|
Plagegeister aller Art und deren Bekämpfung: iexplore.exe nach jedem SysemstartWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.10.2008, 10:03 | #1 |
| iexplore.exe nach jedem Sysemstart Hallo, hatte einige Malware und Co auf dem PC. Habe bereits folgende Programme laufen lassen - Malwarbyte - KAspersky - a-squared - smitfraudfix - ccleaner - combofix Habe aber nach einem Systemneustart immer noch eine iexplore.exe in der Task am laufen Hier mal die logs ComboFix 08-10-09.06 - Hans-Georg 2008-10-10 10:30:43.1 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.237 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Hans-Georg\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Dokumente und Einstellungen\Hans-Georg\err.log C:\WINDOWS\system32\setup.ini . ((((((((((((((((((((((( Dateien erstellt von 2008-09-10 bis 2008-10-10 )))))))))))))))))))))))))))))) . 2008-10-10 09:50 . 2008-10-10 10:23 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP 2008-10-09 17:57 . 2008-10-09 17:57 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files 2008-10-09 17:13 . 2008-10-09 17:59 <DIR> d-------- C:\Programme\Spybot - Search & Destroy 2008-10-09 17:13 . 2008-10-09 17:59 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy 2008-10-09 16:53 . 2008-10-09 16:53 <DIR> d-------- C:\Programme\CCleaner 2008-10-09 16:43 . 2008-10-09 16:43 3,262 --a------ C:\WINDOWS\system32\tmp.reg 2008-10-09 14:57 . 2008-10-09 14:57 <DIR> d-------- C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\Malwarebytes 2008-10-09 14:57 . 2008-10-09 14:57 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes 2008-10-02 11:56 . 2008-10-02 11:56 156,672 --a------ C:\WINDOWS\system32\bmajcyzvip.dll 2008-09-25 10:18 . 2008-10-09 16:01 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Software Licensors 2008-09-25 10:18 . 2008-10-07 09:13 79,070 --a------ C:\WINDOWS\system32\zzkaxlnhejaqvv.exe 2008-09-25 09:45 . 2008-09-25 09:45 <DIR> d-------- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\saoooosk 2008-09-22 09:37 . 2008-09-22 09:37 <DIR> d-------- C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\saoooosk 2008-09-19 12:57 . 2008-09-19 12:57 <DIR> d-------- C:\WINDOWS\system32\de-de 2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\system32\de 2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\system32\bits 2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\l2schemas 2008-09-19 12:51 . 2008-09-19 12:58 <DIR> d-------- C:\WINDOWS\ServicePackFiles 2008-09-19 12:41 . 2008-09-19 12:41 <DIR> d-------- C:\WINDOWS\EHome 2008-09-19 10:16 . 2008-04-14 04:22 712,704 --------- C:\WINDOWS\system32\windowscodecs.dll 2008-09-19 10:16 . 2008-04-14 04:22 346,112 --------- C:\WINDOWS\system32\windowscodecsext.dll 2008-09-19 10:16 . 2008-04-14 04:22 276,992 --------- C:\WINDOWS\system32\wmphoto.dll 2008-09-19 10:16 . 2008-04-14 04:22 69,120 --------- C:\WINDOWS\system32\wlanapi.dll 2008-09-19 10:16 . 2004-08-03 22:29 25,471 --------- C:\WINDOWS\system32\drivers\watv10nt.sys 2008-09-19 10:16 . 2004-08-03 22:29 22,271 --------- C:\WINDOWS\system32\drivers\watv06nt.sys 2008-09-19 10:16 . 2004-08-03 22:29 11,935 --------- C:\WINDOWS\system32\drivers\wadv11nt.sys 2008-09-19 10:14 . 2008-04-14 04:22 106,496 --------- C:\WINDOWS\system32\mmcfxcommon.dll 2008-09-19 10:14 . 2008-04-14 04:22 33,792 --------- C:\WINDOWS\system32\mmcperf.exe 2008-09-19 10:12 . 2008-04-14 04:22 1,888,992 --------- C:\WINDOWS\system32\ati3duag.dll 2008-09-19 10:11 . 2008-04-14 04:22 136,192 --------- C:\WINDOWS\system32\aaclient.dll 2008-09-19 10:11 . 2008-04-14 04:22 4,255 --------- C:\WINDOWS\system32\drivers\adv01nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,967 --------- C:\WINDOWS\system32\drivers\adv02nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,775 --------- C:\WINDOWS\system32\drivers\adv11nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,711 --------- C:\WINDOWS\system32\drivers\adv09nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,647 --------- C:\WINDOWS\system32\drivers\adv07nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,615 --------- C:\WINDOWS\system32\drivers\adv05nt5.dll 2008-09-19 10:11 . 2008-04-14 04:22 3,135 --------- C:\WINDOWS\system32\drivers\adv08nt5.dll 2008-09-19 09:31 . 2008-04-11 21:04 691,712 -----c--- C:\WINDOWS\system32\dllcache\inetcomm.dll 2008-09-19 09:31 . 2008-06-14 19:32 273,024 -----c--- C:\WINDOWS\system32\dllcache\bthport.sys . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-10-09 12:17 --------- d-----w C:\Programme\F-Secure 2008-10-09 10:25 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google Updater 2008-09-19 09:16 --------- d-----w C:\Programme\DVAG Online-System 2008-07-18 20:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll 2008-07-18 20:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe 2008-07-18 20:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll 2008-07-18 20:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll 2008-07-18 20:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll 2008-07-18 20:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll 2008-07-18 20:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll 2008-07-18 20:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll 2007-12-27 10:52 0 ----a-w C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\wklnhst.dat 2005-03-16 21:49 8 -csha-r C:\WINDOWS\system32\BBBA7A3527.sys 2005-03-16 21:49 4,704 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{98DFD94A-BC98-4F4E-ADFD-94FF0BED5C63}] 2004-08-04 14:00 121344 --a------ c:\windows\system32\xjnzpto.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{a426ffd7-b802-e9e6-99fc-e2a3163334a8}] 2008-10-02 11:56 156672 --a------ C:\WINDOWS\system32\bmajcyzvip.dll [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360] "swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-01-04 68856] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "IgfxTray"="C:\WINDOWS\system32\igfxtray.exe" [2005-02-08 155648] "HotKeysCmds"="C:\WINDOWS\system32\hkcmd.exe" [2005-02-08 126976] "LaunchAp"="C:\Programme\Launch Manager\LaunchAp.exe" [2005-03-02 32768] "HotkeyApp"="C:\Programme\Launch Manager\HotkeyApp.exe" [2004-11-11 49152] "CtrlVol"="C:\Programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480] "LMgrOSD"="C:\Programme\Launch Manager\OSD.exe" [2004-07-26 204800] "Wbutton"="C:\Programme\Launch Manager\Wbutton.exe" [2005-03-03 77824] "SynTPLpr"="C:\Programme\Synaptics\SynTP\SynTPLpr.exe" [2004-10-05 98394] "SynTPEnh"="C:\Programme\Synaptics\SynTP\SynTPEnh.exe" [2004-10-05 688218] "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-10-25 282624] "rakmrwmxfbipldubn"="C:\WINDOWS\system32\bmajcyzvip.dll" [2008-10-02 156672] "AGRSMMSG"="AGRSMMSG.exe" [2004-07-22 C:\WINDOWS\AGRSMMSG.exe] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 C:\WINDOWS\system32\bthprops.cpl] "SoundMan"="SOUNDMAN.EXE" [2004-12-01 C:\WINDOWS\SOUNDMAN.EXE] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360] C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\ Automatic Update-Agent.lnk - C:\Programme\T-Mobile\Communication Center\AutoUpdateSrv.exe [2008-01-02 499712] BTTray.lnk - C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe [2004-12-10 569405] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qrizqspy] 2004-08-04 14:00 121344 C:\WINDOWS\system32\xjnzpto.dll [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "VIDC.JPEG"= JpegCode.dll "VIDC.MJPG"= JpegCode.dll [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%ProgramFiles%\\Messenger\\msmsgs.exe"= "%ProgramFiles%\\Microsoft Games\\Flight Simulator 9\\fs9.exe"= "%ProgramFiles%\\AOL 9.0\\AOL.exe"= "%ProgramFiles%\\AOL 9.0\\WAOL.exe"= "%CommonProgramFiles%\\AOL\\ACS\\AOLACSD.exe"= "%CommonProgramFiles%\\AOL\\ACS\\AOLDIAL.exe"= "%WinDir%\\system32\\fxsclnt.exe"= "%ProgramFiles%\\CA\\eTrust Antivirus\\InocIT.exe"= "%ProgramFiles%\\CA\\eTrust Antivirus\\Realmon.exe"= "%ProgramFiles%\\CA\\eTrust Antivirus\\InoRpc.exe"= "%ProgramFiles%\\WIDCOMM\\Bluetooth Software\\BTTray.exe"= "C:\\Programme\\Skype\\Phone\\Skype.exe"= "C:\\WINDOWS\\system32\\msiexec.exe"= "C:\\Programme\\Hewlett-Packard\\hp deskjet 460 series\\Toolbox\\HPWRTBX.exe"= "C:\\Programme\\T-Mobile\\Communication Center\\AutoUpdateSrv.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= R0 sxthzsts;sxthzsts;C:\WINDOWS\system32\drivers\sxthzsts.sys [2004-08-04 23424] R1 Hotkey;Hotkey;C:\WINDOWS\system32\drivers\Hotkey.sys [2003-04-28 9867] R2 AVMPORT;AVMPORT;C:\WINDOWS\system32\drivers\avmport.sys [2001-10-23 59520] R2 gtdetectsc;GtDetectSc Service;C:\WINDOWS\system32\gtdetectsc.exe [2006-09-28 122880] R2 GtFlashSwitch;GtFlashSwitch;C:\Programme\Gemeinsame Dateien\GtFlashSwitch\GtFlashSwitch.exe [2007-02-09 176128] R3 AVMBTPARALLEL;AVM Bluetooth Druckeranschluss;C:\WINDOWS\system32\DRIVERS\avmbtpar.sys [2003-12-09 60032] R3 AVMBTSERIAL;AVM Bluetooth Kommunikationsanschluss;C:\WINDOWS\system32\DRIVERS\avmbtser.sys [2003-12-09 61056] R3 AVMBTSND;AVM Bluetooth Audio Driver;C:\WINDOWS\system32\drivers\avmbtsnd.sys [2003-12-09 48128] R3 AVMCOWAN;AVM ISDN CoNDIS WAN CAPI Treiber;C:\WINDOWS\system32\DRIVERS\avmcowan.sys [2003-12-09 53120] R3 CAPI_CIP;AVM Bluetooth CAPI-Controller;C:\WINDOWS\system32\DRIVERS\capi_cip.sys [2003-12-09 334464] R3 odysseyIM4;Odyssey Network Agent Miniport;C:\WINDOWS\system32\DRIVERS\odysseyIM4.sys [2005-06-10 173056] S1 Wbutton;Wbutton;C:\WINDOWS\system32\drivers\Wbutton.sys [ ] S2 CoachCap;FUJIFILM EX-10/EX-20 PC V1.00;C:\WINDOWS\system32\drivers\CoachCap.sys [ ] S3 3xHybrid;3xHybrid service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2005-02-09 666368] S3 bfubase;BlueFRITZ! USB (WinXP/2000);C:\WINDOWS\system32\DRIVERS\bfubase.sys [2003-12-09 741600] S3 GTPTSER;GT PT SER;C:\WINDOWS\system32\DRIVERS\gtptser.sys [2006-10-31 8064] S3 GTUQBUS;GT UQ BUS;C:\WINDOWS\system32\DRIVERS\gtuqbus.sys [2006-10-31 36992] S3 NETBFPAN;AVM Bluetooth Netzwerkadapter;C:\WINDOWS\system32\DRIVERS\netbfpan.sys [2003-12-09 35914] S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;C:\WINDOWS\system32\DRIVERS\NETFRITZ.SYS [ ] S3 TUSB1150;802.11g WLAN USB Adapter;C:\WINDOWS\system32\DRIVERS\tusb1150.sys [2005-06-03 494848] S3 Usblink;Usblink Driver;C:\WINDOWS\system32\Drivers\ulink.sys [ ] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs zecudfwn *Newly Created Service* - PROCEXP90 . Inhalt des "geplante Tasks" Ordners 2008-05-13 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job - C:\Programme\Apple Software Update\SoftwareUpdate.exe [2006-10-10 18:13] . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{36144F3A-A558-4D39-A182-CD16444468B9} - C:\DOKUME~1\HANS-G~1\LOKALE~1\Temp\dm8.dll Toolbar-ID - (no file) . ------- Zusätzlicher Suchlauf ------- . R0 -: HKCU-Main,Search Page = hxxp://www.google.com R0 -: HKCU-Main,Search Bar = hxxp://www.google.com/ie R0 -: HKLM-Main,Window Title = R1 -: HKCU-SearchURL,(Default) = hxxp://www.google.com/search?q=%s O8 -: Nach Microsoft &Excel exportieren - C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O16 -: Microsoft XML Parser for Java - file://C:\WINDOWS\Java\classes\xmldso.cab C:\WINDOWS\Downloaded Program Files\Microsoft XML Parser for Java.osd O16 -: {0EB73E39-8AD4-43E8-8FBA-0165C2CCDB8B} - hxxp://www.midasplayer.com/midasa.cab C:\WINDOWS\Downloaded Program Files\midasa.inf C:\WINDOWS\Downloaded Program Files\Midasa.dll O16 -: {7527E129-A524-434A-A337-8C19F6F25C91} - hxxps://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab C:\WINDOWS\Downloaded Program Files\aldi_sued_express_upload.ocx O16 -: {ABC1D8DE-CAB5-4FB7-BCD0-137BAB9F09DC} - hxxp://www.aldisued-fotos-druck.de/upload/aldi_sued_bilduebertragung.cab C:\WINDOWS\Downloaded Program Files\aldi_sued_bilduebertragung.ocx . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-10-10 10:32:59 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... C:\DOKUME~1\HANS-G~1\LOKALE~1\Temp\TMP4352$.TMP Scan erfolgreich abgeschlossen versteckte Dateien: 1 ************************************************************************** . Zeit der Fertigstellung: 2008-10-10 10:34:06 ComboFix-quarantined-files.txt 2008-10-10 08:34:02 Vor Suchlauf: 12 Verzeichnis(se), 27.115.630.592 Bytes frei Nach Suchlauf: 15 Verzeichnis(se), 27,183,337,472 Bytes frei 192 --- E O F --- 2008-10-09 12:14:38 HJ - LOG Logfile of Trend Micro HijackThis v2.0.2 [edit] Bitte editiere zukünftig deine Links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 Danke. Sunny [/edit] Geändert von ign0re (10.10.2008 um 10:18 Uhr) |
10.10.2008, 17:32 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | iexplore.exe nach jedem Sysemstart Hallo
__________________Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code:
ATTFilter C:\WINDOWS\system32\bmajcyzvip.dll C:\WINDOWS\system32\tmp.reg C:\WINDOWS\system32\zzkaxlnhejaqvv.exe c:\windows\system32\xjnzpto.dll C:\WINDOWS\system32\bmajcyzvip.dll C:\WINDOWS\system32\drivers\sxthzsts.sys Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code:
ATTFilter registry keys to delete: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{98DFD94A-BC98-4F4E-ADFD-94FF0BED5C63} HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a426ffd7-b802-e9e6-99fc-e2a3163334a8} HKLM\software\microsoft\windows nt\currentversion\winlogon\notify\qrizqspy registry values to delete: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run | rakmrwmxfbipldubn drivers to delete: sxthzsts files to delete: C:\WINDOWS\system32\bmajcyzvip.dll C:\WINDOWS\system32\tmp.reg C:\WINDOWS\system32\zzkaxlnhejaqvv.exe c:\windows\system32\xjnzpto.dll C:\WINDOWS\system32\bmajcyzvip.dll C:\WINDOWS\system32\drivers\sxthzsts.sys
__________________ |
Themen zu iexplore.exe nach jedem Sysemstart |
adobe, antivirus, browser, ctfmon.exe, dateien, desktop, dllcache, einstellungen, excel, google, helper, hijack, hijackthis, home, hotkey.sys, iexplore.exe, malware, msiexec.exe, programme, scan, skype.exe, software, suchlauf, svchost, system, t-mobile, treiber, usb, windows, windows xp, windows\system32\drivers, winlogon |