|
Plagegeister aller Art und deren Bekämpfung: Seitenaufbau langsam + Trojaner bei AntivirWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
14.01.2009, 22:44 | #1 |
| Seitenaufbau langsam + Trojaner bei Antivir Moiner! Ich habe seit eingigen Tagen das Probelm,dass mein Browser (benutze Firefox,habe aber auch schon andere Browser ausprobiert,gleiches Porblem) die Seiten nur noch langsam lädt. Habe 6000er DSL von arcor und von denen auch schon Speedchecks machen lassen. Up-/Download Raten sind okay. Ist nur der Seitenaufbau. Ich hatte vor einigen Tagen das Problem "Your system is infiected" blablabla und dem roten Kreuz unten in der Taskleiste. Das habe Ich aber nach Anleitung aus diesem Forum weg bekommen. Nun zeigt mir aber Antivir andauernd an,dass in Windows/system32 Trojaner sind.Immerwieder andere Dateien,hier ein par Beispiele: TR/Crypt.XPACK.Gen' (der tauchte öfters auf auch nach dem löschen war der wieder da) TR/FraudPack.grf TR/Fakealert.QF BDS/TDSS.adb' [backdoor] TR/Agent.gbt.26624 TR/FakeAV.bak.2 TR/Rootkit.Gen 'TR/Agent.BNS.50688 TR/Dldr.Murlo.VN.1 TR/Dldr.Agent.bcst Ich bitte euch um Hilfe! Hier noch das HijackThis-Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:26:32, on 14.01.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\MagicTune Premium\MagicTuneEngine.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\system32\PnkBstrB.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AlienGUIse\wbload.exe C:\WINDOWS\Explorer.EXE C:\Programme\Microsoft IntelliPoint\ipoint.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\DAEMON Tools\daemon.exe C:\WINDOWS\System32\svchost.exe C:\Programme\MagicTune Premium\MagicTune.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programme\Winamp Toolbar\winamptb.dll O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\ipoint.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: PokerStars.net - {FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - C:\Programme\PokerStars.NET\PokerStarsUpdate.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pu...sh/swflash.cab O20 - AppInit_DLLs: karna.dat O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: MagicTuneEngine - Unknown owner - C:\Programme\MagicTune Premium\MagicTuneEngine.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe -- End of file - 5146 bytes und das von Malwarebytes Malwarebytes' Anti-Malware 1.32 Datenbank Version: 1616 Windows 5.1.2600 Service Pack 3 14.01.2009 22:47:57 mbam-log-2009-01-14 (22-47-57).txt Scan-Methode: Quick-Scan Durchsuchte Objekte: 54212 Laufzeit: 58 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Schonmal danke! |
14.01.2009, 22:59 | #2 |
| Seitenaufbau langsam + Trojaner bei Antivir Hallo und
__________________GMER - Rootkit Detection
ciao, andreas |
14.01.2009, 22:59 | #3 |
| Seitenaufbau langsam + Trojaner bei Antivir das selbe problem habe ich seit sonntag auch..
__________________und die trojaner kommen mir auch bekannt vor. ich habe zusätzlich noch ein virus im bootsektor.. ich werde den rechner neu aufsetzen müssen |
15.01.2009, 11:16 | #4 |
| Seitenaufbau langsam + Trojaner bei Antivir Das Log von GMER ist zu groß um es zu posten. müsste es in 5 teilen posten! Hier nur die rot-markierten Einträge! Hilft das oder muss ich wirklich das ganze Log komplett posten? SSDT sphz.sys ZwCreateKey [0xF74DA0E0] SSDT sphz.sys ZwEnumerateKey[0xF74F7CA2] SSDT sphz.sys ZwEnumerateValueKey [0xF74F8030] SSDT sphz.sys ZwOpenKey [0xF74DA0C0] SSDT sphz.sys ZwQueryKey [0xF74F8108] SSDT sphz.sys ZwQueryValueKey [0xF74F7F88] SSDT sphz.sys ZwSetValueKey [0xF74F819A] Service system32\drivers\TDSSpaxt.sys (*** hidden *** ) [SYSTEM] TDSSserv.sys <-- ROOTKIT !!! danke nochmal! |
15.01.2009, 16:35 | #5 |
| Seitenaufbau langsam + Trojaner bei Antivir Ich brauche das vollständige Log. Falls es zu lang ist, dann lade es bei irgendeinem Filehoster (z.B. www.file-upload.net) hoch und poste den Link. ciao, andreas |
15.01.2009, 19:38 | #6 |
| Seitenaufbau langsam + Trojaner bei Antivir Hier ist der Link! http://www.file-upload.net/download-1381039/gmer-Log-von-JerichoGW.txt.html thx |
15.01.2009, 19:47 | #7 |
| Seitenaufbau langsam + Trojaner bei Antivir Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code:
ATTFilter Files to delete: C:\WINDOWS\system32\drivers\TDSSpaxt.sys C:\WINDOWS\system32\drivers\TDSSserv.sys C:\WINDOWS\system32\TDSSoeqh.dll C:\WINDOWS\system32\TDSSosvd.dat C:\WINDOWS\system32\TDSSbrsr.dll C:\WINDOWS\system32\TDSSriqp.dll C:\WINDOWS\system32\TDSSxfum.dll C:\WINDOWS\system32\TDSSlxwp.dll C:\WINDOWS\system32\TDSSnmxq.log C:\WINDOWS\system32\TDSSsihl.dll C:\WINDOWS\system32\TDSSrhym.log C:\WINDOWS\system32\TDSStkdu.log
ciao, andreas |
16.01.2009, 11:53 | #8 |
| Seitenaufbau langsam + Trojaner bei Antivir Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\WINDOWS\system32\drivers\TDSSpaxt.sys" not found! Deletion of file "C:\WINDOWS\system32\drivers\TDSSpaxt.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\drivers\TDSSserv.sys" not found! Deletion of file "C:\WINDOWS\system32\drivers\TDSSserv.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSoeqh.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSoeqh.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\TDSSosvd.dat" deleted successfully. Error: file "C:\WINDOWS\system32\TDSSbrsr.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSbrsr.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSriqp.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSriqp.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSxfum.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSxfum.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSlxwp.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSlxwp.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSnmxq.log" not found! Deletion of file "C:\WINDOWS\system32\TDSSnmxq.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSsihl.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSsihl.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSrhym.log" not found! Deletion of file "C:\WINDOWS\system32\TDSSrhym.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSStkdu.log" not found! Deletion of file "C:\WINDOWS\system32\TDSStkdu.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. Da Ich denke,dass ERROR file not found nichts Gutes ist,hab Ich nochmal GMER durchlaufen lassen. Hier der Link des neuen LOGs: http://www.file-upload.net/download-1382238/gmer-Log-neu-von-JerichoGW.txt.html danke, gruß Gunnar |
16.01.2009, 12:09 | #9 | |
| Seitenaufbau langsam + Trojaner bei AntivirZitat:
|
16.01.2009, 14:54 | #10 |
| Seitenaufbau langsam + Trojaner bei Antivir geht nicht. hat 116000 zeilen und ich müsste das fünfteln.ist einfacher mit file-upload! |
16.01.2009, 16:12 | #11 | |
| Seitenaufbau langsam + Trojaner bei AntivirZitat:
Arbeite diese Liste ab: 1.) Starte HJT => Do a system scan only => Markiere: Code:
ATTFilter O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O20 - AppInit_DLLs: karna.dat Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code] 3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!) 4.) Superantispyware laden, starten und Log posten, so wie hier beschrieben: http://www.trojaner-board.de/51871-a...tispyware.html 5.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe Editiere die Links und privaten Infos!! ciao, andreas |
Themen zu Seitenaufbau langsam + Trojaner bei Antivir |
antivir, avg, avira, backdoor, bonjour, browser, dsl, excel, explorer, firefox, hijack, hkus\s-1-5-18, internet, internet explorer, langsam, löschen, mozilla, object, problem, programme, registrierungsschlüssel, seiten, software, system, trojaner, windows xp |