![]() |
|
Plagegeister aller Art und deren Bekämpfung: Avira meldet versteckte Dateien in c:\windows\system32\twain32Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() | ![]() Avira meldet versteckte Dateien in c:\windows\system32\twain32 Hallo, mein Viren-Scanner (Avira Personal Free) hat heute beim Suchlauf folgende versteckte Objekte gefunden: c:\windows\system32\twain32 c:\windows\system32\twain32\user.ds c:\windows\system32\twain32\local.ds Ich habe diese Objekte in die Quarantäne kopiert. Da ich noch nie ein Problem mit versteckten Objekten hatte, habe ich mich im Netz umgeschaut, wie ich das beheben kann. Dabei bin ich auf Hijack This gestoßen. Damit habe ich mein System gescannt und das Logfile in einer Online-Auswertung auswerten lassen. Das hat mir zwar bei meinem o.g. Problem nicht weitergeholfen, hat aber dafür zumindest zwei neue aufgedeckt. Hier das Logfile (Einträge, die die Auswertung als problematisch ansieht, sind fett): Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:08:23, on 18.02.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16791) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\system32\PROMon.exe C:\Programme\Analog Devices\SoundMAX\Smtray.exe C:\WINDOWS\System32\NMSSvc.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://ixquick.com/deu/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe O4 - HKLM\..\Run: [Smapp] C:\Programme\Analog Devices\SoundMAX\Smtray.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://w*w.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1206807220687 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://w*w.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1206807937640 O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - h**p://static.pe.studivz.net/photouploader/ImageUploader5.cab?nocache=1210505975 O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - h**p://game03.zylom.com/activex/zylomgamesplayer.cab O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - h**p://driveragent.com/files/driveragent.cab O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Boonty Games - Unknown owner - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe (file missing) O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe O23 - Service: PLSRemote Service (PLSRemoteSvc) - Unknown owner - C:\WINDOWS\SYSTEM32\PLSRemote.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- End of file - 5341 bytes Vorher hatte ich bereits mit Malwarebytes gescannt und die erkannten Probleme beseitigt. Hier das Logfile: Malwarebytes' Anti-Malware 1.34 Datenbank Version: 1775 Windows 5.1.2600 Service Pack 3 18.02.2009 19:08:21 mbam-log-2009-02-18 (19-08-21).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 126482 Laufzeit: 2 hour(s), 7 minute(s), 54 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Backdoor.Bot) -> Data: c:\windows\system32\twex.exe -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Backdoor.Bot) -> Data: system32\twex.exe -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.UserInit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe,) Good: (userinit.exe) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\twex.exe (Backdoor.Bot) -> Delete on reboot. Ein weiterer Lauf von Malwarebytes hat nichts zutage gefördert. Während der erste Malwarebytes-Scan lief, hat mir Avira weitere Malware-Meldungen gebracht: In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060271.exe' wurde ein Virus oder unerwünschtes Programm 'APPL/BoontyGames' [program] gefunden. In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060236.exe' wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden. In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060242.exe' wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden. In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060240.exe' wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden. In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060238.exe' wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden. Ich habe alle diese Programme in die Quarantäne verschoben. Da ich keine tieferen Kenntnisse der ganzen Materie besitze und mein PC bis gestern ohne Probleme lief, frage ich mich jetzt: 1. Hängen geschilderte Malware-Vorfälle zusammen oder sind sie getrennt zu betrachten ? 2. Kann sich jemand die Logfiles anschauen ? 3. Was braucht man noch zur Analyse bzw. Fehlerbehebung ? Eine idiotensichere Schritt-für-Schritt-Anleitung wäre für mich das Beste. Hoffe auf Rückmeldung ... Gruß P.S.: Da ich von einem Tool namens Combofix gelesen habe, habe ich mir dies schon einmal heruntergeladen. Avira hat beim Scannen jedoch mit folgender Meldung reagiert: Die Datei 'C:\Dokumente und Einstellungen\****\Desktop\ComboFix.exe' enthielt einen Virus oder unerwünschtes Programm 'APPL/PsExec.E' [program]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a09738c.qua' verschoben! Ist das normal ? Geändert von zaunbauer (18.02.2009 um 21:56 Uhr) Grund: Nachtrag |
Themen zu Avira meldet versteckte Dateien in c:\windows\system32\twain32 |
1.exe, adobe, antivir, auswerten, avira, bho, combofix, desktop, einstellungen, excel, explorer, fehlerbehebung, frage, hijack, hijack this, hijackthis, hkus\s-1-5-18, hängen, internet, internet explorer, logfile, malware.trace, pdf, plug-in, problem, registrierungsschlüssel, software, solution, suchlauf, system, userinit.exe, versteckte objekte, virus, windows, windows xp |