|
Plagegeister aller Art und deren Bekämpfung: Benötige Hilfe, verschiedene Viren auf der Kiste :(Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.07.2008, 19:40 | #1 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Hallo, ich habe 4 verschiedene Viren auf dem Rechner laut Antivir. TR/Crypt. XPACK.Gen Vundo.Gen TR/Delf.czx TR/VB Small119898 <-- Die Meldung kam als ich ein Vundofix herunterladen wollte und Antivir hat garnicht mehr aufgehört zu stören -.- Zu den anderen drei. Sie tauchen in files wie A0087809.exe, A0087448.dll und A0087450.dll auf. Sie befinden sich laut Antivir im Ordner ( D: Meine Windows Partition) D:\System Volume Information\_restore........ und so weiter Die Dateien in Quarantäne zu schieben und zu löschen bringt nichts da sie in unbestimmen Abstanden die Virensoftware erkennt. Hier schonmal der Hijacktihs log Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:31:44, on 18.07.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16674) Boot mode: Normal Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\system32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\WINDOWS\system32\spoolsv.exe D:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe D:\WINDOWS\Explorer.EXE D:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe D:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe D:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe D:\WINDOWS\system32\ctfmon.exe D:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe D:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe D:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe D:\WINDOWS\system32\nvsvc32.exe D:\WINDOWS\system32\oodag.exe D:\WINDOWS\system32\PnkBstrA.exe D:\WINDOWS\system32\PnkBstrB.exe D:\WINDOWS\System32\svchost.exe C:\Programme\Gamers.IRC\mirc.exe D:\Programme\Teamspeak2_RC2\TeamSpeak.exe D:\Programme\Mozilla Firefox\firefox.exe D:\WINDOWS\system32\wuauclt.exe D:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = .google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = go.microsoft.com/fwlink/?LinkId=69157[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = go.microsoft.com/fwlink/?LinkId=54896[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = go.microsoft.com/fwlink/?LinkId=54896[/url] R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = go.microsoft.com/fwlink/?LinkId=69157[/url] R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = /nvidia.com/[/url] R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 132.252.152.194:3127 O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\jre1.6.0_02\bin\ssv.dll O4 - HKLM\..\Run: [Launch LCDMon] "D:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe" O4 - HKLM\..\Run: [Launch LGDCore] "D:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE O4 - HKLM\..\Run: [avgnt] "D:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_01] rundll32 advpack.dll,LaunchINFSection nlite.inf,nLiteReg (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_01] rundll32 advpack.dll,LaunchINFSection nlite.inf,nLiteReg (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - creative.com/su2/CTL_V02002/ocx/15030/CTPID.cab[/url] O17 - HKLM\System\CCS\Services\Tcpip\..\{521C7A41-F89C-4038-A5C2-24CBA8E9E2CC}: NameServer = 208.67.222.222,208.67.220.220 O17 - HKLM\System\CS2\Services\Tcpip\..\{521C7A41-F89C-4038-A5C2-24CBA8E9E2CC}: NameServer = 208.67.222.222,208.67.220.220 O17 - HKLM\System\CS3\Services\Tcpip\..\{521C7A41-F89C-4038-A5C2-24CBA8E9E2CC}: NameServer = 208.67.222.222,208.67.220.220 O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - D:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - D:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BlueSoleil Hid Service - Unknown owner - D:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Unknown owner - D:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\system32\nvsvc32.exe O23 - Service: O&O Defrag - O&O Software GmbH - D:\WINDOWS\system32\oodag.exe O23 - Service: PnkBstrA - Unknown owner - D:\WINDOWS\system32\PnkBstrA.exe O23 - Service: PnkBstrB - Unknown owner - D:\WINDOWS\system32\PnkBstrB.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - D:\Programme\Cyberlink\Shared files\RichVideo.exe (file missing) O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - D:\Programme\WinPcap\rpcapd.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - D:\WINDOWS\System32\TuneUpDefragService.exe -- End of file - 6594 bytes Ich bitte um eure Hilfe ------------------------------------- Soeben BlackLight laufen lasse, nichts gefunden. Wenn ich diese einen Restore Ordner nochmal scanne, dann findet Antivir nichts :/ Die eine dll hatte ich in Quarantäne, hab sie eben auf Desktop wiederhergestellt und auf Virustotal geuppt und danach nochmal in Quarantäne geschoben. Antivirus Version Last Update Result AhnLab-V3 2008.7.17.0 2008.07.17 - AntiVir 7.8.0.68 2008.07.17 TR/Crypt.XPACK.Gen Authentium 5.1.0.4 2008.07.16 - Avast 4.8.1195.0 2008.07.17 - AVG 8.0.0.130 2008.07.17 Vundo.U BitDefender 7.2 2008.07.17 Trojan.Vundo.EWZ CAT-QuickHeal 9.50 2008.07.17 - ClamAV 0.93.1 2008.07.17 - DrWeb 4.44.0.09170 2008.07.17 Trojan.Virtumod.based.21 eSafe 7.0.17.0 2008.07.17 Suspicious File eTrust-Vet 31.6.5962 2008.07.17 - Ewido 4.0 2008.07.17 - F-Prot 4.4.4.56 2008.07.16 W32/Virtumonde.AB.gen!Eldorado F-Secure 7.60.13501.0 2008.07.17 Trojan.Win32.Monderc.gen Fortinet 3.14.0.0 2008.07.17 W32/Virtum!tr GData 2.0.7306.1023 2008.07.17 Trojan.Win32.Monderc.gen Ikarus T3.1.1.34.0 2008.07.17 Virus.Trojan.Win32.Monderc Kaspersky 7.0.0.125 2008.07.17 Trojan.Win32.Monderc.gen McAfee 5340 2008.07.16 Vundo Microsoft 1.3704 2008.07.17 Trojan:Win32/Vundo.gen!R NOD32v2 3276 2008.07.17 - Norman 5.80.02 2008.07.17 Vundo.gen192 Panda 9.0.0.4 2008.07.16 - Prevx1 V2 2008.07.17 Fraudulent Security Program Rising 20.53.32.00 2008.07.17 - Sophos 4.31.0 2008.07.17 Troj/Virtum-Gen Sunbelt 3.1.1536.1 2008.07.17 - Symantec 10 2008.07.17 - TheHacker 6.2.96.381 2008.07.16 - TrendMicro 8.700.0.1004 2008.07.17 - VBA32 3.12.8.0 2008.07.17 Trojan.Win32.Monderc.gen VirusBuster 4.5.11.0 2008.07.17 - Webwasher-Gateway 6.6.2 2008.07.17 Trojan.Crypt.XPACK.Gen Additional information File size: 25088 bytes MD5...: e07e08ac8196000e037c03b10183d774 SHA1..: 788750ac6b27b5690b78020d43bbed33b01dd3b5 SHA256: abdae14f9925fa6db1020f0f3858279a5efa5d261c3f39784fb46350b0952829 SHA512: 6c6c62e8fec94a706920a3e4d2dc70ca01909761244d6cfb7f6f7cdc990eef76 7d433bcf6b4891f4b844674f15314cebbbd27bf3a1b8b958b2cebaedfe8dc574 PEiD..: - PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x100108c4 timedatestamp.....: 0x5f1e770f (Mon Jul 27 06:41:19 2020) machinetype.......: 0x14c (I386) ( 5 sections ) name viradd virsiz rawdsiz ntrpy md5 .data 0x1000 0xf000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e .text 0x10000 0x1045 0x1200 6.02 db0168ab11bb6018e745fe6e1291c1c7 .rdata 0x12000 0x5000 0x4600 7.99 e2260b29dd43343190717c64f69a5556 .idata 0x17000 0x1000 0x200 2.62 3dedba80eb8f8802ee0d32211e02b1ca .reloc 0x18000 0x1000 0x400 0.86 47db6cbf093b70c5b4beb5884fcc9efd ( 1 imports ) > kernel32.dll: SetWaitableTimer, HeapSize, CreateSemaphoreW, FindResourceA, lstrcpyA, HeapReAlloc, CreateEventA, GetModuleHandleA, ReleaseMutex, GetEnvironmentStrings ( 0 exports ) Geändert von mupfe1 (18.07.2008 um 20:10 Uhr) |
18.07.2008, 20:32 | #2 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Hallo und
__________________-Deaktiviere die Systemwiederherstellung -Danach starte deinen Rechner neu -Installier Malwarebytes und lass es scannen und die eventuellen Funde entfernen->Report nachher posten -Lad dir SUPERAntiSpyware und installier es, lass es scannen und poste ebenfalls den Report |
18.07.2008, 23:08 | #3 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Das erste Programm hat nichts gefunden, das zweite Programm hat Cookies gefunden die nicht relevant sind.
__________________ |
18.07.2008, 23:13 | #4 |
Benötige Hilfe, verschiedene Viren auf der Kiste :( Führe mal bitte Folgendes aus: Bitte lade Dir Navilog1 von IL-MAFIOSO herunter.
Hinweis: Navilog1.exe wir von einigen Antivirenprogrammen als bösartig erkannt. Dies ist ein Fehlalarm. Die Nachricht bitte ignorieren. mfg
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
19.07.2008, 09:22 | #5 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Kein Fund Search Navipromo version 3.6.0 began on 19.07.2008 at 10:17:14,03 !!! Warning, this report may include legitimate files/programs !!! !!! Post this report on the forum you are being helped !!! !!! Don't continue with removal unless instructed by an authorized helper !!! Fix running from D:\Programme\navilog1 Actual User Account : "1337" Updated on 27.06.2008 at 23h00 by IL-MAFIOSO Microsoft Windows XP [Version 5.1.2600] Version Internet Explorer : 7.0.5730.13 Filesystem type : NTFS Search done in normal mode *** Searching for installed Software *** *** Search folders in "D:\WINDOWS" *** *** Search folders in "D:\Programme" *** *** Search folders in "d:\dokume~1\alluse~1\anwend~1" *** *** Search folders in "d:\dokume~1\alluse~1\startm~1\progra~1" *** *** Search folders in "D:\Dokumente und Einstellungen\****\anwend~1" *** *** Search folders in "D:\DOKUME~1\ADMINI~1\anwend~1" *** *** Search folders in "D:\Dokumente und Einstellungen\****\lokale~1\anwend~1" *** *** Search folders in "D:\DOKUME~1\ADMINI~1\lokale~1\anwend~1" *** *** Search folders in "D:\Dokumente und Einstellungen\****\startm~1\progra~1" *** *** Search folders in "D:\DOKUME~1\ADMINI~1\startm~1\progra~1" *** *** Search with Catchme-rootkit/stealth malware detector by gmer *** for more info : h**p://www.gmer.net[/url] No file found *** Search with GenericNaviSearch *** !!! Possibility of legitimate files in the result !!! !!! Must always be checked before manually deleting !!! * Scan in "D:\WINDOWS\system32" * * Scan in "D:\Dokumente und Einstellungen\****\lokale~1\anwend~1" * * Scan in "D:\DOKUME~1\ADMINI~1\lokale~1\anwend~1" * *** Search files *** *** Search specific Registry keys *** *** Complementary Search *** (Search specific files) 1)Search new Instant Access files : 2)Heuristic Search : * In "D:\WINDOWS\system32" : * In "D:\Dokumente und Einstellungen\****\lokale~1\anwend~1" : * In "D:\DOKUME~1\ADMINI~1\lokale~1\anwend~1" : 3)Certificates Search : Egroup certificate not found ! Electronic-Group certificate not found ! OOO-Favorit certificate not found ! Sunny-Day-Design-Ltd certificate not found ! 4)Search known files : *** Search completed on 19.07.2008 at 10:19:49,20 *** |
19.07.2008, 22:31 | #6 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Nunja, der Thread rutscht immer weiter nach hinten^^. Ich meld mich nochmal wenn ich ne Meldung bekomme. |
20.07.2008, 14:20 | #7 |
| Benötige Hilfe, verschiedene Viren auf der Kiste :( Scheint alles okay zu sein mit deinem PC. Die funde im System Volume Information weisen auf eine frühere Infektion hin. Mach mal ein DSS Log. (Klicke unten auf der Website auf den kleinen Download button). -Poste die Main.txt und die Extra.txt in [Code]-Tags hier in den Thread |
Themen zu Benötige Hilfe, verschiedene Viren auf der Kiste :( |
adobe, antivirus, avg, avira, bho, cs3, defender, desktop, explorer, firefox, gservice, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, kis, launch, mozilla, mozilla firefox, quara, rundll, security, software, system, teamspeak, tuneup.defrag, viren, virensoftware, windows, windows xp |