|
Plagegeister aller Art und deren Bekämpfung: TR/Agent.afwt.1' + Bluescreen+ AbsturzWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.10.2008, 19:57 | #1 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz Hallo zusammen, ich bin mit meinem Latein am ende habe den oben genannten virus in 3 facher ausführung. Er lässt sich auch nicht löschen,quarantäne schieben etc, bei jedem Neustart habe ich das selbe problem. Außerdem bekomme ich sehr kurze zeit nach dem start nen bluescreen ( Windows meint es gäbe ein problem mit einer software/treiber) und der pc startet sich von alleine neu. Habe schon clean up,Malewarebytes anti maleware drüber laufen lassen. Maleware hatte14 Fehler gefunden. Ich liste euch mal Maleware und HiJack auf wäre super toll wenn ihr mir helfen könntet. Maleware Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 7 Infizierte Registrierungswerte: 3 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\toolband.xttbpos00 (Adware.BHO) -> No action taken. HKEY_CLASSES_ROOT\TypeLib\{77d6ddfa-7834-4541-b2b3-a8b0fb0e3924} (Adware.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{4bd2d6c3-31dc-b947-23d0-dc52ec4f0c4c} (Adware.BHO) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> No action taken. HKEY_CLASSES_ROOT\toolband.xttbpos00.1 (Adware.BHO) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Programme\ICQToolbar\toolbaru.dll (Adware.BHO) -> No action taken. C:\Programme\Everest Poker\casino.exe (Adware.Adorable casino) -> No action taken. C:\Programme\Everest Poker\gvcrt.dll (Adware.Adorable casino) -> No action taken. C:\Programme\Everest Poker\gvmain.exe (Adware.Adorable casino) -> No action taken. Und hier Hijack Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 8:46:01 PM, on 10/21/2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16735) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = +++://+++.icq.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = +++://go.++++.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = +++://+++.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = ++++://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = +++://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKLM\..\Run: [mojiim] C:\Programme\Mojicon\Mojicon\mojiim.exe O4 - HKLM\..\Run: [mojioutlook] regsvr32 "C:\Programme\Mojicon\Mojicon\mojioutlook.dll" -s O4 - HKLM\..\Run: [mojiexpress] regsvr32 "C:\Programme\Mojicon\Mojicon\Express\mojiexpress.dll" -s O4 - HKLM\..\Run: [mojiwin] C:\Programme\Mojicon\Mojicon\mojiwin.exe O4 - HKLM\..\Run: [mojiversion] C:\Programme\Mojicon\Mojicon\mojiversion.exe O4 - HKLM\..\Run: [YSearchProtection] "C:\Programme\Yahoo!\Search Protection\SearchProtection.exe" O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [YSearchProtection] C:\Programme\Yahoo!\Search Protection\SearchProtection.exe O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: Mojicon Dispenser - {3B3628FF-E084-47ef-8797-FA36FC2571EA} - C:\Programme\Mojicon\Mojicon\mojiwin.exe O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe O9 - Extra button: Poker Host Poker - {6F0B853A-A2B7-4e17-8DA1-BBC6F2E8C8D5} - C:\Microgaming\Poker\PokerHostMPP\MPPoker.exe O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunApp.exe O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunApp.exe O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: Unibet Poker - {C53BFCFC-7A54-4627-AEBA-2CD4871FCA97} - C:\Microgaming\Poker\UnibetpokerMPP\MPPoker.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{18EA5D1F-5351-4AE7-BA0F-A4BB7E156DCC}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{18EA5D1F-5351-4AE7-BA0F-A4BB7E156DCC}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{18EA5D1F-5351-4AE7-BA0F-A4BB7E156DCC}: NameServer = 192.168.1.1 O17 - HKLM\System\CS3\Services\Tcpip\..\{18EA5D1F-5351-4AE7-BA0F-A4BB7E156DCC}: NameServer = 192.168.1.1 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour Service - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: iPod Service - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PostgreSQL Database Server 8.2 (pgsql-8.2) - PostgreSQL Global Development Group - C:\Programme\PostgreSQL\8.2\bin\pg_ctl.exe O23 - Service: PostgreSQL Database Server 8.3 (pgsql-8.3) - PostgreSQL Global Development Group - C:\Programme\PostgreSQL\8.3\bin\pg_ctl.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: WUSB54GCSVC - GEMTEKS - C:\Programme\Compact Wireless-G USB Adapter Wireless Network Monitor\WLService.exe -- End of file - 8796 bytes p.s Die Pokersachen gehören dahin, Antivir sagt das der Trojaner im C:\Programme\Mojicon\Mojicon\mojiim.exe wäre welcher sich aber nicht löschen lässt. Gruß Sebastian |
22.10.2008, 07:06 | #2 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz keiner ne antwort???
__________________ |
22.10.2008, 15:38 | #3 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz hallo zusammen ich möchte wirklich nicht unhöflich sein, aber es wäre super lieb von euch wenn ihr mir helfen könntet.
__________________Vielen Dank |
22.10.2008, 16:29 | #4 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz Du kannst dir dein log unter http://www.hijackthis.de selber auswerten und alle betrefflichen Dateien bei www.Virustotal.com hochladen und anschauen lassen. Poste am besten die Ergebnisse hier. Deaktiviere die Systemwiederherstellung. Dann machst entweder auf eigene Faust weiter, oder wartest auf Hilfe von einem Moderator. |
22.10.2008, 17:31 | #5 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz danke dir erstmal also habe es gemacht wie du gesagt hast, das einzige worüber hijack meckert ist die C:\Programme\Mojicon\Mojicon\mojiim.exe datei, aber virustotal sagt da gibts nix zu meckern |
23.10.2008, 15:20 | #6 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz hat keiner erbarmen und kann mir helfen |
25.10.2008, 14:44 | #7 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz immer noch keiner ne idee? |
04.11.2008, 15:00 | #8 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz ich weiß das ich nerve aber ich bekomme den virus einfach nicht weg pleas help me |
05.11.2008, 16:32 | #9 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz bitte nur ein kleine hinweis bekomme ihn wirklich nicht weg |
05.11.2008, 16:39 | #10 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz Ich kann dir nur inoffiziell diese Liste geben, die die Standardprozedur ist. Bei der Auswertung kann ich dir nur bedingt helfen. Acker diese Punkte für weitere Analysen ab: 1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 2.) Führe dieses MBR-Tool aus und poste die Ausgabe 3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 4.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken. 5.) ComboFix |
07.11.2008, 15:15 | #11 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz erstmal vielen dank an leonidas. Habe jetzt alles so gemacht wie du es gesagt hast nur bei diesem mbr tool habe nix gefunden war leider kein Link vorhanden. Damit es ein bisschen übersichtlicher wird habe ich die logs geuploadet und stelle die links hier rein. Hoffentlich bekommen wir das problem behoben. Blacklight hatte nix gefunden. |
07.11.2008, 15:27 | #12 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz Das mit dem mbr-Tool war meine Schuld, hab dirs ohne Link gegeben. Einzige was ich sehe ist das Maleware - log. Ganz unten im Log hat er 4 Trojaner gefunden und nicht gelöscht und die schauen nicht gut aus. Ich weiß jetzt nicht, ob sie durch Combofix jetzt weg sind, weil im Log nix steht..... |
07.11.2008, 15:37 | #13 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz malware hatte versucht sie zu löschen, aber hat nicht gekllappt |
08.11.2008, 10:55 | #14 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz ich bekomme es einfach nicht weg, spybot search und destroy hat auch nix geholfen was ist das bloß für ein sch.... virus |
10.11.2008, 16:40 | #15 |
| TR/Agent.afwt.1' + Bluescreen+ Absturz danke dir leonidas anscheinend hat doch irgend was von deinen programmen fuinktioniert, bekomme keine virus meldung mehr:aplaus: |
Themen zu TR/Agent.afwt.1' + Bluescreen+ Absturz |
absturz, add-on, adobe, adware.bho, anti maleware, antivir, avg, avgnt, avgnt.exe, avira, bluescree, bluescreen, bonjour, browser, cs3, ctfmon.exe, explorer, fehler, firefox, helfen, helper, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, jusched.exe, monitor, mozilla, registrierungsschlüssel, rundll, super, system, toolbars, trojaner, virus, windows, windows xp, windows xp sp3, xp sp3 |