|
Log-Analyse und Auswertung: Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.08.2008, 10:54 | #1 |
| Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64 Seit vorgestern zeigt mein Computer nur noch einen weißen oder blauen Deskop an und als Warnung zeigt er folgendes an: Warning Spyware detected on your Computer Warning Win 32/Adware.Virtumonde Detected on your Computer Warning Win 32/PrivacyRemover.M64 Detected on your Computer Nachdem ich hier zu mehrere Post hier im Forum gelesen habe, habe ich mir Hijackthis downgeload und ein Scan gemacht Dies zeigt folgendes Ergebnisse: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 11:07:20, on 25.08.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16705) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe C:\WINDOWS\system32\PSIService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Tablet.exe C:\Programme\devolo\wlansetup\wlanwatchdog.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\ScanSoft\OmniPageSE2.0\OpwareSE2.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Gemeinsame Dateien\TerraTec\Scheduler\TTTimer.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Adobe\Photoshop Elements 5.0\apdproxy.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Canon\CAL\CALMAIN.exe C:\Programme\devolo\wlansetup\wpaspl\wpasvc.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\system32\drivers\svchost.exe C:\WINDOWS\system32\WTablet\TabUserW.exe C:\Programme\Mozilla Firefox\firefox.exe c:\programme\antivir personaledition classic\avcenter.exe C:\Programme\AntiVir PersonalEdition Classic\avscan.exe C:\Programme\Java\jre1.5.0_06\bin\jucheck.exe C:\Dokumente und Einstellungen\xxxx\Desktop\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe O4 - HKLM\..\Run: [nTrayFw] C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [OpwareSE2] "C:\Programme\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [TerraTec Scheduler] "C:\Programme\Gemeinsame Dateien\TerraTec\Scheduler\TTTimer.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [ALDI_SUED_FotoSuite_Download] "C:\Programme\ALDI Sued Foto Service\ALDI_Foto_Service\FotoSuite.exe" /autorun O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Elements 5.0\apdproxy.exe" O4 - HKLM\..\Run: [lphc7skj0en4r] C:\WINDOWS\system32\lphc7skj0en4r.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: TabUserW.exe.lnk = C:\WINDOWS\system32\WTablet\TabUserW.exe O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O12 - Plugin for .UVR: C:\Programme\Internet Explorer\Plugins\NPUPano.dll O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {22E5D91F-89E6-4405-AD9C-0AF27BA6F06B} (HidInputMonitorX Control) - file://D:\components\hidinputmonitorx.ocx O16 - DPF: {4F63D44B-6274-4D60-8AB1-CAA7116B8AF3} (A9Helper.A9) - file://D:\components\A9.ocx O16 - DPF: {7030CC6C-1A88-4591-BB5A-651B9F7F0C30} (WMVHDRatingCtrl Class) - file://D:\components\wmvhdrating.ocx O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Adobe Active File Monitor V5 (AdobeActiveFileMonitor5.0) - Unknown owner - C:\Programme\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Unknown owner - C:\Programme\iPod\bin\iPodService.exe (file missing) O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\system32\Tablet.exe O23 - Service: devolo WLAN Watchdog (WLANWATCHDOG) - devolo AG - C:\Programme\devolo\wlansetup\wlanwatchdog.exe O23 - Service: wpa_supplicant service (WPASVC) - Unknown owner - C:\Programme\devolo\wlansetup\wpaspl\wpasvc.exe -- End of file - 9696 bytes Wie muss ich nun weiter vorgehen, damit mein Computer wieder normal läuft und wieder genauso sicher wie vorher ist. Viele Grüße a.alba |
25.08.2008, 16:32 | #2 | |
Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64 Hallo und
__________________Lade bitte folgende dateien bei VirusTotal - Kostenloser online Viren- und Malwarescanner hoch und poste die vollständigen berichte! Zitat:
PS: Es wäre auch zeit für SP3 Downloaddetails: Windows XP Service Pack 3-Netzwerkinstallationspaket für IT-Spezialisten und Entwickler |
25.08.2008, 17:58 | #3 |
| Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64 Erstmal viel Dank für die Antwort. Ich habe beide Dateien über VirusTotal laufen lassen und habe folgende Ergebnisse bekommen.
__________________VirusTotal Ergebnisse zu C:\Windows\system32\drivers\svchost.exe AhnLab-V3 2008.8.21.0 2008.08.25 - AntiVir 7.8.1.23 2008.08.25 - Authentium 5.1.0.4 2008.08.25 - Avast 4.8.1195.0 2008.08.25 Win32:Trojan-gen {Other} AVG 8.0.0.161 2008.08.25 SHeur.CDWU BitDefender 7.2 2008.08.25 - CAT-QuickHeal 9.50 2008.08.25 Backdoor.Agent.poh ClamAV 0.93.1 2008.08.25 - DrWeb 4.44.0.09170 2008.08.25 - eSafe 7.0.17.0 2008.08.24 - eTrust-Vet 31.6.6044 2008.08.23 - Ewido 4.0 2008.08.25 Backdoor.Agent.poh F-Prot 4.4.4.56 2008.08.25 - F-Secure 7.60.13501.0 2008.08.25 Backdoor.Win32.Agent.poh Fortinet 3.14.0.0 2008.08.25 PossibleThreat GData 2.0.7306.1023 2008.08.20 - Ikarus T3.1.1.34.0 2008.08.25 Backdoor.Win32.Agent.poh K7AntiVirus 7.10.427 2008.08.23 - Kaspersky 7.0.0.125 2008.08.25 Backdoor.Win32.Agent.poh McAfee 5369 2008.08.25 - Microsoft 1.3807 2008.08.25 - NOD32v2 3385 2008.08.25 - Norman 5.80.02 2008.08.25 - Panda 9.0.0.4 2008.08.25 - PCTools 4.4.2.0 2008.08.25 - Prevx1 V2 2008.08.25 Banking Info Stealer Rising 20.59.00.00 2008.08.25 - Sophos 4.32.0 2008.08.25 Mal/EncPk-CZ Sunbelt 3.1.1575.1 2008.08.23 - Symantec 10 2008.08.25 Trojan.KillAV TheHacker 6.3.0.6.060 2008.08.23 - TrendMicro 8.700.0.1004 2008.08.25 BKDR_AGENT.ANQD VBA32 3.12.8.4 2008.08.25 - ViRobot 2008.8.25.1348 2008.08.25 - VirusBuster 4.5.11.0 2008.08.25 - Webwasher-Gateway 6.6.2 2008.08.25 - weitere Informationen File size: 26112 bytes MD5...: 330c526d995cd5b5688fc8c834484d22 SHA1..: c8db1c411ad96cc5dc9b5314d8fd5675c8a2b19d SHA256: c387ec7ff7096f9af530285ad29f5ced57785c78b7faca3336c682afb8b23eee SHA512: e5961586b408ef916a507f5bdc39c2ce29913869ac1fee8c7f8d9292c04953cf 440a3895f3723f2e821c09f8ebd81e2166ce0626ee8ce7ee23fecd710c67a988 PEiD..: - PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x401290 timedatestamp.....: 0x486c6dc7 (Thu Jul 03 06:12:23 2008) machinetype.......: 0x14c (I386) ( 2 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x9eb 0xa00 5.60 5fbc78dff95afb52ad40358506f928c0 .data 0x2000 0x1d793e 0x5800 7.30 4a33155ec81c54410ca44611bec3ae78 ( 3 imports ) > user32.dll: GetWindowTextA, CopyIcon, CloseWindow, CopyImage, DialogBoxParamA, IsMenu, DrawIcon, GetFocus, LoadMenuA, LoadCursorA, GetDlgItem, DialogBoxParamW, InsertMenuA, CreateIcon, DrawTextA, CopyRect, GetWindowTextLengthA, GetCursor, GetMenu, IsWindow, EndDialog, DrawTextW, DrawIconEx > kernel32.dll: CreateFileA, GetCPInfo, GetStdHandle, SetFilePointer, LCMapStringW, LCMapStringA, GetACP, GetStringTypeW, SetHandleCount, WriteFile, GetOEMCP, lstrcatA, GetStringTypeA, GetCommandLineA, MultiByteToWideChar, lstrcpynW, GetFileType, GetStartupInfoA, GetModuleFileNameA, lstrcpynA, GetVersion, lstrcpyA > comctl32.dll: ImageList_LoadImageW, ImageList_Draw, ImageList_Add, CreateStatusWindow, ImageList_EndDrag, ImageList_DragEnter, ImageList_Destroy, CreateUpDownControl, InitCommonControls, CreateStatusWindowW ( 0 exports ) Prevx info: A.EXE - Prevx zu C:\Windows\system32\phc7skjOen4r.exe 0 bytes size received / Se ha recibido un archivo vacio Wie soll ich jetzt weiter vorgehen? Viele Dank für die Mühe |
Themen zu Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64 |
adobe, antivir, application, avira, bho, canon, components, computer, desktop, downloader, drivers, dsl, einstellungen, excel, explorer, firefox, hkus\s-1-5-18, internet, internet explorer, magix, mehrere, mozilla, mozilla firefox, nvidia, photoshop, scan, server, software, system, warnung, windows, windows xp, windows\system32\drivers |