|
Plagegeister aller Art und deren Bekämpfung: TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
28.10.2008, 18:39 | #1 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Betriebssystem: Windows xp mit AntiVir Personal Edition Browser: Mozilla Firefox Hallo liebe Helfer, hoffentlich sind diesmal alle Angaben komplett. AntiVir meldet mir zeitweise sekündlich einen Fund: In der Datei 'C:\WINDOWS\system32\jkkIYqol.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Vundo.Gen' [trojan] gefunden. In der Datei 'C:\WINDOWS\system32\xxYoljJC.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Vundo.fnr.6' [trojan] gefunden. Keine der angebotenen Optionen (löschen, umbenennen…etc.) hat Erfolg. Da ich nur mäßige bis gar keine Computerkenntnisse habe, wäre ich für jede Hilfe dankbar. Gruß, Seraphine |
28.10.2008, 18:42 | #2 |
TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Hi,
__________________folge bitte den angegebenen Schritten der Reihe nach: 1.) Erstelle ein regelkonformes HijackThis Logfile und poste es. 2.) MalwareBytes Anti-Malware :
3.) ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. (ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)
__________________ |
28.10.2008, 18:51 | #3 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? okay, HiJackThis lieferte folgendes:
__________________Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:46:43, on 28.10.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16735) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe C:\Programme\Belkin\Belkin Wireless Network Utility\WLanCfgG.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Microsoft LifeCam\MSCamS32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\system32\pctspk.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\vVX1000.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\explorer.exe C:\Programme\Mozilla Firefox\firefox.exe C:\HiJackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [LifeCam] "C:\Programme\Microsoft LifeCam\LifeExp.exe" O4 - HKLM\..\Run: [VX1000] C:\WINDOWS\vVX1000.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: xvycan.dll O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Belkin 54g Wireless USB Network Adapter (Belkin 54g Wireless USB Network Adapter Service) - Unknown owner - C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII\Win32\RpcDataSrv.exe O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII\RpcSandraSrv.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe -- End of file - 7875 bytes Lade dann mal MalwareBytes... |
28.10.2008, 22:44 | #4 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? So, das hat ´ne Weile gedauert. Hier der Bericht von MalwareBytes: Malwarebytes' Anti-Malware 1.30 Datenbank Version: 1333 Windows 5.1.2600 Service Pack 2 28.10.2008 22:33:41 mbam-log-2008-10-28 (22-33-41).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 125942 Laufzeit: 3 hour(s), 26 minute(s), 11 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 2 Infizierte Registrierungsschlüssel: 18 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 5 Infizierte Verzeichnisse: 0 Infizierte Dateien: 27 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\system32\jkkIYqol.dll (Trojan.Vundo.H) -> Delete on reboot. C:\WINDOWS\system32\xxYoljJC.dll (Trojan.Vundo.H) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo.H) -> Delete on reboot. HKEY_CLASSES_ROOT\CLSID\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo.H) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\xxyoljjc (Trojan.Vundo.H) -> Delete on reboot. HKEY_CLASSES_ROOT\CLSID\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e23e930a-55c6-4588-9c89-56a5cc2307ca} (Trojan.Vundo.H) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{e23e930a-55c6-4588-9c89-56a5cc2307ca} (Trojan.Vundo.H) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.BHO.H) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.BHO.H) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9cf8f23a-70ff-439b-b040-16caa043c8aa} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{8ca5ed52-f3fb-4414-a105-2e3491156990} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{082716ea-cdb7-457b-bc0b-56a22394b400} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{c2d425b2-3452-427a-96be-b3cd66620205} (Trojan.Vundo.H) -> Delete on reboot. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\windows\system32\jkkiyqol -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\regfile\shell\open\command\ (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkiyqol -> Delete on reboot. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowRun (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\jkkIYqol.dll (Trojan.Vundo.H) -> Delete on reboot. C:\WINDOWS\system32\loqYIkkj.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\loqYIkkj.ini2 (Trojan.Vundo.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\xxYoljJC.dll (Trojan.Vundo.H) -> Delete on reboot. C:\WINDOWS\system32\xvycan.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\jlhvjwjt.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\tjwjvhlj.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\bikpfmsk.dll (Trojan.BHO.H) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP358\A0035469.dll (Trojan.Agent) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055651.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055652.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP376\A0055653.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{AFA2D6BF-6F44-4198-B485-72609AE98E41}\RP377\A0055906.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\cbjahkvn.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\gnefeiwh.exe (Trojan.LowZones) -> Quarantined and deleted successfully. C:\WINDOWS\system32\hgGXNdaA.VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\kcldpgda.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\qhpamcbs.exe (Trojan.LowZones) -> Quarantined and deleted successfully. C:\WINDOWS\system32\vcruwy.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\cuvfduiu.exe (Trojan.LowZones) -> Quarantined and deleted successfully. C:\WINDOWS\system32\wxlwwojv.dll (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\xvycan.VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\xxyyvUlk.VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\yvalblya.VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Lokale Einstellungen\Temporary Internet Files\Content.IE5\3NNT1A2D\cntr[1].VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NGEVE7OL\4l1gd[1].VIR (Trojan.Vundo) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\results.txt (Malware.Trace) -> Quarantined and deleted successfully. Werde dann mal Combofix laden, aber noch nicht starten. Erst auf Anweisung warten, oder ? |
28.10.2008, 22:46 | #5 |
TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Sieht bis jetzt gut aus. Führe einen Neustart durch, damit die Löschungen von MBAM in Kraft treten und folge dann der Anleitung für Combofix.
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
28.10.2008, 23:14 | #6 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? So. combo fix ist durch, hier der Bericht. ComboFix 08-10-28.01 - Johnny 2008-10-28 23:03:33.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.265 [GMT 1:00] ausgeführt von:: C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\AadNXGgh.ini C:\WINDOWS\system32\AadNXGgh.ini2 C:\WINDOWS\system32\aylblavy.ini C:\WINDOWS\system32\klUvyyxx.ini C:\WINDOWS\system32\klUvyyxx.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-09-28 bis 2008-10-28 )))))))))))))))))))))))))))))) . 2008-10-28 19:01 . 2008-10-28 19:01 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Malwarebytes 2008-10-28 19:00 . 2008-10-28 22:40 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware 2008-10-28 19:00 . 2008-10-28 19:00 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Malwarebytes 2008-10-28 19:00 . 2008-10-22 16:10 38,496 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys 2008-10-28 19:00 . 2008-10-22 16:10 15,504 --a------ C:\WINDOWS\system32\drivers\mbam.sys 2008-10-28 18:45 . 2008-10-28 18:57 <DIR> d-------- C:\HiJackThis 2008-10-27 23:39 . 2008-10-27 23:39 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\FLEXnet 2008-10-27 23:21 . 2008-10-27 23:21 <DIR> d-------- C:\Programme\Bonjour 2008-10-27 22:36 . 2008-10-27 22:36 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared 2008-10-27 22:33 . 2008-10-27 22:33 <DIR> d-------- C:\KeyGen 2008-10-27 22:19 . 2008-10-27 22:36 <DIR> d-------- C:\PhotoShop 2008-10-21 17:45 . 2007-11-14 12:42 113,168 --a------ C:\WINDOWS\system32\drivers\vdrv9000.sys 2008-10-21 17:42 . 2008-10-21 17:55 <DIR> d-------- C:\Programme\Virtual CD v9 2008-10-16 17:08 . 2008-10-21 18:22 <DIR> d-------- C:\Programme\Alcohol Soft 2008-10-16 16:19 . 2008-10-16 16:19 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\DAEMON Tools 2008-10-16 15:58 . 2008-10-16 16:20 717,296 --a------ C:\WINDOWS\system32\drivers\sptd.sys 2008-10-15 19:13 . 2008-10-15 19:13 <DIR> d-------- C:\Programme\Lionhead Studios 2008-10-13 20:26 . 2008-10-13 20:26 <DIR> d-------- C:\Programme\Alawar 2008-10-13 20:12 . 2008-10-13 20:12 278,984 --a------ C:\WINDOWS\system32\drivers\atksgt.sys 2008-10-13 20:12 . 2008-10-13 20:12 25,416 --a------ C:\WINDOWS\system32\drivers\lirsgt.sys 2008-10-09 17:10 . 2008-10-09 17:11 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\VirtualFarm 2008-10-09 16:38 . 2008-10-09 16:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Fugazo 2008-10-09 16:36 . 2008-10-09 16:36 <DIR> d-------- C:\Programme\NOS 2008-10-09 16:36 . 2008-10-09 16:37 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\NOS 2008-10-07 17:46 . 2004-08-04 07:58 91,136 --a------ C:\WINDOWS\system32\kswdmcap.ax 2008-10-07 17:46 . 2004-08-04 07:58 91,136 --a--c--- C:\WINDOWS\system32\dllcache\kswdmcap.ax 2008-10-07 17:46 . 2004-08-04 07:58 61,952 --a------ C:\WINDOWS\system32\kstvtune.ax 2008-10-07 17:46 . 2004-08-04 07:58 61,952 --a--c--- C:\WINDOWS\system32\dllcache\kstvtune.ax 2008-10-07 17:46 . 2004-08-04 06:07 59,264 --a------ C:\WINDOWS\system32\drivers\USBAUDIO.sys 2008-10-07 17:46 . 2004-08-04 06:07 59,264 --a--c--- C:\WINDOWS\system32\dllcache\usbaudio.sys 2008-10-07 17:46 . 2004-08-04 07:57 54,272 --a------ C:\WINDOWS\system32\vfwwdm32.dll 2008-10-07 17:46 . 2004-08-04 07:57 54,272 --a--c--- C:\WINDOWS\system32\dllcache\vfwwdm32.dll 2008-10-07 17:46 . 2004-08-04 07:58 43,008 --a------ C:\WINDOWS\system32\ksxbar.ax 2008-10-07 17:46 . 2004-08-04 07:58 43,008 --a--c--- C:\WINDOWS\system32\dllcache\ksxbar.ax 2008-10-07 17:45 . 2007-04-10 22:46 1,966,312 --a------ C:\WINDOWS\system32\drivers\VX1000.sys 2008-10-07 17:45 . 2007-04-10 22:46 709,992 --a------ C:\WINDOWS\vVX1000.exe 2008-10-07 17:45 . 2007-04-10 22:46 476,520 --a------ C:\WINDOWS\vVX1000.dll 2008-10-07 17:45 . 2007-04-10 22:46 202,088 --a------ C:\WINDOWS\system32\LCCoin14.dll 2008-10-07 17:45 . 2007-04-10 22:46 185,704 --a------ C:\WINDOWS\system32\cVX1000.dll 2008-10-07 17:45 . 2007-04-10 22:46 116,072 --a------ C:\WINDOWS\VX1000.dll 2008-10-07 17:45 . 2007-04-10 22:46 15,498 --a------ C:\WINDOWS\VX1000.ini 2008-10-07 17:45 . 2007-04-10 22:46 13,023 --a------ C:\WINDOWS\VX1000.src 2008-10-07 17:42 . 2008-10-07 17:42 <DIR> d-------- C:\WINDOWS\system32\drivers\umdf 2008-10-07 17:42 . 2008-10-07 17:43 <DIR> d-------- C:\Programme\Microsoft LifeCam 2008-10-07 17:39 . 2006-09-28 15:05 2,414,360 --a------ C:\WINDOWS\system32\d3dx9_31.dll 2008-10-07 17:39 . 2006-09-28 15:05 237,848 --a------ C:\WINDOWS\system32\xactengine2_4.dll 2008-10-07 17:39 . 2006-07-28 08:30 236,824 --a------ C:\WINDOWS\system32\xactengine2_3.dll 2008-10-07 17:39 . 2006-09-28 15:04 68,888 --a------ C:\WINDOWS\system32\xinput1_3.dll 2008-10-07 17:39 . 2006-07-28 08:30 62,744 --a------ C:\WINDOWS\system32\xinput1_2.dll 2008-10-07 17:39 . 2006-09-28 15:03 15,128 --a------ C:\WINDOWS\system32\x3daudio1_1.dll 2008-10-07 17:36 . 2008-10-28 17:11 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\skypePM 2008-10-07 17:36 . 2008-10-07 17:36 56 --ah----- C:\WINDOWS\system32\ezsidmv.dat 2008-10-07 17:35 . 2008-10-28 22:46 <DIR> d-------- C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Skype 2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Programme\Skype 2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Skype 2008-10-07 17:34 . 2008-10-07 17:34 <DIR> d-------- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Skype . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-10-28 17:07 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\AntiVir PersonalEdition Classic 2008-10-27 22:21 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe 2008-10-27 20:27 --------- d--h--w C:\Programme\InstallShield Installation Information 2008-10-20 15:39 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Sandlot Games 2008-10-20 15:34 --------- d-----w C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\GameHouse 2008-10-20 15:33 --------- d-----w C:\Programme\GameHouse 2008-10-16 15:57 --------- d-----w C:\Programme\Java 2008-10-13 16:59 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\iWin Games 2008-10-09 17:11 --------- d---a-w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\TEMP 2008-10-09 15:46 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\BigFishGamesCache 2008-09-15 15:37 1,846,144 ----a-w C:\WINDOWS\system32\win32k.sys 2008-09-10 13:39 --------- d-----w C:\Programme\bfgclient 2008-09-08 05:39 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\MythPeople 2008-08-28 15:18 --------- d-----w C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\FarmFrenzy2 2008-08-28 10:04 333,056 ----a-w C:\WINDOWS\system32\drivers\srv.sys 2008-08-26 07:57 826,368 ----a-w C:\WINDOWS\system32\wininet.dll 2008-08-14 13:42 2,182,656 ----a-w C:\WINDOWS\system32\ntoskrnl.exe 2008-08-14 13:42 2,060,032 ----a-w C:\WINDOWS\system32\ntkrnlpa.exe 2008-05-29 15:58 17,144 ----a-w C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2008-04-09 15:49 0 ----a-w C:\Programme\temp01 . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360] "Skype"="C:\Programme\Skype\Phone\Skype.exe" [2008-09-23 21755688] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-07-22 266497] "TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-13 180269] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-06-29 286720] "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2007-07-10 270648] "LifeCam"="C:\Programme\Microsoft LifeCam\LifeExp.exe" [2007-05-17 279912] "VX1000"="C:\WINDOWS\vVX1000.exe" [2007-04-10 709992] "SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784] "SoundMan"="SOUNDMAN.EXE" [2002-07-28 C:\WINDOWS\SOUNDMAN.EXE] "AtiPTA"="atiptaxx.exe" [2004-08-25 C:\WINDOWS\system32\atiptaxx.exe] "PCTVOICE"="pctspk.exe" [2002-07-10 C:\WINDOWS\system32\pctspk.exe] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 15360] C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmen\Programme\Autostart\ Adobe Reader - Schnellstart.lnk - C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 29696] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=xvycan.dll [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "C:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"= "C:\\Programme\\Mozilla Firefox\\firefox.exe"= "C:\\Programme\\ICQ6\\ICQ.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "C:\\Programme\\iTunes\\iTunes.exe"= "C:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII\\Win32\\RpcDataSrv.exe"= "C:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII\\RpcSandraSrv.exe"= "C:\\Programme\\Microsoft LifeCam\\LifeCam.exe"= "C:\\Programme\\Microsoft LifeCam\\LifeExp.exe"= "C:\\Programme\\Bonjour\\mDNSResponder.exe"= "C:\\Programme\\Skype\\Phone\\Skype.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2008-04-24 22336] R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2008-07-22 45376] R2 Belkin 54g Wireless USB Network Adapter Service;Belkin 54g Wireless USB Network Adapter;C:\Programme\Belkin\Belkin Wireless Network Utility\WLService.exe [2004-03-29 49152] R2 MSCamSvc;MSCamSvc;C:\Programme\Microsoft LifeCam\MSCamS32.exe [2007-05-17 271720] R3 WBFIRDMA;Winbond-Infrarotgerätetreiber;C:\WINDOWS\system32\DRIVERS\wbfirdma.sys [2001-08-17 35871] S3 bkn50USB;Belkin 54Mbps Wireless USB Network Adapter;C:\WINDOWS\system32\DRIVERS\rt2500usb.sys [2004-07-16 140416] S3 Cdi91ssbm;Cdi91ssbm;C:\WINDOWS\system32\proxycfg.exe [2004-08-04 9728] S3 getPlus(R) Helper;getPlus(R) Helper;C:\Programme\NOS\bin\getPlus_HelperSvc.exe [2008-08-29 33752] S3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2007-04-10 1966312] *Newly Created Service* - PROCEXP90 . Inhalt des "geplante Tasks" Ordners 2008-10-13 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job - C:\Programme\Apple Software Update\SoftwareUpdate.exe [] . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{44926505-F8E7-46BC-8E67-82E04F82AF0B} - (no file) BHO-{D0A29C4D-B287-443E-8DB2-44DCBFF45444} - (no file) . ------- Zusätzlicher Suchlauf ------- . FireFox -: Profile - C:\Dokumente und Einstellungen\Johnny.ANDREW-LD6AM2H7\Anwendungsdaten\Mozilla\Firefox\Profiles\4tulz2oe.default\ FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.de FF -: plugin - C:\Programme\Adobe\Acrobat 7.0\Reader\browser\nppdf32.dll . ************************************************************************** catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-10-28 23:06:10 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- Prozess: C:\WINDOWS\system32\winlogon.exe -> C:\WINDOWS\system32\Ati2evxx.dll . Zeit der Fertigstellung: 2008-10-28 23:10:09 ComboFix-quarantined-files.txt 2008-10-28 22:09:47 Vor Suchlauf: 5.715.193.856 Bytes frei Nach Suchlauf: 5,744,902,144 Bytes frei WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn 188 --- E O F --- 2008-10-15 20:07:50 |
28.10.2008, 23:23 | #7 | |
TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ?Zitat:
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
28.10.2008, 23:35 | #8 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Hoffentlich nicht Bislang funzt es ganz gut, keine Meldungen mehr. Vielen, vielen Dank ! |
28.10.2008, 23:36 | #9 |
TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Wenn du nicht in Zukunft die Finger von Warez lässt, sehen wir uns ganz sicher wieder.
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
16.02.2009, 18:54 | #10 |
| TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? Hallo Freunde (oder die es eventuell werden wollen) Bin jetzt hier über Google Suchfunktion reingerutscht.. bräuchte dringend Hilfe Habe mir das ding eingefangen Win32-BHO-VX [Trj] sprich so zeigt mir es mein AntiVirKid von G Data an! Immer wieder an! Trotz Quarantäne Löschung [edit] Bitte eröffne, wie jeder andere hier auch, für dein Problem eine eigenes Thema. Nur so wird sichergestellt as jedem User übersichtlich und individuell geholfen werden kann. Lies die diese Anleitung durch und arbeite sie ab -> http://www.trojaner-board.de/69886-a...-beachten.html Danke. [/edit]
__________________ Wer Schreib/Tippfehler findet kann sie behalten! |
Themen zu TR/Vundo.Gen; TR/Vundo.fnr.6 entfernen ? |
antivir, antivir meldet, betriebssystem, c:\windows, compu, datei, entferne, entfernen, erkennt, fund, gefunde, helfer, liebe, löschen, melde, meldet, personal, programm, seraphine, system32, tr/vundo.gen, troja, trojan, unerwünschtes programm, virus |