exe C:\Programme\Canon\CAL\CALMAIN.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\OdHost.exe C:\Programme\Real\RealPlayer\RealPlay.exe C:\Programme\a-squared Anti-Malware\a2guard.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\Privat\Desktop\HiJackThis.exe C:\WINDOWS\System32\wbem\wmiprvse.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll (file missing) O2 - BHO: MyWay Search Assistant BHO - {04079851-5845-4dea-848C-3ECD647AA554} - C:\Programme\MyWay\SrchAstt\1.bin\MYSRCHAS.DLL (file missing) O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll (file missing) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O2 - BHO: (no name) - {FAAF4503-E52D-4B3B-9B12-D408F13AD817} - C:\WINDOWS\system32\iifeFYpN.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [WorksFUD] C:\Programme\Microsoft Works\wkfud.exe O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programme\Microsoft Works\WksSb.exe /AllUsers O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [BearFlix] "C:\Programme\BearFlix\BearFlix.exe" /pause O4 - HKLM\..\Run: [BearShare] "C:\Programme\BearShare\BearShare.exe" /pause O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [a-squared] "C:\Programme\a-squared Anti-Malware\a2guard.exe" /d=60 O4 - HKLM\..\Run: [THGuard] "C:\Programme\TrojanHunter 5.0\THGuard.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Erinnerungen in Microsoft Works-Kalender.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Wireless-G Notebook Adapter.lnk = C:\Programme\Linksys\Wireless-G Notebook Adapter\Gcc.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Search - http://speedbar.myway.com/menusearch.html?p=MG2 O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O15 - Trusted Zone: http://www.shareaza.com O20 - Winlogon Notify: iifeFYpN - C:\WINDOWS\SYSTEM32\iifeFYpN.dll O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NICSer_WPC54G - Unknown owner - C:\Programme\Linksys\Wireless-G Notebook Adapter\NICServ.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O24 - Desktop Component 0: (no name) - http://img208.imageshack.us/img208/7128/01jw8.jpg Hoffe auf baldige Antwort und schonmal danke dafür ![]() |
![]() | #2 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() unbekannter Trojaner Inject.24064 Hier haben wir einiges zu tun. Es fehlen wichtige Systemupdates!
__________________ComboFix
Wichtige Hinweise:
Ergänzend lies Dir diese Anleitung durch, drucke sie ggf. aus. Ein Leitfaden und Tutorium zur Nutzung von ComboFix
__________________ |
![]() | #3 |
| ![]() unbekannter Trojaner Inject.24064 Erstmal schonmal danke an dieser Stelle:
__________________ComboFix 08-06-16.2 - Privat 2008-06-17 14:26:43.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.1.1252.1.1031.18.267 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Privat\Desktop\ComboFix.exe Command switches used :: C:\Dokumente und Einstellungen\Privat\Desktop\WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe * Neuer Wiederherstellungspunkt wurde erstellt . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\MSINET.oca . ((((((((((((((((((((((( Dateien erstellt von 2008-05-17 bis 2008-06-17 )))))))))))))))))))))))))))))) . 2008-06-16 18:52 . 2008-06-16 18:52 <DIR> d-------- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\TrojanHunter 2008-06-16 18:42 . 2008-06-16 18:42 <DIR> d-------- C:\Programme\TrojanHunter 5.0 2008-06-16 17:11 . 2008-06-17 09:14 <DIR> d-------- C:\Programme\a-squared Anti-Malware 2008-06-14 00:43 . 2008-06-16 21:50 24,064 --------- C:\WINDOWS\system32\iifeFYpN.dll 2008-06-13 17:16 . 2008-06-13 17:16 <DIR> d-------- C:\Programme\directx 2008-06-13 17:00 . 2008-06-16 20:27 <DIR> d-------- C:\UT2003 . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-06-17 12:33 5,680,523 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip 2008-06-16 18:51 --------- d--h--w C:\Programme\InstallShield Installation Information 2008-06-16 18:39 --------- d-----w C:\Programme\Valve 2008-06-15 14:09 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\ZoomBrowser EX 2008-06-15 14:09 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\CameraWindowDC 2008-06-13 10:01 2,811,904 ----a-w C:\WINDOWS\Internet Logs\xDBE.tmp 2008-06-04 16:09 --------- d-----w C:\Programme\Winamp 2008-05-23 00:09 2,911,744 ----a-w C:\WINDOWS\Internet Logs\xDBC.tmp 2008-05-23 00:09 1,879,040 ----a-w C:\WINDOWS\Internet Logs\xDBD.tmp 2008-05-22 10:16 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\dvdcss 2008-05-04 20:03 946,176 ----a-w C:\WINDOWS\Internet Logs\xDBB.tmp 2008-05-04 19:26 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Apple Computer 2008-05-03 21:42 2,743,296 ----a-w C:\WINDOWS\Internet Logs\xDB9.tmp 2008-05-03 21:42 1,848,320 ----a-w C:\WINDOWS\Internet Logs\xDBA.tmp 2008-05-02 14:34 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\CANON INC 2008-05-02 14:30 --------- d-----w C:\Programme\Canon 2008-05-02 14:17 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ZoomBrowser 2008-05-02 14:16 --------- d-----w C:\Programme\Gemeinsame Dateien\Canon 2008-04-25 11:12 203,776 ----a-w C:\WINDOWS\Internet Logs\xDB8.tmp 2008-04-23 15:25 531,456 ----a-w C:\WINDOWS\Internet Logs\xDB7.tmp 2008-04-20 20:09 3,359,232 ----a-w C:\WINDOWS\Internet Logs\xDB6.tmp 2008-04-18 14:57 --------- d-----w C:\Programme\ICQ6 2008-04-18 05:30 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic 2007-01-01 16:32 56,960 ----a-w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2006-11-08 12:08 13,409,832 ----a-w C:\Programme\antivir_workstation_win702u_de_h.exe 2006-11-07 23:13 114,308 ----a-w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\firstlsp.reg.dat 2007-11-28 13:12 22,560 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat 2007-11-28 13:12 2,080 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{FAAF4503-E52D-4B3B-9B12-D408F13AD817}] 2008-06-16 21:50 24064 --------- C:\WINDOWS\system32\iifeFYpN.dll [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2003-04-02 14:00 13312] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 23:24 28672 C:\WINDOWS\system32\Ati2mdxx.exe] "ATIPTA"="C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2003-07-19 22:10 335872] "PRISMSTA.EXE"="PRISMSTA.exe" [2003-08-04 22:54 215552 C:\WINDOWS\system32\PRISMSTA.exe] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648] "WorksFUD"="C:\Programme\Microsoft Works\wkfud.exe" [2001-10-09 13:28 24576] "Microsoft Works Portfolio"="C:\Programme\Microsoft Works\WksSb.exe" [2001-10-04 16:47 331830] "Microsoft Works Update Detection"="C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe" [2001-10-04 16:46 28738] "EPSON Stylus DX4800 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.exe" [2005-02-02 06:00 98304] "TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-31 02:28 180269] "avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-04-18 07:18 262401] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-10-25 19:58 282624] "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2006-10-30 10:36 256576] "SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00 132496] "BearFlix"="C:\Programme\BearFlix\BearFlix.exe" [ ] "BearShare"="C:\Programme\BearShare\BearShare.exe" [ ] "ZoneAlarm Client"="C:\Programme\ZoneAlarm\zlclient.exe" [2007-06-21 22:54 919016] "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 04:06 40048] "PCSuiteTrayApplication"="C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-06-18 16:10 271360] "THGuard"="C:\Programme\TrojanHunter 5.0\THGuard.exe" [2008-03-25 19:08 1047712] "Anti-Trojan-Watch"="" [] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2003-04-02 14:00 13312] "Nokia.PCSync"="C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2007-06-19 11:17 1241088] [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{FAAF4503-E52D-4B3B-9B12-D408F13AD817}"= C:\WINDOWS\system32\iifeFYpN.dll [2008-06-16 21:50 24064] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\iifeFYpN] iifeFYpN.dll 2008-06-16 21:50 24064 C:\WINDOWS\system32\iifeFYpN.dll R0 avgntmgr;avgntmgr;C:\WINDOWS\System32\drivers\avgntmgr.sys [2008-04-18 07:18] R1 avgntdd;avgntdd;C:\WINDOWS\System32\DRIVERS\avgntdd.sys [2008-04-18 07:18] R2 NICSer_WPC54G;NICSer_WPC54G;C:\Programme\Linksys\Wireless-G Notebook Adapter\NICServ.exe [2003-11-13 14:29] R3 odysseyIM4;Odyssey Network Agent Miniport;C:\WINDOWS\System32\DRIVERS\odysseyIM4.sys [2005-05-18 14:52] R3 WBMS;Winbond Memory Stick Storage (MS) Device Driver;C:\WINDOWS\System32\Drivers\WBMS.SYS [2002-11-08 02:48] R3 WBSD;Winbond Secure Digital Storage (SD/MMC) Device Driver;C:\WINDOWS\System32\Drivers\WBSD.SYS [2002-11-29 00:04] S3 CBTNDIS5;CBTNDIS5 NDIS Protocol Driver;C:\WINDOWS\System32\CBTNDIS5.SYS [2003-07-16 23:28] S3 PRISM_A00;PRISM 802.11g Driver;C:\WINDOWS\System32\DRIVERS\PRISMA00.sys [2003-08-27 01:58] . Inhalt des "geplante Tasks" Ordners "2008-06-13 15:21:29 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job" - C:\Programme\Apple Software Update\SoftwareUpdate.exe . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-06-17 14:35:13 Windows 5.1.2600 Service Pack 1 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... C:\WINDOWS\system32\iifeFYpN.dll:SummaryInformation 88 bytes hidden from API C:\WINDOWS\system32\iifeFYpN.dll:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} 0 bytes hidden from API Scan erfolgreich abgeschlossen versteckte Dateien: 2 ************************************************************************** . --------------------- DLLs Loaded Under Running Processes --------------------- PROCESS: C:\WINDOWS\system32\winlogon.exe -> C:\WINDOWS\system32\iifeFYpN.dll . ------------------------ Other Running Processes ------------------------ . C:\WINDOWS\system32\ati2evxx.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\wdfmgr.exe C:\Programme\Canon\CAL\CALMAIN.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkCalRem.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\Gcc.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\OdHost.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-06-17 14:43:44 - machine was rebooted ComboFix-quarantined-files.txt 2008-06-17 12:43:32 11 Verzeichnis(se), 11,396,206,592 Bytes frei 15 Verzeichnis(se), 12,149,243,904 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons 143 --- E O F --- 2008-06-11 07:42:34 das ist jetzt das Logfile von "combofix" bitte weiterhin natürlich um Hilfe ![]() |
![]() | #4 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() unbekannter Trojaner Inject.24064 Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter KillAll:: Rootkit:: C:\WINDOWS\system32\iifeFYpN.dll Registry:: [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{FAAF4503-E52D-4B3B-9B12-D408F13AD817}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "BearFlix"=- "BearShare"=- [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{FAAF4503-E52D-4B3B-9B12-D408F13AD817}"=- [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\iifeFYpN] 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer!) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. ![]() 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
![]() | #5 |
| ![]() unbekannter Trojaner Inject.24064 so, erstmal wieder danke für die schnelle Antwort ![]() hab die Schritte genau befolgt mit unterstützung von nem etwas erfahreneren Menschen ![]() seitdem ist der Virus auch nicht mehr aufgetaucht... also schonmal danke... hier dann noch das neue Logfile: ComboFix 08-06-16.2 - Privat 2008-06-17 21:12:37.2 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.1.1252.1.1031.18.292 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Privat\Desktop\ComboFix.exe Command switches used :: C:\Dokumente und Einstellungen\Privat\Desktop\CFScript.txt * Neuer Wiederherstellungspunkt wurde erstellt . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\iifeFYpN.dll C:\WINDOWS\system32\tuvUKdDU.dll C:\WINDOWS\system32\UDdKUvut.ini C:\WINDOWS\system32\UDdKUvut.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-05-17 bis 2008-06-17 )))))))))))))))))))))))))))))) . 2008-06-16 18:52 . 2008-06-16 18:52 <DIR> d-------- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\TrojanHunter 2008-06-16 18:42 . 2008-06-16 18:42 <DIR> d-------- C:\Programme\TrojanHunter 5.0 2008-06-16 17:11 . 2008-06-17 09:14 <DIR> d-------- C:\Programme\a-squared Anti-Malware 2008-06-13 17:16 . 2008-06-13 17:16 <DIR> d-------- C:\Programme\directx 2008-06-13 17:00 . 2008-06-16 20:27 <DIR> d-------- C:\UT2003 . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-06-17 12:33 5,680,523 ----a-w C:\WINDOWS\Internet Logs\tvDebug.zip 2008-06-16 18:51 --------- d--h--w C:\Programme\InstallShield Installation Information 2008-06-16 18:39 --------- d-----w C:\Programme\Valve 2008-06-15 14:09 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\ZoomBrowser EX 2008-06-15 14:09 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\CameraWindowDC 2008-06-13 10:01 2,811,904 ----a-w C:\WINDOWS\Internet Logs\xDBE.tmp 2008-06-04 16:09 --------- d-----w C:\Programme\Winamp 2008-05-23 00:09 2,911,744 ----a-w C:\WINDOWS\Internet Logs\xDBC.tmp 2008-05-23 00:09 1,879,040 ----a-w C:\WINDOWS\Internet Logs\xDBD.tmp 2008-05-22 10:16 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\dvdcss 2008-05-04 20:03 946,176 ----a-w C:\WINDOWS\Internet Logs\xDBB.tmp 2008-05-04 19:26 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Apple Computer 2008-05-03 21:42 2,743,296 ----a-w C:\WINDOWS\Internet Logs\xDB9.tmp 2008-05-03 21:42 1,848,320 ----a-w C:\WINDOWS\Internet Logs\xDBA.tmp 2008-05-02 14:34 --------- d-----w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\CANON INC 2008-05-02 14:30 --------- d-----w C:\Programme\Canon 2008-05-02 14:17 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ZoomBrowser 2008-05-02 14:16 --------- d-----w C:\Programme\Gemeinsame Dateien\Canon 2008-04-25 11:12 203,776 ----a-w C:\WINDOWS\Internet Logs\xDB8.tmp 2008-04-23 15:25 531,456 ----a-w C:\WINDOWS\Internet Logs\xDB7.tmp 2008-04-20 20:09 3,359,232 ----a-w C:\WINDOWS\Internet Logs\xDB6.tmp 2008-04-18 14:57 --------- d-----w C:\Programme\ICQ6 2008-04-18 05:30 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic 2007-01-01 16:32 56,960 ----a-w C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2006-11-08 12:08 13,409,832 ----a-w C:\Programme\antivir_workstation_win702u_de_h.exe 2006-11-07 23:13 114,308 ----a-w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\firstlsp.reg.dat 2007-11-28 13:12 22,560 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat 2007-11-28 13:12 2,080 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat . ((((((((((((((((((((((((((((( snapshot@2008-06-17_14.42.52.90 ))))))))))))))))))))))))))))))))))))))))) . - 2008-06-17 12:33:36 2,048 --s-a-w C:\WINDOWS\bootstat.dat + 2008-06-17 19:18:29 2,048 --s-a-w C:\WINDOWS\bootstat.dat - 2008-06-17 12:33:44 16,384 ----a-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat + 2008-06-17 19:04:23 16,384 ----a-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat - 2008-06-17 12:33:44 65,536 ----a-w C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat + 2008-06-17 19:04:23 65,536 ----a-w C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat - 2008-06-17 12:33:44 32,768 ----a-w C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat + 2008-06-17 19:04:23 32,768 ----a-w C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat - 2008-05-03 10:46:33 70,778 ----a-w C:\WINDOWS\system32\perfc007.dat + 2008-06-17 12:41:33 70,778 ----a-w C:\WINDOWS\system32\perfc007.dat - 2008-05-03 10:46:33 58,794 ----a-w C:\WINDOWS\system32\perfc009.dat + 2008-06-17 12:41:34 58,794 ----a-w C:\WINDOWS\system32\perfc009.dat - 2008-05-03 10:46:33 405,362 ----a-w C:\WINDOWS\system32\perfh007.dat + 2008-06-17 12:41:34 405,362 ----a-w C:\WINDOWS\system32\perfh007.dat - 2008-05-03 10:46:33 392,494 ----a-w C:\WINDOWS\system32\perfh009.dat + 2008-06-17 12:41:34 392,494 ----a-w C:\WINDOWS\system32\perfh009.dat . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2003-04-02 14:00 13312] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 23:24 28672 C:\WINDOWS\system32\Ati2mdxx.exe] "ATIPTA"="C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2003-07-19 22:10 335872] "PRISMSTA.EXE"="PRISMSTA.exe" [2003-08-04 22:54 215552 C:\WINDOWS\system32\PRISMSTA.exe] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648] "WorksFUD"="C:\Programme\Microsoft Works\wkfud.exe" [2001-10-09 13:28 24576] "Microsoft Works Portfolio"="C:\Programme\Microsoft Works\WksSb.exe" [2001-10-04 16:47 331830] "Microsoft Works Update Detection"="C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe" [2001-10-04 16:46 28738] "EPSON Stylus DX4800 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.exe" [2005-02-02 06:00 98304] "TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-31 02:28 180269] "avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-04-18 07:18 262401] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-10-25 19:58 282624] "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2006-10-30 10:36 256576] "SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00 132496] "ZoneAlarm Client"="C:\Programme\ZoneAlarm\zlclient.exe" [2007-06-21 22:54 919016] "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 04:06 40048] "PCSuiteTrayApplication"="C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-06-18 16:10 271360] "THGuard"="C:\Programme\TrojanHunter 5.0\THGuard.exe" [2008-03-25 19:08 1047712] "Anti-Trojan-Watch"="" [] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2003-04-02 14:00 13312] "Nokia.PCSync"="C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2007-06-19 11:17 1241088] R0 avgntmgr;avgntmgr;C:\WINDOWS\System32\drivers\avgntmgr.sys [2008-04-18 07:18] R1 avgntdd;avgntdd;C:\WINDOWS\System32\DRIVERS\avgntdd.sys [2008-04-18 07:18] R2 NICSer_WPC54G;NICSer_WPC54G;C:\Programme\Linksys\Wireless-G Notebook Adapter\NICServ.exe [2003-11-13 14:29] R3 odysseyIM4;Odyssey Network Agent Miniport;C:\WINDOWS\System32\DRIVERS\odysseyIM4.sys [2005-05-18 14:52] R3 WBMS;Winbond Memory Stick Storage (MS) Device Driver;C:\WINDOWS\System32\Drivers\WBMS.SYS [2002-11-08 02:48] R3 WBSD;Winbond Secure Digital Storage (SD/MMC) Device Driver;C:\WINDOWS\System32\Drivers\WBSD.SYS [2002-11-29 00:04] S3 CBTNDIS5;CBTNDIS5 NDIS Protocol Driver;C:\WINDOWS\System32\CBTNDIS5.SYS [2003-07-16 23:28] S3 PRISM_A00;PRISM 802.11g Driver;C:\WINDOWS\System32\DRIVERS\PRISMA00.sys [2003-08-27 01:58] . Inhalt des "geplante Tasks" Ordners "2008-06-13 15:21:29 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job" - C:\Programme\Apple Software Update\SoftwareUpdate.exe . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-06-17 21:20:29 Windows 5.1.2600 Service Pack 1 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . ------------------------ Other Running Processes ------------------------ . C:\WINDOWS\system32\ati2evxx.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\wdfmgr.exe C:\Programme\Canon\CAL\CALMAIN.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkCalRem.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\Gcc.exe C:\Programme\Real\RealPlayer\realplay.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Linksys\Wireless-G Notebook Adapter\OdHost.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-06-17 21:27:34 - machine was rebooted ComboFix-quarantined-files.txt 2008-06-17 19:27:29 ComboFix2.txt 2008-06-17 12:43:50 12 Verzeichnis(se), 12,219,801,600 Bytes frei 15 Verzeichnis(se), 15,093,964,800 Bytes frei 146 --- E O F --- 2008-06-11 07:42:34 bitte nochmal um antwort, ob ich noch was machen sollte... |
![]() | #6 |
| ![]() unbekannter Trojaner Inject.24064 also gut, neuer Lagebericht... aktiv gemacht hat der Virus bisher nichts mehr... (normal nach dem hochfahren gleich warnung von AntiVir, bis jetzt nicht mehr) aber laut "Luke Filewalker" von AntiVir hat der Computer immernoch 3 Dateien drauf, die die selbe Signatur (Inject.24064) haben ![]() |
![]() | #7 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() unbekannter Trojaner Inject.24064 Das Combofix Log sieht gut aus. Stelle Avira bitte ein wie hier beschrieben. Scanne dann das System und poste den Bericht zusammen mit einem neuen HijackThis Logfile hier.
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
![]() |
Themen zu unbekannter Trojaner Inject.24064 |
ad-aware, adobe, avira, bho, canon, computer, desktop, drivers, einstellungen, excel, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, hängen, internet, internet explorer, monitor, mozilla, mozilla firefox, neustart, quara, software, solution, system, trojaner, trojanisches pferd, urlsearchhook, usb, windows, windows xp |