|
Mülltonne: Trojan.Vundo.H/Trojan.Agent/Trojan.BHO.H/Windows 7 Beiträge, die gegen unsere Regeln verstoßen haben, solche, die die Welt nicht braucht oder sonstiger Müll landet hier in der Mülltonne... |
11.11.2008, 20:49 | #1 |
| Trojan.Vundo.H/Trojan.Agent/Trojan.BHO.H/ Hallo zusammen, habe seit ein paar Tagen auch Probleme mit meinem Rechner und anscheinend diversen Trojanern. Zonealarm hatte Vundo identifiziert und nach Durchstöbern des Forums habe bereits Malwarebytes' Anti-Malware laufen lassen. Hier die Logfile: Code:
ATTFilter Malwarebytes' Anti-Malware 1.30 Datenbank Version: 1383 Windows 5.1.2600 Service Pack 2 11.11.2008 18:50:13 mbam-log-2008-11-11 (18-50-07).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 77834 Laufzeit: 34 minute(s), 0 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 4 Infizierte Registrierungsschlüssel: 19 Infizierte Registrierungswerte: 5 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 36 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\system32\aqktdavy.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\iiffFxVO.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\bgiqyt.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\vmnvgcxd.dll (Trojan.Vundo.H) -> No action taken. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6ea50b09-2b89-44df-aa69-90ebb5ee3d53} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{6ea50b09-2b89-44df-aa69-90ebb5ee3d53} (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d1eab591-f2d6-40a6-90f7-54ed35fbc7a4} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{d1eab591-f2d6-40a6-90f7-54ed35fbc7a4} (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{fbfd382a-ac6e-4eb7-8944-f97d358b378d} (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\byxpjbrr (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{fbfd382a-ac6e-4eb7-8944-f97d358b378d} (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02a2bcac-8d35-4082-b795-4379c068d029} (Trojan.BHO.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{02a2bcac-8d35-4082-b795-4379c068d029} (Trojan.BHO.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0a8af2b0-8d35-4082-b795-4379c068d029} (Trojan.BHO.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{0a8af2b0-8d35-4082-b795-4379c068d029} (Trojan.BHO.H) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{02a2bcac-8d35-4082-b795-4379c068d029} (Trojan.Vundo) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0a8af2b0-8d35-4082-b795-4379c068d029} (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\6c6b85ba (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\mu (Trojan.Agent) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\windows\system32\iifffxvo -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\iifffxvo -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\oqeazl.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\iiffFxVO.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\OVxFffii.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\OVxFffii.ini2 (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\byXPJBrR.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\aqktdavy.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\yvadtkqa.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\efcDVNHa.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\aHNVDcfe.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\aHNVDcfe.ini2 (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\system32\ogmpgate.dll (Trojan.BHO.H) -> No action taken. C:\WINDOWS\system32\bgiqyt.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\vmnvgcxd.dll (Trojan.Vundo.H) -> No action taken. C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0O7NA4XM\upd105320[1] (Trojan.Vundo.H) -> No action taken. C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KWDDX86V\nd82m0[1] (Trojan.Vundo.H) -> No action taken. C:\Programme\Titan Poker\_SetupPoker.exe (Adware.Agent) -> No action taken. C:\WINDOWS\system32\csxmtb.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\cbXPiFUL.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\fhvcmeyd.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\geBuUKaw.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\opnlMdCt.VIR (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\qoMdBUKa.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\vlynydcu.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\bhlhlabk.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\bkgefm.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\ljJDTKBU.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\ljJYRkIb.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\nnnmmmMD.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\urqQkifC.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\Temp\bindsrv2.exe (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\mcrh.tmp (Malware.Trace) -> No action taken. C:\WINDOWS\Temp\software.php (Trojan.FakeAlert) -> No action taken. C:\WINDOWS\Temp\s1402.php (Trojan.FakeAlert) -> No action taken. C:\WINDOWS\Temp\dssc32.exe (Trojan.FakeAlert) -> No action taken. C:\WINDOWS\Temp\pwrmgr.exe (Trojan.FakeAlert) -> No action taken. C:\WINDOWS\Temp\atmadm2.exe (Trojan.FakeAlert) -> No action taken. Die neue HijackThis Logfile sieht folgendermaßen aus: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:23:36, on 11.11.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16544) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\DAEMON Tools\daemon.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Skype\Phone\Skype.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Trillian\trillian.exe C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\taskmgr.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.titanpoker.com/de/ecoop_nov_2008.html O2 - BHO: (no name) - {6E6850B9-F1C8-4A88-A08D-C113B9D174DE} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: (no name) - {E781967E-B2C3-4A60-96D8-C3274DA998C5} - (no file) O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAShCut.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Trillian.lnk = C:\Programme\Trillian\trillian.exe O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Programme\Titan Poker\casino.exe O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Programme\Titan Poker\casino.exe O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: Unibet Poker - {C53BFCFC-7A54-4627-AEBA-2CD4871FCA97} - C:\Microgaming\Poker\UnibetpokerMPP\MPPoker.exe O9 - Extra button: PDC Poker - {4f34c291-5837-4f45-ade1-da5502c69fef} - C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\PDC Poker\PDC Poker.lnk (HKCU) O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: oqeazl.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -- End of file - 7252 bytes Wäre sehr dankbar dafür wenn mal jemand draufschaut... ob ich wirklich alles los bin, da mir z.B. noch die "oqeazl.dll" komisch vorkommt. Danke und mfG Sebastian |
Themen zu Trojan.Vundo.H/Trojan.Agent/Trojan.BHO.H/ |
administrator, adobe, adware.agent, browser, content.ie5, einstellungen, entfernen, excel, explorer, firefox, helper, hijack, hijackthis, hijackthis logfile, hkus\s-1-5-18, internet, internet explorer, konvertieren, logfile, malware.trace, malwarebytes' anti-malware, monitor, mozilla, notification, nvidia, pdf, pdf-datei, registrierungsschlüssel, rundll, software, system, trojaner, vundo, windows xp, windows\temp |