![]() |
|
Log-Analyse und Auswertung: Problem mit diversen Viren, Trojanern in eMails !Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() Problem mit diversen Viren, Trojanern in eMails ! Hallo Leute, ich habe heute mal einen kompletten Scan mit Avira gemacht und prompt wurden 37 Viren gefunden ! Vorwiegend in eMails die ich im Thunderbird garnicht mehr finde, also schon längst gelöscht haben muss ?! Haben hier mal ein Log von Avira und eins von HijackThis... Code:
ATTFilter Avira AntiVir Personal Erstellungsdatum der Reportdatei: Sonntag, 27. Juli 2008 16:59 Es wird nach 1510258 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 3) [5.1.2600] Boot Modus: Normal gebootet Benutzername: xxx Computername: xXx Versionsinformationen: BUILD.DAT : 8.1.0.326 16933 Bytes 11.07.2008 12:52:00 AVSCAN.EXE : 8.1.4.7 315649 Bytes 18.07.2008 08:12:02 AVSCAN.DLL : 8.1.4.0 48897 Bytes 18.07.2008 08:12:02 LUKE.DLL : 8.1.4.5 164097 Bytes 18.07.2008 08:12:03 LUKERES.DLL : 8.1.4.0 12545 Bytes 18.07.2008 08:12:03 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 23:30:43 ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 22:28:22 ANTIVIR2.VDF : 7.0.5.174 2027008 Bytes 25.07.2008 19:53:16 ANTIVIR3.VDF : 7.0.5.175 2048 Bytes 25.07.2008 19:53:17 Engineversion : 8.1.1.12 AEVDF.DLL : 8.1.0.5 102772 Bytes 17.04.2008 16:08:09 AESCRIPT.DLL : 8.1.0.59 307579 Bytes 19.07.2008 08:40:17 AESCN.DLL : 8.1.0.23 119156 Bytes 16.07.2008 08:09:29 AERDL.DLL : 8.1.0.20 418165 Bytes 25.04.2008 16:08:30 AEPACK.DLL : 8.1.2.1 364917 Bytes 16.07.2008 08:09:29 AEOFFICE.DLL : 8.1.0.21 192891 Bytes 19.07.2008 08:40:16 AEHEUR.DLL : 8.1.0.44 1343863 Bytes 24.07.2008 15:17:06 AEHELP.DLL : 8.1.0.15 115063 Bytes 29.05.2008 19:59:11 AEGEN.DLL : 8.1.0.31 311669 Bytes 24.07.2008 15:17:04 AEEMU.DLL : 8.1.0.6 430451 Bytes 07.05.2008 18:15:32 AECORE.DLL : 8.1.1.7 172406 Bytes 24.07.2008 15:17:03 AEBB.DLL : 8.1.0.1 53617 Bytes 17.07.2008 08:09:23 AVWINLL.DLL : 1.0.0.12 15105 Bytes 18.07.2008 08:12:02 AVPREF.DLL : 8.0.2.0 38657 Bytes 18.07.2008 08:12:02 AVREP.DLL : 8.0.0.2 98561 Bytes 25.07.2008 15:17:05 AVREG.DLL : 8.0.0.1 33537 Bytes 18.07.2008 08:12:02 AVARKT.DLL : 1.0.0.23 307457 Bytes 17.04.2008 16:08:08 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 18.07.2008 08:12:02 SQLITE3.DLL : 3.3.17.1 339968 Bytes 17.04.2008 16:08:09 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 18.07.2008 08:12:03 NETNT.DLL : 8.0.0.1 7937 Bytes 17.04.2008 16:08:09 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 18.07.2008 08:12:01 RCTEXT.DLL : 8.0.52.0 86273 Bytes 18.07.2008 08:12:01 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: reparieren Sekundäre Aktion.................: löschen Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, D:, G:, Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: ein Datei Suchmodus..................: Alle Dateien Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: aus Archiv Smart Extensions..........: ein Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, Makrovirenheuristik..............: ein Dateiheuristik...................: hoch Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR, Beginn des Suchlaufs: Sonntag, 27. Juli 2008 16:59 Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '50709' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'KHALMNPR.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SetPoint.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LGDCore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'E_FATIACE.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '32' Prozesse mit '32' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'G:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '63' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <Lokaler Festplattenträger> C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Dokumente und Einstellungen\xxx\Anwendungsdaten\Thunderbird\Profiles\84k2f359.default\Mail\pop.gmx-1.net\Inbox [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[Subject: Nicht autorisierter Zugang zu deinem PayPal Kon][Message-ID: <1189021944.18430.qmail@poste.it>][From: "paypal.com" <service@services.paypal.com>]1944.mim [FUND] Enthält verdächtigen Code: HEUR/HTML.Malware --> Mailbox_[Subject: Nicht autorisierter Zugang zu deinem PayPal Kon][Message-ID: <1189021944.18430.qmail@poste.it>][From: "paypal.com" <service@services.paypal.com>]1944.mim [1] Archivtyp: MIME --> file0.html [FUND] Enthält verdächtigen Code: HEUR/HTML.Malware [WARNUNG] Bei der Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht! C:\Dokumente und Einstellungen\xXx\Anwendungsdaten\Thunderbird\Profiles\84k2f359.default\Mail\pop.gmx-3.net\Inbox [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[From: MAILER-DAEMON@www02.mplsn.net][Subject: failure notice][Message-ID: <20070114182131.6745gmx1@mx049.gmx.net>]406.mim [FUND] Enthält Erkennungsmuster des Wurmes WORM/Netsky.T --> Mailbox_[From: MAILER-DAEMON@www02.mplsn.net][Subject: failure notice][Message-ID: <20070114182131.6745gmx1@mx049.gmx.net>]406.mim [1] Archivtyp: MIME --> file0.mim [FUND] Enthält Erkennungsmuster des Wurmes WORM/Netsky.T --> file0.mim [2] Archivtyp: MIME --> e-mail1.pif [FUND] Enthält Erkennungsmuster des Wurmes WORM/Netsky.#1 --> Mailbox_[Message-ID: <E8E15759.4603097@nimfomanka.com.pl>][From: Martin Badorrek <sales@earthcam.com>][Subject: Die Revolution im Netz des lebhaften Video. Seh]576.mim [1] Archivtyp: MIME --> ecplayer.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Agent.AZX [WARNUNG] Bei der Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht! C:\Dokumente und Einstellungen\xxx\Anwendungsdaten\Thunderbird\Profiles\84k2f359.default\Mail\pop.gmx.net\Inbox [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[Message-ID: <01c74ad1$1e5166e0$6c822ecf@Guillermo'sFerraro>][From: "Zigaretten GmbH" <Guillermo'sFerraro@2agewine.][Subject: Zigaretten Ausverkauf!]1128.mim [1] Archivtyp: MIME --> Preisliste.zip [FUND] Die Datei enthält ein ausführbares Programm. Dies wird jedoch durch eine harmlose Dateierweiterung verschleiert (HIDDENEXT/Worm.Gen) --> Preisliste.zip [2] Archivtyp: ZIP --> Preisliste.pdf.exe [FUND] Ist das Trojanische Pferd TR/Dldr.iBill.M --> Mailbox_[From: "bestellung315@amazon.de" <bestellbestaetigung3][Message-ID: <70596326.20070223130355@amazon.de>][Subject: Ihre Bestellung 4540956 bei Amazon.de]1280.mim [1] Archivtyp: MIME --> 13915.zip [2] Archivtyp: ZIP --> 13915.exe [FUND] Ist das Trojanische Pferd TR/Dldr.iBill.W --> Mailbox_[From: "Julia otto " <gtexacuau@boydcorp.com>][Subject: *** GMX Spamverdacht *** Abrechnungsvertrag][Message-ID: <01c8d574$e7af3100$27c10255@gtexacuau>]8938.mim [1] Archivtyp: MIME --> Rechnung.rar [2] Archivtyp: RAR --> Rechnung.exe [FUND] Ist das Trojanische Pferd TR/Spy.ZBot.cod --> Mailbox_[Message-ID: <01c8e584$93500d80$82ea3bcf@gjbngboblxyx>][From: "UPS Packet Service" <gjbngboblxyx@blueeleven.c][Subject: *** GMX Spamverdacht *** Ihr UPS Paket N2537784]9348.mim [1] Archivtyp: MIME --> UPS_Lieferschein_8102.zip [2] Archivtyp: RAR --> UPS_Lieferschein_8102\UPS_Lieferschein.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Tiny.brm --> Mailbox_[From: "United Parcel Service" <vmbqad@bluefruitdesign][Message-ID: <245634009.34250470602777@bluefruitdesign.com>][Subject: *** GMX Spamverdacht *** UPS Tracking Number 05]9492.mim [1] Archivtyp: MIME --> UPS_INVOICE_978172.zip [2] Archivtyp: ZIP --> UPS_INVOICE_978172.exe [FUND] Ist das Trojanische Pferd TR/Spy.ZBot.dip --> Mailbox_[Message-ID: <01c8ed13$a47ee400$9a9f944b@bqmj>][From: "United Parcel Service" <bqmj@blueroomboys.com>][Subject: *** GMX Spamverdacht *** UPS Tracking Number 98]9514.mim [1] Archivtyp: MIME --> invoice_8712.zip [2] Archivtyp: ZIP --> INVOICE_8712.exe [FUND] Ist das Trojanische Pferd TR/Spy.ZBot.dkf.1 [WARNUNG] Bei der Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht! C:\Dokumente und Einstellungen\xxx\Anwendungsdaten\Thunderbird\Profiles\84k2f359.default\Mail\pop.gmx.net\Sent [0] Archivtyp: Netscape/Mozilla Mailbox --> Mailbox_[Message-ID: <47936702.1000800@gmx.de>][From: XXX>][Subject: RSD]232.mim [1] Archivtyp: MIME --> RSD.rar [2] Archivtyp: RAR --> RSD\AntiCaptcha.exe [FUND] Enthält Erkennungsmuster der Anwendung APPL/AntiCaptcha.1 --> RSD\Plugins\YCPlugins\airfreshsteelhoster.dll [FUND] Ist das Trojanische Pferd TR/Spy.Delf.BS --> RSD\Plugins\YCPlugins\bestprotect.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIZ --> RSD\Plugins\YCPlugins\cashcrystalize.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIO --> RSD\Plugins\YCPlugins\ddlmusic.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIX --> RSD\Plugins\YCPlugins\ddlwarez.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJJ --> RSD\Plugins\YCPlugins\flyload.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHY --> RSD\Plugins\YCPlugins\gameblog.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIV --> RSD\Plugins\YCPlugins\hoerbuch.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHS --> RSD\Plugins\YCPlugins\linkbank.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIG --> RSD\Plugins\YCPlugins\linkkuzeyforum.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIM --> RSD\Plugins\YCPlugins\linkprotector.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHN --> RSD\Plugins\YCPlugins\lix.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHU --> RSD\Plugins\YCPlugins\mirrorit.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHR --> RSD\Plugins\YCPlugins\myref.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIJ --> RSD\Plugins\YCPlugins\protectit.dll [FUND] Ist das Trojanische Pferd TR/Spy.Delf.BR --> RSD\Plugins\YCPlugins\rapidbolt.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJI --> RSD\Plugins\YCPlugins\rapidfolder.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIF --> RSD\Plugins\YCPlugins\rsprotect.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIY --> RSD\Plugins\YCPlugins\safecrystalize.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHZ --> RSD\Plugins\YCPlugins\safefilecash.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BID --> RSD\Plugins\YCPlugins\safelink.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIS --> RSD\Plugins\YCPlugins\sceneload.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJG --> RSD\Plugins\YCPlugins\shareprotect.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJE --> RSD\Plugins\YCPlugins\speedsafe.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJK --> RSD\Plugins\YCPlugins\ssllinkz.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIR --> RSD\Plugins\YCPlugins\stacheldraht.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIP --> RSD\Plugins\YCPlugins\takemyfile.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIU --> RSD\Plugins\YCPlugins\tresor.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHP --> RSD\Plugins\YCPlugins\uppicoasis.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIT --> RSD\Plugins\YCPlugins\wonsite.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIE --> RSD\Plugins\YCPlugins\xeem.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BIW --> RSD\Plugins\YCPlugins\xirror.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BII [WARNUNG] Bei der Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht! C:\WINDOWS\system32\drivers\sptd.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'D:\' <Lokaler Festplattenträger> Beginne mit der Suche in 'G:\' <Extern> Ende des Suchlaufs: Sonntag, 27. Juli 2008 18:00 Benötigte Zeit: 1:01:02 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 8189 Verzeichnisse wurden überprüft 363749 Dateien wurden geprüft 37 Viren bzw. unerwünschte Programme wurden gefunden 9 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 3 Dateien konnten nicht durchsucht werden 363700 Dateien ohne Befall 14913 Archive wurden durchsucht 7 Warnungen 0 Hinweise 50709 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Ich hoffe ihr könnt mir bei der Beseitigung helfen, kenne mich nicht wirklich damit aus ! SpyBot findet nichts, ich benutze täglich den CC Cleaner und habe Avira mit den hier angegebenen Einstellungen konfiguriert ! Vielen Dank für eure Bemühungen ! |
Themen zu Problem mit diversen Viren, Trojanern in eMails ! |
.dll, 7 viren, antivir, avg, avgnt.exe, avira, beseitigung, bestellbestaetigung, ctfmon.exe, drivers, e-mail, einstellungen, eudora, extern, failure notice, festplatte, gmx.de, handel, helfen, hiddenext/worm.gen, hijack, jusched.exe, logon.exe, mailer-daemon, modul, nt.dll, problem, prozesse, quara, registry, rundll, scan, services.exe, suchlauf, svchost.exe, trojaner, ups, versteckte objekte, verweise, viren, virus, virus gefunden, warnung, windows, windows\system32\drivers, winlogon.exe, wuauclt.exe |