|
Log-Analyse und Auswertung: TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswertenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.09.2008, 17:31 | #1 |
| TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswerten Hallo ich habe ein großes Problem und jetzt poste ich es mit allen details. Ich bin dankbar für JEDE Hilfe… Leider hab ich von der Materie ganz wenig ahnung…. Ich verwende einen Intel Core 2 CPU 6600 @ 2,40 GHZ Mit windows XP Professional Version 2002 mit service Pack 2 Build 2600.xpsp_sp2_gdr.050301-1519 (service pack 2) Also sobald ich mein PC anschmeiße fängt avira an 2mal den Trojaner TR/crypt.XPACK.Gen anzuzeigen. Pfad: C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\f.dll (weiter unten poste ich den Avira verlauf) Egal was ich anklicke bei Avira, es passiert NICHTS. Der Trojaner lässt sich nicht löschen, in die Quarantäne verschieben und und und Sobald ich eine Festplatte öffnen will wird diese Meldung wieder und wieder angezeigt. Inzwischen ist die ganze Performance diverser Programme so sehr eingeschränkt dass ich meine Rechner fast nicht mehr verwenden kann. Falls ich gegen irgendwelche Regeln aus diesem Forum verstosse, bitte ein kleiner Hinweis, weil ich mich mit Foren und allgemein PC nicht so auskenne… Dieser Post bezieht sich auf meinen Zweiten (wichtigen) Rechner. Ich hatte dieses problem an einem anderen und den hab ich einfach formatiert aber bei dem ist es nicht so einfach... wegen der Datensicherung. Schon mal danke im vorraus für die Geduld. Hier die Logfile… -------------------------------------------------------------------- Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:52:33, on 02.09.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Premium\avguard.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\TBPanel.exe C:\Programme\Analog Devices\Core\smax4pnp.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Avira\AntiVir PersonalEdition Premium\avgnt.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Canon\MyPrinter\BJMyPrt.exe C:\WINDOWS\system32\hdsp32.exe C:\WINDOWS\system32\hdspmix.exe C:\Programme\avmwlanstick\FRITZWLANMini.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Avira\AntiVir PersonalEdition Premium\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Premium\avesvc.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Programme\Canon\IJPLM\IJPLMSVC.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Avira\AntiVir PersonalEdition Premium\avmailc.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\system32\wscntfy.exe C:\Dokumente und Einstellungen\Admin\Desktop\HiJackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.daemonsearch.com/intl/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by Godzilla R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot O4 - HKLM\..\Run: [H2O] C:\Programme\SyncroSoft\Pos\H2O\cledx.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Premium\avgnt.exe" /min O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [MS32DLL] C:\WINDOWS\MS32DLL.dll.vbs O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon O4 - HKLM\..\Run: [CanonMyPrinter] C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon O4 - HKLM\..\Run: [HDSPTray1] hdsp32.exe O4 - HKLM\..\Run: [HDSPTray2] hdspmix.exe O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\FRITZWLANMini.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe O4 - HKUS\S-1-5-19\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user') O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O23 - Service: AntiVir PersonalEdition Premium MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Premium\avmailc.exe O23 - Service: AntiVir PersonalEdition Premium Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Premium\sched.exe O23 - Service: AntiVir PersonalEdition Premium Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Premium\avguard.exe O23 - Service: AntiVir PersonalEdition Premium MailGuard helper service (AVEService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Premium\avesvc.exe O23 - Service: PIXMA Extended Survey Program (IJPLMSVC) - Unknown owner - C:\Programme\Canon\IJPLM\IJPLMSVC.EXE O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 6547 bytes ----------------------------------------------------------------------------------------------------------------- AVIRA Report AntiVir PersonalEdition Premium Report file date: Dienstag, 2. September 2008 17:16 Scanning for 1036370 virus strains and unwanted programs. Licensed to: xxx Serial number: xxx Platform: Windows XP Windows version: (Service Pack 2) [5.1.2600] Username: xxx Computer name: xxx Version information: BUILD.DAT : 306 17200 Bytes 31.08.2007 13:23:00 AVSCAN.EXE : 7.0.6.1 290856 Bytes 23.08.2007 13:16:29 AVSCAN.DLL : 7.0.6.0 49192 Bytes 16.08.2007 12:23:51 LUKE.DLL : 7.0.5.3 147496 Bytes 14.08.2007 15:32:47 LUKERES.DLL : 7.0.6.1 10280 Bytes 21.08.2007 12:35:20 ANTIVIR0.VDF : 6.35.0.1 7371264 Bytes 31.05.2006 12:32:40 ANTIVIR1.VDF : 6.39.0.129 7251968 Bytes 10.07.2007 12:32:46 ANTIVIR2.VDF : 6.39.1.43 1542656 Bytes 25.08.2007 17:21:02 ANTIVIR3.VDF : 6.39.1.51 29696 Bytes 28.08.2007 07:22:36 AVEWIN32.DLL : 7.6.0.5 2789888 Bytes 29.08.2007 17:09:10 AVWINLL.DLL : 1.0.0.7 14376 Bytes 26.02.2007 10:36:26 AVPREF.DLL : 7.0.2.2 25640 Bytes 18.07.2007 07:39:17 AVREP.DLL : 7.0.0.1 155688 Bytes 16.04.2007 13:16:24 AVPACK32.DLL : 7.3.0.15 360488 Bytes 03.08.2007 08:46:00 AVREG.DLL : 7.0.1.6 30760 Bytes 18.07.2007 07:17:06 AVARKT.DLL : 1.0.0.20 278568 Bytes 28.08.2007 12:26:33 AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18.07.2007 07:10:18 NETNT.DLL : 7.0.0.0 7720 Bytes 08.03.2007 11:09:42 RCIMAGE.DLL : 7.0.1.30 2576424 Bytes 07.08.2007 12:51:06 RCTEXT.DLL : 7.0.62.0 86056 Bytes 21.08.2007 13:03:18 SQLITE3.DLL : 3.3.17.1 339968 Bytes 23.07.2007 09:37:21 Configuration settings for the scan: Jobname..........................: Local Drives Configuration file...............: c:\programme\avira\antivir personaledition premium\alldrives.avp Logging..........................: low Primary action...................: interactive Secondary action.................: ignore Scan master boot sector..........: off Scan boot sector.................: on Boot sectors.....................: G:, Scan memory......................: on Process scan.....................: on Scan registry....................: on Search for rootkits..............: off Scan all files...................: Intelligent file selection Scan archives....................: on Recursion depth..................: 20 Smart extensions.................: on Macro heuristic..................: on File heuristic...................: medium Start of the scan: Dienstag, 2. September 2008 17:16 The scan of running processes will be started Scan process 'avscan.exe' - '1' Module(s) have been scanned Scan process 'avcenter.exe' - '1' Module(s) have been scanned Scan process 'WINWORD.EXE' - '1' Module(s) have been scanned Scan process 'explorer.exe' - '1' Module(s) have been scanned Scan process 'HiJackThis.exe' - '1' Module(s) have been scanned Scan process 'wscntfy.exe' - '1' Module(s) have been scanned Scan process 'iPodService.exe' - '1' Module(s) have been scanned Scan process 'avmailc.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned Scan process 'MDM.EXE' - '1' Module(s) have been scanned Scan process 'ijplmsvc.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'avesvc.exe' - '1' Module(s) have been scanned Scan process 'sched.exe' - '1' Module(s) have been scanned Scan process 'ctfmon.exe' - '1' Module(s) have been scanned Scan process 'FRITZWLANMini.exe' - '1' Module(s) have been scanned Scan process 'hdspmix.exe' - '1' Module(s) have been scanned Scan process 'hdsp32.exe' - '1' Module(s) have been scanned Scan process 'BJMYPRT.EXE' - '1' Module(s) have been scanned Scan process 'iTunesHelper.exe' - '1' Module(s) have been scanned Scan process 'avgnt.exe' - '1' Module(s) have been scanned Scan process 'qttask.exe' - '1' Module(s) have been scanned Scan process 'smax4pnp.exe' - '1' Module(s) have been scanned Scan process 'TBPanel.exe' - '1' Module(s) have been scanned Scan process 'rundll32.exe' - '1' Module(s) have been scanned Scan process 'explorer.exe' - '1' Module(s) have been scanned Scan process 'avguard.exe' - '1' Module(s) have been scanned Scan process 'spoolsv.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'lsass.exe' - '1' Module(s) have been scanned Scan process 'services.exe' - '1' Module(s) have been scanned Scan process 'winlogon.exe' - '1' Module(s) have been scanned Scan process 'csrss.exe' - '1' Module(s) have been scanned Scan process 'smss.exe' - '1' Module(s) have been scanned 39 processes with 39 modules were scanned Start scanning boot sectors: Boot sector 'C:\' [NOTE] No virus was found! Boot sector 'D:\' [NOTE] No virus was found! Boot sector 'H:\' [NOTE] No virus was found! Boot sector 'U:\' [NOTE] In the drive 'U:\' no data medium is inserted! Boot sector 'V:\' [NOTE] In the drive 'V:\' no data medium is inserted! Boot sector 'X:\' [NOTE] In the drive 'X:\' no data medium is inserted! Boot sector 'Z:\' [NOTE] In the drive 'Z:\' no data medium is inserted! Starting to scan the registry. The registry was scanned ( '39' files ). Starting the file scan: Begin scan in 'C:\' C:\pagefile.sys [WARNING] The file could not be opened! C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\f.dll [DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen [WARNING] An error has occurred and the file was not deleted. ErrorID: 16004 [WARNING] The source file could not be found. C:\WINDOWS\system32\drivers\sptd.sys [WARNING] The file could not be opened! Begin scan in 'D:\' <Volume> Begin scan in 'H:\' <Volume> End of the scan: Dienstag, 2. September 2008 18:05 Used time: 49:13 min The scan has been canceled! 9899 Scanning directories 331921 Files were scanned 1 viruses and/or unwanted programs were found 0 Files were classified as suspicious: 0 files were deleted 0 files were repaired 0 files were moved to quarantine 0 files were renamed 2 Files cannot be scanned 331920 Files not concerned 1205 Archives were scanned 3 Warnings 2 Notes |
02.09.2008, 17:54 | #2 | |
| TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswerten Hallo
__________________lasse diese Dateien Zitat:
oder hier Jotti überprüfen (kann einige Minuten dauern), poste die Ergebnisse mit der Angabe der Größe der hochgeladenen Datei sowie die MD5 und SHA1 Angaben, bitte auch wenn nichts gefunden wurde. MFG
__________________ |
02.09.2008, 19:15 | #3 |
| TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswerten Hallo
__________________Funktionieren diese Scans nur an einem PC der an das Internet angeschlossen ist? Der PC ist leider nicht an das Internet angeschlossen und der Virus kam über einen USB stick auf den Rechner... Wenn ich manuell in den Ordnern suche finde ich nichts... gibt es software die ich auf den Rechner installieren kann um den selben scan durchzuführen? vielen dank im voraus |
02.09.2008, 19:30 | #4 | ||||
| TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswerten Hallo Zitat:
Zitat:
Zitat:
Arbeite bitte Karls Anleitung ab http://www.trojaner-board.de/50076-h...tml#post325238 die Einträge bei dir sind Zitat:
http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/ und lass dein System scannen, poste anschließend das Log hierher. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
Themen zu TR/crypt.XPACK.Gen HighJack Logfile + Avira Report zum auswerten |
0 bytes, antivir, auswerten, avira, bho, canon, desktop, drivers, einstellungen, error, excel, festplatte, gainward, hacked, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, moved, nt.dll, problem, rundll, software, stick, system, tr/crypt.xpack.ge, tr/crypt.xpack.gen, trojaner, trojaner lässt sich nicht löschen, trojaner tr/crypt.xpack.gen, virus, windows, windows xp, windows\system32\drivers |