Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Avira meldet versteckte Dateien in c:\windows\system32\twain32

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 18.02.2009, 21:27   #1
zaunbauer
 
Avira meldet versteckte Dateien in c:\windows\system32\twain32 - Standard

Avira meldet versteckte Dateien in c:\windows\system32\twain32



Hallo,
mein Viren-Scanner (Avira Personal Free) hat heute beim Suchlauf folgende versteckte Objekte gefunden:

c:\windows\system32\twain32
c:\windows\system32\twain32\user.ds
c:\windows\system32\twain32\local.ds

Ich habe diese Objekte in die Quarantäne kopiert.

Da ich noch nie ein Problem mit versteckten Objekten hatte, habe ich mich im Netz umgeschaut, wie ich das beheben kann. Dabei bin ich auf Hijack This gestoßen. Damit habe ich mein System gescannt und das Logfile in einer Online-Auswertung auswerten lassen. Das hat mir zwar bei meinem o.g. Problem nicht weitergeholfen, hat aber dafür zumindest zwei neue aufgedeckt.
Hier das Logfile (Einträge, die die Auswertung als problematisch ansieht, sind fett):

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:08:23, on 18.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\system32\PROMon.exe
C:\Programme\Analog Devices\SoundMAX\Smtray.exe
C:\WINDOWS\System32\NMSSvc.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://ixquick.com/deu/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe
O4 - HKLM\..\Run: [Smapp] C:\Programme\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://w*w.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1206807220687
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://w*w.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1206807937640
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - h**p://static.pe.studivz.net/photouploader/ImageUploader5.cab?nocache=1210505975
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - h**p://game03.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - h**p://driveragent.com/files/driveragent.cab
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Boonty Games - Unknown owner - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: PLSRemote Service (PLSRemoteSvc) - Unknown owner - C:\WINDOWS\SYSTEM32\PLSRemote.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 5341 bytes


Vorher hatte ich bereits mit Malwarebytes gescannt und die erkannten Probleme beseitigt.

Hier das Logfile:


Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1775
Windows 5.1.2600 Service Pack 3

18.02.2009 19:08:21
mbam-log-2009-02-18 (19-08-21).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 126482
Laufzeit: 2 hour(s), 7 minute(s), 54 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Backdoor.Bot) -> Data: c:\windows\system32\twex.exe -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Backdoor.Bot) -> Data: system32\twex.exe -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.UserInit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe,) Good: (userinit.exe) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\twex.exe (Backdoor.Bot) -> Delete on reboot.


Ein weiterer Lauf von Malwarebytes hat nichts zutage gefördert.


Während der erste Malwarebytes-Scan lief, hat mir Avira weitere Malware-Meldungen gebracht:


In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060271.exe'
wurde ein Virus oder unerwünschtes Programm 'APPL/BoontyGames' [program] gefunden.

In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060236.exe'
wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden.

In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060242.exe'
wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden.

In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060240.exe'
wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden.

In der Datei 'C:\System Volume Information\_restore{53DE5DAB-9533-4FC2-8E26-B8AAC64EDE5B}\RP318\A0060238.exe'
wurde ein Virus oder unerwünschtes Programm 'GAME/Dldr.TryMedia.Gen' [game] gefunden.


Ich habe alle diese Programme in die Quarantäne verschoben.

Da ich keine tieferen Kenntnisse der ganzen Materie besitze und mein PC bis gestern ohne Probleme lief, frage ich mich jetzt:

1. Hängen geschilderte Malware-Vorfälle zusammen oder sind sie getrennt zu betrachten ?

2. Kann sich jemand die Logfiles anschauen ?

3. Was braucht man noch zur Analyse bzw. Fehlerbehebung ?

Eine idiotensichere Schritt-für-Schritt-Anleitung wäre für mich das Beste.

Hoffe auf Rückmeldung ...

Gruß

P.S.: Da ich von einem Tool namens Combofix gelesen habe, habe ich mir dies schon einmal heruntergeladen. Avira hat beim Scannen jedoch mit folgender Meldung reagiert:

Die Datei 'C:\Dokumente und Einstellungen\****\Desktop\ComboFix.exe'
enthielt einen Virus oder unerwünschtes Programm 'APPL/PsExec.E' [program].
Durchgeführte Aktion(en):
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a09738c.qua' verschoben!

Ist das normal ?

Geändert von zaunbauer (18.02.2009 um 21:56 Uhr) Grund: Nachtrag

 

Themen zu Avira meldet versteckte Dateien in c:\windows\system32\twain32
1.exe, adobe, antivir, auswerten, avira, bho, combofix, desktop, einstellungen, excel, explorer, fehlerbehebung, frage, hijack, hijack this, hijackthis, hkus\s-1-5-18, hängen, internet, internet explorer, logfile, malware.trace, pdf, plug-in, problem, registrierungsschlüssel, software, solution, suchlauf, system, userinit.exe, versteckte objekte, virus, windows, windows xp




Ähnliche Themen: Avira meldet versteckte Dateien in c:\windows\system32\twain32


  1. Windows XP: Nach fehlgeschlagener Programminstallation fehlen 2 GB Speicherplatz und Avira meldet „Verstecktes Objekt“ C:\windows\system32\
    Log-Analyse und Auswertung - 11.06.2015 (13)
  2. Windows 7: Avira meldet 243 versteckte Objekte
    Plagegeister aller Art und deren Bekämpfung - 06.04.2015 (7)
  3. Avira meldet TR/Rootkit.Gen in C:windows/system32/drivers....was ist zu tun?
    Plagegeister aller Art und deren Bekämpfung - 19.07.2014 (22)
  4. PC2: Avira meldet versteckte Datei und Speichererweiterung
    Log-Analyse und Auswertung - 12.05.2013 (5)
  5. Avira meldet versteckte Datei und Speichererweiterung
    Log-Analyse und Auswertung - 07.05.2013 (5)
  6. Avira meldet TR/Sirefef.BV.2 -- C:\\windows\system32\ac97inctc.ddl und nach Quarantäne c:\\windows\system32\persfw.dll
    Plagegeister aller Art und deren Bekämpfung - 12.12.2012 (4)
  7. Avira versteckte Dateien und Warnungen gefährlich?
    Log-Analyse und Auswertung - 07.11.2012 (19)
  8. avira antivirus premium meldet in c:\windows\system32\services.exe Virus w32/patched.ub
    Plagegeister aller Art und deren Bekämpfung - 05.07.2012 (22)
  9. System hat immer mindestens 5% CPU - Avira meldet versteckte Dateien
    Plagegeister aller Art und deren Bekämpfung - 23.01.2012 (1)
  10. AVIRA meldet versteckte Objekte;
    Log-Analyse und Auswertung - 12.09.2010 (27)
  11. Avira Premium meldet versteckte Objekte
    Antiviren-, Firewall- und andere Schutzprogramme - 31.07.2010 (4)
  12. AVIRA 2010 25 versteckte Dateien gefunden
    Antiviren-, Firewall- und andere Schutzprogramme - 15.04.2010 (21)
  13. Avira Antivir Personal 10 meldet 14 versteckte Objekte
    Antiviren-, Firewall- und andere Schutzprogramme - 02.04.2010 (2)
  14. c:\windows\system32\wbem\wmiprvse.exe Avira meldet hir einen Virus
    Plagegeister aller Art und deren Bekämpfung - 12.02.2010 (11)
  15. Versteckte dateien in System32
    Log-Analyse und Auswertung - 19.08.2009 (10)
  16. Versteckte Dateien-System32 (Antivir)
    Log-Analyse und Auswertung - 06.01.2009 (24)
  17. Avira findet 466 versteckte Dateien, Viren???
    Plagegeister aller Art und deren Bekämpfung - 08.03.2008 (4)

Zum Thema Avira meldet versteckte Dateien in c:\windows\system32\twain32 - Hallo, mein Viren-Scanner (Avira Personal Free) hat heute beim Suchlauf folgende versteckte Objekte gefunden: c:\windows\system32\twain32 c:\windows\system32\twain32\user.ds c:\windows\system32\twain32\local.ds Ich habe diese Objekte in die Quarantäne kopiert. Da ich noch nie ein - Avira meldet versteckte Dateien in c:\windows\system32\twain32...
Archiv
Du betrachtest: Avira meldet versteckte Dateien in c:\windows\system32\twain32 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.