![]() |
|
Plagegeister aller Art und deren Bekämpfung: TR/CRYPT.XPACK.GEN und tr/agent.8704.76Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() | ![]() TR/CRYPT.XPACK.GEN und tr/agent.8704.76 Ein freundlich Pok Pok Pok erstmal. also antivir findet immer die 2 die zwei gleichen trojaner: TR/CRYPT.XPACK.GEN und tr/agent.8704.76. ich weiß nicht wie man die löschen kann. ich hab mir den AW: TR/CRYPT.XPACK.GEN gelöscht?! thread durchgelesen und wollte die liste abarbeiten bei CCleaner hatte ich keine probleme. Malwarebytes-Anti-Malware konnte ich runtergeladen und installiern doch ich kann es nicht öffnen. Daraufhin hab ich gemerkt das ich mein laufwerk nicht öffen kann da die Fehlermeldung "RECYCLER\S-7-3-71-......... konnte nicht gefunden werden" kommt ,weiß nicht mehr weiter ![]() report von Antivir: Premium Security Suite Erstellungsdatum der Reportdatei: Samstag, 21. März 2009 20:52 Es wird nach 1310220 Virenstämmen gesucht. Lizenznehmer : Huhn Seriennummer : 1700493581-ISECE-0001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : KEN Versionsinformationen: BUILD.DAT : 9.0.0.355 29020 Bytes 11.3.2009 14:42:00 AVSCAN.EXE : 9.0.3.3 464641 Bytes 18.3.2009 15:10:46 AVSCAN.DLL : 9.0.3.0 49409 Bytes 18.3.2009 15:10:45 LUKE.DLL : 9.0.3.2 209665 Bytes 18.3.2009 15:11:06 LUKERES.DLL : 9.0.2.0 13569 Bytes 18.3.2009 15:11:06 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 12:38:17 ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.2.2009 21:32:12 ANTIVIR2.VDF : 7.1.2.152 749568 Bytes 11.3.2009 12:15:12 ANTIVIR3.VDF : 7.1.2.197 263168 Bytes 20.3.2009 16:25:05 Engineversion : 8.2.0.120 AEVDF.DLL : 8.1.1.0 106868 Bytes 30.1.2009 20:59:56 AESCRIPT.DLL : 8.1.1.67 364923 Bytes 18.3.2009 15:22:43 AESCN.DLL : 8.1.1.8 127346 Bytes 6.3.2009 14:30:22 AERDL.DLL : 8.1.1.3 438645 Bytes 22.12.2008 12:38:18 AEPACK.DLL : 8.1.3.10 397686 Bytes 5.3.2009 14:30:06 AEOFFICE.DLL : 8.1.0.36 196987 Bytes 28.2.2009 07:33:07 AEHEUR.DLL : 8.1.0.107 1663352 Bytes 18.3.2009 15:22:42 AEHELP.DLL : 8.1.2.2 119158 Bytes 28.2.2009 07:33:03 AEGEN.DLL : 8.1.1.30 336245 Bytes 18.3.2009 15:22:40 AEEMU.DLL : 8.1.0.9 393588 Bytes 22.12.2008 12:38:17 AECORE.DLL : 8.1.6.6 176501 Bytes 17.2.2009 23:15:52 AEBB.DLL : 8.1.0.3 53618 Bytes 22.12.2008 12:38:17 AVWINLL.DLL : 9.0.0.3 18177 Bytes 18.3.2009 15:10:47 AVPREF.DLL : 9.0.0.1 43777 Bytes 18.3.2009 15:10:45 AVREP.DLL : 8.0.0.3 155905 Bytes 18.3.2009 15:10:38 AVREG.DLL : 9.0.0.0 36609 Bytes 18.3.2009 15:10:45 AVARKT.DLL : 9.0.0.1 292609 Bytes 18.3.2009 15:10:40 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 18.3.2009 15:10:42 SQLITE3.DLL : 3.6.1.0 326401 Bytes 18.3.2009 15:11:10 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 18.3.2009 15:11:10 NETNT.DLL : 9.0.0.0 11521 Bytes 18.3.2009 15:11:07 RCIMAGE.DLL : 9.0.0.22 2901249 Bytes 18.3.2009 15:10:31 RCTEXT.DLL : 9.0.35.0 91393 Bytes 18.3.2009 15:10:31 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: h:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: H:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: ein Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Samstag, 21. März 2009 20:52 Untersuchung der Systemdateien wird begonnen: Signiert -> 'H:\WINDOWS\system32\svchost.exe' Signiert -> 'H:\WINDOWS\system32\winlogon.exe' Signiert -> 'H:\WINDOWS\explorer.exe' Signiert -> 'H:\WINDOWS\system32\smss.exe' Signiert -> 'H:\WINDOWS\system32\wininet.DLL' Signiert -> 'H:\WINDOWS\system32\wsock32.DLL' Signiert -> 'H:\WINDOWS\system32\ws2_32.DLL' Signiert -> 'H:\WINDOWS\system32\services.exe' Signiert -> 'H:\WINDOWS\system32\lsass.exe' Signiert -> 'H:\WINDOWS\system32\csrss.exe' Signiert -> 'H:\WINDOWS\system32\drivers\kbdclass.sys' Signiert -> 'H:\WINDOWS\system32\spoolsv.exe' Signiert -> 'H:\WINDOWS\system32\alg.exe' Signiert -> 'H:\WINDOWS\system32\wuauclt.exe' Signiert -> 'H:\WINDOWS\system32\advapi32.DLL' Signiert -> 'H:\WINDOWS\system32\user32.DLL' Signiert -> 'H:\WINDOWS\system32\gdi32.DLL' Signiert -> 'H:\WINDOWS\system32\kernel32.DLL' Signiert -> 'H:\WINDOWS\system32\ntdll.DLL' Signiert -> 'H:\WINDOWS\system32\ntoskrnl.exe' Signiert -> 'H:\WINDOWS\system32\ctfmon.exe' Die Systemdateien wurden durchsucht ('21' Dateien) Der Suchlauf nach versteckten Objekten wird begonnen. Die Reparaturanweisungen wurden in die Datei 'H:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Avira\AntiVir Desktop\PROFILES\AVSCAN-20090321-205428-815CFC7C.avp' geschrieben. h:\windows\system32\gaopdxstirtpxebfpodowkvpqosenebdmtnkpb.dll [INFO] Die Datei ist nicht sichtbar. [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde gelöscht. h:\windows\system32\gaopdxcounter [INFO] Die Datei ist nicht sichtbar. h:\windows\system32\drivers\gaopdxeycmmpxtowkridvbfxymtageeprnowxr.sys [INFO] Die Datei ist nicht sichtbar. h:\windows\system32\drivers\gaopdxoulqjoodpiurqxdlxyhhilrqumuptnvp.sys [INFO] Die Datei ist nicht sichtbar. h:\windows\system32\drivers\gaopdxppfmlwhovktubqivwxrinvmyfvndjtkp.sys [INFO] Die Datei ist nicht sichtbar. h:\windows\system32\drivers\gaopdxtavbwulkyfgyqrstirpdwyqkssovrsbr.sys [INFO] Die Datei ist nicht sichtbar. [FUND] Ist das Trojanische Pferd TR/Agent.8704.76 [INFO] Es konnte kein SpecVir-Eintrag gefunden werden! Ende des Suchlaufs: Samstag, 21. März 2009 20:54 Benötigte Zeit: 01:52 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 0 Verzeichnisse wurden überprüft 6 Dateien wurden geprüft 2 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 1 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 4 Dateien ohne Befall 0 Archive wurden durchsucht 0 Warnungen 1 Hinweise 39514 Objekte wurden beim Rootkitscan durchsucht 11 Versteckte Objekte wurden gefunden Hier ist die log von hijackthis:Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:32:04, on 21.3.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16791) Boot mode: Normal Running processes: H:\WINDOWS\System32\smss.exe H:\WINDOWS\SYSTEM32\winlogon.exe H:\WINDOWS\system32\services.exe H:\WINDOWS\system32\lsass.exe H:\WINDOWS\system32\svchost.exe H:\WINDOWS\System32\svchost.exe H:\WINDOWS\system32\spoolsv.exe H:\Programme\Avira\AntiVir Desktop\avguard.exe H:\Programme\avmwlanstick\WlanNetService.exe H:\Programme\CPUCooL\CooLSrv.exe H:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe H:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe H:\Programme\Java\jre6\bin\jqs.exe H:\Programme\Avira\AntiVir Desktop\avmailc.exe H:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE H:\WINDOWS\Explorer.EXE H:\WINDOWS\System32\svchost.exe H:\Programme\Avira\AntiVir Desktop\sched.exe H:\WINDOWS\SOUNDMAN.EXE H:\Programme\avmwlanstick\wlangui.exe H:\WINDOWS\system32\VTTimer.exe H:\Programme\Java\jre6\bin\jusched.exe H:\WINDOWS\system32\ctfmon.exe H:\WINDOWS\system32\svchost.exe H:\Programme\Internet Explorer\iexplore.exe H:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = socks= R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = plimus.com,www.plimus.com,regnow.com,www.regnow.com, R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - H:\Programme\Winamp Toolbar\winamptb.dll R3 - URLSearchHook: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - H:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - H:\Programme\Winamp Toolbar\winamptb.dll O2 - BHO: UrlHelper Class - {74322BF9-DF26-493f-B0DA-6D2FC5E6429E} - H:\Programme\BearShare Applications\BearShare MediaBar\BearShareIEHelper.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - H:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file) O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - H:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - H:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: BearShare MediaBar - {D3DEE18F-DB64-4BEB-9FF1-E1F0A5033E4A} - H:\Programme\BearShare Applications\BearShare MediaBar\BearShareMediaBar.dll O3 - Toolbar: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file) O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - H:\Programme\Winamp Toolbar\winamptb.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "H:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [AVMWlanClient] H:\Programme\avmwlanstick\wlangui.exe O4 - HKLM\..\Run: [VTTimer] VTTimer.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "H:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "H:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &Winamp Search - H:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - H:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - H:\Programme\Messenger\msmsgs.exe O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O16 - DPF: {E36C5562-C4E0-4220-BCB2-1C671E3A5916} - file://H:\DRIVERS\snapsys\HDDDiag\bin\npseatools.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B706C692-F4D2-4D87-B8B4-6388DB365574}: NameServer = 85.255.112.177,85.255.112.117 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.177,85.255.112.117 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.177,85.255.112.117 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.177,85.255.112.117 O23 - Service: Avira Firewall (AntiVirFirewallService) - Avira GmbH - H:\Programme\Avira\AntiVir Desktop\avfwsvc.exe O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - H:\Programme\Avira\AntiVir Desktop\avmailc.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - H:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - H:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - H:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE O23 - Service: AVM WLAN Connection Service - AVM Berlin - H:\Programme\avmwlanstick\WlanNetService.exe O23 - Service: CPUCooLServer Service (CPUCooLServer) - Unknown owner - H:\Programme\CPUCooL\CooLSrv.exe O23 - Service: CyberLink Media Library Service - Cyberlink - H:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - H:\Programme\Java\jre6\bin\jqs.exe -- End of file - 6892 bytes für alle dir mir antworten leg ich ein Ei ![]() |
Themen zu TR/CRYPT.XPACK.GEN und tr/agent.8704.76 |
.dll, 0 bytes, adobe, antivir, antivir guard, avgnt, avgnt.exe, avira, bho, desktop, einstellungen, firewall, freundlich, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, logon.exe, nicht gefunden, nt.dll, ntdll.dll, object, plug-in, security, services.exe, software, stick, suchlauf, svchost.exe, tr/agent.8704.76, tr/crypt.xpack.ge, tr/crypt.xpack.gen, trojaner, versteckte objekte, windows, winlogon.exe, wuauclt.exe |