|
Plagegeister aller Art und deren Bekämpfung: xp-antispy - TR/FakeAV.bak.2'!??Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.10.2008, 10:18 | #1 |
| xp-antispy - TR/FakeAV.bak.2'!?? Hallo, habe seit heute morgen gegen 5 uhr mir einen virus zugezogen. wie weiss ich leider auch nicht. benutze windows xp prof. SP2 Avira Antivir meldete Virus gefunden TR/FakeAV.bak.2' ich klickte auf "in quarantene verschieben" und dann fuhr der rechner einfach herunter und startete neu?? nun bekomme ich eine fehlermeldung in english unten rechts in der task leiste wo aussieht als ob es von microsoft sei. ich kam von der disco nachhause und war schon müde aber ich glaube der hat auch noch irgendetwas installiert nach dem neustart. ich bin zwecks meinem problem auf diese seite gestossen und hoffe mir kann geholfen werden!! habe gesehen das viele user hier das selbe problem haben und besser beschreiben konnten würde auch den rat anderer usern gerne befolgen aber leider bin ich echt ne null im thema edv vieleicht kann einer mir schritt für schritt sagen was ich tun kann oder besser machen muss.. ich danke schoneinmal im voraus LG Tyron ps: mich würde auch interessieren was das für ein virus überhaupt ist und was er anstellen kann? |
12.10.2008, 10:58 | #2 |
| xp-antispy - TR/FakeAV.bak.2'!?? nachtrag also habe es geschafft die log -dat von combosit zu bekommen :
__________________ComboFix 08-10-11.02 - Patrick 2008-10-12 11:50:44.1 - NTFSx86 ausgeführt von:: C:\Dokumente und Einstellungen\Patrick\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Dokumente und Einstellungen\Patrick\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Media\10.0\WMSDKNSD.XML C:\Dokumente und Einstellungen\Patrick\Startmenü\Programme\XP_AntiSpyware C:\Dokumente und Einstellungen\Patrick\Startmenü\Programme\XP_AntiSpyware\Uninstall.lnk C:\Dokumente und Einstellungen\Patrick\Startmenü\Programme\XP_AntiSpyware\XP_AntiSpyware.lnk C:\Programme\akl C:\Programme\akl\akl.dll C:\Programme\akl\akl.exe C:\Programme\akl\uninstall.exe C:\Programme\akl\unsetup.exe C:\Programme\Inet Delivery C:\Programme\Inet Delivery\inetdl.exe C:\Programme\Inet Delivery\intdel.exe C:\Programme\XP_AntiSpyware C:\Programme\XP_AntiSpyware\comp.dat C:\Programme\XP_AntiSpyware\data\daily.cvd C:\Programme\XP_AntiSpyware\htmlayout.dll C:\Programme\XP_AntiSpyware\Microsoft.VC80.CRT\Microsoft.VC80.CRT.manifest C:\Programme\XP_AntiSpyware\Microsoft.VC80.CRT\msvcm80.dll C:\Programme\XP_AntiSpyware\Microsoft.VC80.CRT\msvcp80.dll C:\Programme\XP_AntiSpyware\Microsoft.VC80.CRT\msvcr80.dll C:\Programme\XP_AntiSpyware\pthreadVC2.dll C:\Programme\XP_AntiSpyware\Uninstall.exe C:\WINDOWS\a.bat C:\WINDOWS\base64.tmp C:\WINDOWS\bdn.com C:\WINDOWS\FVProtect.exe C:\WINDOWS\iTunesMusic.exe C:\WINDOWS\mslagent C:\WINDOWS\mslagent\2_mslagent.dll C:\WINDOWS\mslagent\mslagent.exe C:\WINDOWS\mslagent\uninstall.exe C:\WINDOWS\mssecu.exe C:\WINDOWS\system32\akttzn.exe C:\WINDOWS\system32\anticipator.dll C:\WINDOWS\system32\awtoolb.dll C:\WINDOWS\system32\bdn.com C:\WINDOWS\system32\brastk.exe C:\WINDOWS\system32\bsva-egihsg52.exe C:\WINDOWS\system32\dpcproxy.exe C:\WINDOWS\system32\drivers\npf.sys C:\WINDOWS\system32\drivers\svchost.exe C:\WINDOWS\system32\emesx.dll C:\WINDOWS\system32\h@tkeysh@@k.dll C:\WINDOWS\system32\hoproxy.dll C:\WINDOWS\system32\hxiwlgpm.dat C:\WINDOWS\system32\hxiwlgpm.exe C:\WINDOWS\system32\ijl11pro.dll C:\WINDOWS\system32\medup012.dll C:\WINDOWS\system32\medup020.dll C:\WINDOWS\system32\msgp.exe C:\WINDOWS\system32\msnbho.dll C:\WINDOWS\system32\mssecu.exe C:\WINDOWS\system32\msvchost.exe C:\WINDOWS\system32\mtr2.exe C:\WINDOWS\system32\mwin32.exe C:\WINDOWS\system32\netode.exe C:\WINDOWS\system32\newsd32.exe C:\WINDOWS\system32\Packet.dll C:\WINDOWS\system32\ps1.exe C:\WINDOWS\system32\psof1.exe C:\WINDOWS\system32\psoft1.exe C:\WINDOWS\system32\regc64.dll C:\WINDOWS\system32\regm64.dll C:\WINDOWS\system32\Rundl1.exe C:\WINDOWS\system32\smp C:\WINDOWS\system32\smp\msrc.exe C:\WINDOWS\system32\sncntr.exe C:\WINDOWS\system32\ssurf022.dll C:\WINDOWS\system32\ssvchost.com C:\WINDOWS\system32\ssvchost.exe C:\WINDOWS\system32\sysreq.exe C:\WINDOWS\system32\taack.dat C:\WINDOWS\system32\taack.exe C:\WINDOWS\system32\temp#01.exe C:\WINDOWS\system32\thun.dll C:\WINDOWS\system32\thun32.dll C:\WINDOWS\system32\VBIEWER.OCX C:\WINDOWS\system32\vbsys2.dll C:\WINDOWS\system32\vcatchpi.dll C:\WINDOWS\system32\WanPacket.dll C:\WINDOWS\system32\winlogonpc.exe C:\WINDOWS\system32\winsystem.exe C:\WINDOWS\system32\WINWGPX.EXE C:\WINDOWS\system32\wpcap.dll C:\WINDOWS\userconfig9x.dll C:\WINDOWS\winsystem.exe C:\WINDOWS\zip1.tmp C:\WINDOWS\zip2.tmp C:\WINDOWS\zip3.tmp C:\WINDOWS\zipped.tmp . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_NPF -------\Service_NPF ((((((((((((((((((((((( Dateien erstellt von 2008-09-12 bis 2008-10-12 )))))))))))))))))))))))))))))) . 2008-10-12 11:34 . 2008-10-12 11:34 <DIR> d-------- C:\Programme\CCleaner 2008-10-12 05:12 . 2008-10-12 10:59 65,428 --a------ C:\WINDOWS\system32\wini104552663.exe 2008-10-12 05:10 . 2008-10-12 05:10 <DIR> d-------- C:\Programme\lxgaheb 2008-10-12 05:10 . 2008-10-12 05:10 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\whynorsh 2008-10-12 05:10 . 2008-10-12 05:10 81,920 --a------ C:\WINDOWS\system32\mnefizef.exe 2008-10-05 17:01 . 2008-10-05 17:17 993 --a------ C:\WINDOWS\eReg.dat 2008-10-05 13:42 . 2008-10-05 13:42 19,456 --a------ C:\WINDOWS\system32\kbdro32.dll 2008-10-05 13:27 . 2008-10-05 13:27 <DIR> d-------- C:\WINDOWS\Logs 2008-10-05 11:38 . 2008-10-05 11:45 <DIR> d-------- C:\Dokumente und Einstellungen\Patrick\Anwendungsdaten\ICQ 2008-10-03 12:41 . 2008-10-03 12:41 <DIR> d-------- C:\Programme\ICQ6Toolbar 2008-10-03 12:41 . 2008-10-03 12:41 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ 2008-09-22 18:59 . 2008-09-22 19:00 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Adobe . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-10-12 09:48 --------- d-----w C:\Dokumente und Einstellungen\Patrick\Anwendungsdaten\tunebite 2008-10-12 03:04 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AntiVir PersonalEdition Classic 2008-10-11 09:40 --------- d-----w C:\Programme\Napster 2008-10-11 07:33 --------- d--h--w C:\Programme\InstallShield Installation Information 2008-10-08 09:49 --------- d-----w C:\Dokumente und Einstellungen\Sonja\Anwendungsdaten\Winamp 2008-10-05 15:18 12,400 -c--a-w C:\WINDOWS\system32\drivers\secdrv.sys 2008-10-01 08:33 37,344 ----a-w C:\Dokumente und Einstellungen\Patrick\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2008-08-20 14:05 --------- d-----w C:\Dokumente und Einstellungen\Patrick\Anwendungsdaten\Azureus 2008-08-20 13:48 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Azureus 2008-08-18 15:34 --------- d-----w C:\Programme\MixVibesDVS7DEMO 2008-07-30 14:47 720,896 ----a-w C:\WINDOWS\iun6002.exe 2007-10-16 21:34 17,144 ----a-w C:\Dokumente und Einstellungen\Sonja\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2006-09-24 18:37 197,120 ----a-w C:\Programme\lame.exe 2006-09-24 18:37 169,472 ----a-w C:\Programme\lame_enc.dll 2006-09-24 15:53 25,292 ----a-w C:\Programme\COPYING 2004-03-23 03:57 30,053 ----a-w C:\Programme\USAGE 2003-12-19 02:02 256 ----a-w C:\Programme\about 2002-01-19 13:52 1,801 ----a-w C:\Programme\README 2000-12-19 10:16 707 ----a-w C:\Programme\LICENSE 2000-03-08 05:37 30 -c--a-w C:\Programme\FILE_ID.DIZ . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "STYLEXP"="C:\Programme\TGTSoft\StyleXP\StyleXP.exe" [2006-05-24 1372160] "Tunebite"="C:\Programme\Tunebite\tunebite.exe" [2007-12-12 4937008] "ICQ"="F:\ZPROGR~1\ICQ6\ICQ.exe" [2008-09-01 173304] "mntgensys"="C:\WINDOWS\system32\mnefizef.exe" [2008-10-12 81920] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NapsterShell"="C:\Programme\Napster\napster.exe" [2007-01-12 323216] "WinampAgent"="C:\Programme\Winamp\winampa.exe" [2007-10-10 36352] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 155648] "WinService32"="E:\Zu Endpacken\System32\svchost.exe" [2004-07-31 556544] "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-03-12 14336] [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "ForceClassicControlPanel"= 1 (0x1) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] "UIHost"="C:\\Programme\\TGTSoft\\StyleXP\\Logon\\CurrentLogon.EXE" [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Patrick^Startmenü^Programme^Autostart^U46Pan.lnk] path=C:\Dokumente und Einstellungen\Patrick\Startmenü\Programme\Autostart\U46Pan.lnk backup=C:\WINDOWS\pss\U46Pan.lnkStartup [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] --a------ 2008-01-11 22:16 39792 C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AudioDeck] --a------ 2005-01-05 15:24 495616 C:\Programme\VIAudioi\SBADeck\ADeck.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avgnt] --a------ 2008-07-18 23:46 266497 C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE] --a------ 2004-03-12 02:10 14336 C:\WINDOWS\system32\ctfmon.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LightScribe Control Panel] --a------ 2007-07-18 17:55 451872 C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] --a------ 2001-07-09 11:50 155648 C:\WINDOWS\system32\NeroCheck.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\STYLEXP] --a------ 2006-05-24 20:31 1372160 C:\Programme\TGTSoft\StyleXP\StyleXP.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] --a------ 2007-07-12 04:00 132496 C:\Programme\Java\jre1.6.0_02\bin\jusched.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent] --a------ 2007-10-10 07:28 36352 C:\Programme\Winamp\winampa.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WLAN Quick-Starter] --a------ 2006-05-30 10:09 1323008 C:\Programme\WLAN Quick-Starter\WLAN Quick-Starter.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\wlconfig] --------- 2006-03-06 13:45 1347584 C:\Programme\WLAN Monitor\WLConfig.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VTTimer] -ra------ 2006-08-03 08:53 53248 C:\WINDOWS\system32\VTTimer.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VTTrayp] -ra------ 2006-08-30 11:44 180224 C:\WINDOWS\system32\VTTrayp.exe [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=dword:00000001 "UpdatesDisableNotify"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "C:\\Programme\\eMule\\emule.exe"= "F:\\Z Programme\\eMule\\emule.exe"= "F:\\Z Programme\\ICQ6\\ICQ.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "119:TCP"= 119:TCP:*isabled:firstload "6699:UDP"= 6699:UDP:Windows Media Format SDK (napster.exe) "6700:UDP"= 6700:UDP:Windows Media Format SDK (napster.exe) R1 sdpiosys;sdpiosys;C:\WINDOWS\system32\drivers\sdpiosys.sys [2004-11-30 161792] R2 accsvc;AccSys WiFi Component;C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe [2006-01-11 147456] R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-03-12 14336] R3 MovRVDrv32;MovRVDrv32;C:\WINDOWS\system32\DRIVERS\MovRVDrv32.sys [2008-06-04 3768] R3 SndTDriverV32;SndTDriverV32;C:\WINDOWS\system32\drivers\SndTDriverV32.sys [2008-06-04 508544] S2 Ryjuh;DirectX Service;C:\WINDOWS\system32\explorer.exe [ ] S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;C:\Programme\Magix\samplitude7_pro\mxasio.sys [2002-04-16 4899] S3 SoundMovieServer;SoundMovieServer;C:\WINDOWS\system32\snmvtsvc.exe [2008-06-04 184320] S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-04-12 307968] S3 UPnPService;UPnPService;C:\Programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe [2006-12-14 544768] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] "C:\Programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe" . - - - - Entfernte verwaiste Registrierungseinträge - - - - HKCU-Run-brastk - C:\WINDOWS\system32\brastk.exe MSConfigStartUp-!AVG Anti-Spyware - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe MSConfigStartUp-BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe MSConfigStartUp-Shell32win - C:\Programme\Active Keylogger Home\Active Keylogger Home.exe MSConfigStartUp-TkBellExe - C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe . ------- Zusätzlicher Suchlauf ------- . FireFox -: Profile - C:\Dokumente und Einstellungen\Patrick\Anwendungsdaten\Mozilla\Firefox\Profiles\eo3f9kdr.default\ FireFox -: prefs.js - STARTUP.HOMEPAGE - www.google.com FF -: plugin - C:\Programme\DivX\DivX Content Uploader\npUpload.dll FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npstrlnk.dll . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-10-12 11:54:05 Windows 5.1.2600 Service Pack 2, v.2096 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . ------------------------ Weitere laufende Prozesse ------------------------ . C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\wdfmgr.exe C:\WINDOWS\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-10-12 11:57:38 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2008-10-12 09:57:34 Vor Suchlauf: 2.166.251.520 Bytes frei Nach Suchlauf: 2,504,798,208 Bytes frei 262 und nun?? das rote kreuz in der taskleiste ist schon mal weg.... |
12.10.2008, 12:46 | #3 | ||
| xp-antispy - TR/FakeAV.bak.2'!?? Hallo
__________________Zitat:
H@tKeysH@@k - CA W32/Whitebait.gen@MM A.BAT - Trojan.Fake-Drop/Gen.Process Msrc.exe - Program Information Troj/GoldenP-A Trojan - Sophos security analysis The PacerD Installation Bundle sncntr.exe - Program Information W32/Agobot-QS Win32 worm (Backdoor.Win32.Agobot.gen) - Sophos security analysis ich habe dann die Suche nach weiteren Gründen das System neu zu installieren aufgegeben... http://www.trojaner-board.de/51262-a...sicherung.html Solltest du eine Sicherung durchführen wollen verzichte auf ausführbare Dateien und Dateien aus unsicheren Quellen wie Zitat:
Ändere nach der Neuinstallation oder von einem sauberen Rechner aus unbedingt alle deine Pass- und Kennwörter. MFG
__________________ |
13.10.2008, 17:46 | #4 |
| xp-antispy - TR/FakeAV.bak.2'!?? [edit] bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann danke GUA [/edit] |
Themen zu xp-antispy - TR/FakeAV.bak.2'!?? |
anderer, antivir, besser, einfach, fehlermeldung, heute, installiert, klick, melde, microsoft, morgen, neu, problem, rechner, rechts, seite, sp2, thema, tr/fakeav.bak.2, usern, verschieben, virus, virus gefunden, windows, windows xp, überhaupt |