|
Log-Analyse und Auswertung: Trojaner-VermutungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.04.2009, 22:43 | #1 |
| Trojaner-Vermutung Hallo. Ich habe das Bedenken, dass ich mir einen Trojaner eingefangen habe, da ich ständig Meldungen bekomme, dass ich einen Trojaner in 'C:\WINDOWS\system32\drivers\fips32cup.sys' habe. Zudem bekomme ich ständig die Meldung, dass 'svchost.exe' geschlossen wird. Mein ANti-Viren-System kann sich leider auch nicht mehr updaten. Was ich bisher gemacht habe, ist 'Spybot-SD' und 'Malwarebytes' Anti-Virensystem' durchlaufen zu lassen, wobei ich bei beiden eine Menge an Treffern bekam, dann nochmal drüberlaufen ließ und dann beide keine Treffer mehr anzeigten. Ich hoffe, Ihr könnt mir weiterhelfen. Hier mein Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23:24:21, on 13.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\TUProgSt.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\wscntfy.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Moilla Firefox\firefox.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\Dokumente und Einstellungen\***\***exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ? O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 5330 bytes |
14.04.2009, 12:21 | #2 | |
/// AVZ-Toolkit Guru | Trojaner-Vermutung Hallöle geissi
__________________Poste bitte den Malwarebytes und Spybot Bericht und poste auch die AntiVir Meldungen. Die kompletten Dateipfade und die Schädlingsbezeichnungen sind sehr wichtig. Wie heisst die .exe Datei hier? Zitat:
__________________ |
14.04.2009, 13:09 | #3 |
| Trojaner-Vermutung Also:
__________________Bei der .exe Datei steht mein Name drin. Hier die letzten Berichte von Antivir: C:\WINDOWS\system32\drivers\fips32cup.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\nicsk32.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\port135sik.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\securentm.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen Nachfolgend kommen die letzen Berichte von Malwarebytes und Spybot. Falls Ihr die davor liegenden auch benötigt, müsst Ihr mal kurz anfragen. Malwarebytes: Malwarebytes' Anti-Malware 1.36 Datenbank Version: 1945 Windows 5.1.2600 Service Pack 3 14.04.2009 13:24:49 mbam-log-2009-04-14 (13-24-47).txt Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|G:\|) Durchsuchte Objekte: 121206 Laufzeit: 17 minute(s), 20 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 7 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\drivers\securentm.sys (Rootkit.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN10.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN11.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN13.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN14.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN15.tmp (Trojan.Agent) -> No action taken. C:\WINDOWS\Temp\BN12.tmp (Trojan.Agent) -> No action taken. Den Spybot-Bericht reiche ich dir nachher dann nach. Ich hoffe, die bisherigen Berichte bringen Euch etwas. |
14.04.2009, 13:14 | #4 |
| Trojaner-Vermutung hallo und hast du die infizierten dateien gelöscht? wenn nicht mach das bitte!!!! danach mach bitte noch ein neues update!!!!! mfg SkyFire |
14.04.2009, 14:39 | #5 |
| Trojaner-Vermutung Die Dateien von Malwarebytes habe ich gelöscht ja. Das Update von Malwarebytes funzt aber nie, weil immer eine Fehlermeldung kommt, dass es geschlossen werden muss. Was soll ich denn eigentlich bei den Meldungen von Antivir machen? Es zeigt ja immer den gleichen Trojaner an. Hier ein Bericht von Spybot: --- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) --- 2009-01-26 blindman.exe (1.0.0.8) 2009-01-26 SDFiles.exe (1.6.1.7) 2009-01-26 SDMain.exe (1.0.0.6) 2009-01-26 SDShred.exe (1.0.2.5) 2009-01-26 SDUpdate.exe (1.6.0.12) 2009-01-26 SpybotSD.exe (1.6.2.46) 2009-03-05 TeaTimer.exe (1.6.6.32) 2009-04-12 unins000.exe (51.49.0.0) 2009-01-26 Update.exe (1.6.0.7) 2009-01-26 advcheck.dll (1.6.2.15) 2007-04-02 aports.dll (2.1.0.0) 2008-06-14 DelZip179.dll (1.79.11.1) 2009-01-26 SDHelper.dll (1.6.2.14) 2008-06-19 sqlite3.dll 2009-01-26 Tools.dll (2.1.6.10) 2009-01-16 UninsSrv.dll (1.0.0.0) 2009-03-25 Includes\Adware.sbi 2009-03-25 Includes\AdwareC.sbi 2009-01-22 Includes\Cookies.sbi 2009-03-31 Includes\Dialer.sbi 2009-03-25 Includes\DialerC.sbi 2009-01-22 Includes\HeavyDuty.sbi 2009-02-10 Includes\Hijackers.sbi 2009-03-03 Includes\HijackersC.sbi 2009-03-17 Includes\Keyloggers.sbi 2009-03-17 Includes\KeyloggersC.sbi 2004-11-29 Includes\LSP.sbi 2009-04-07 Includes\Malware.sbi 2009-04-07 Includes\MalwareC.sbi 2009-03-25 Includes\PUPS.sbi 2009-03-31 Includes\PUPSC.sbi 2009-01-22 Includes\Revision.sbi 2009-01-13 Includes\Security.sbi 2009-03-23 Includes\SecurityC.sbi 2008-06-03 Includes\Spybots.sbi 2008-06-03 Includes\SpybotsC.sbi 2009-04-07 Includes\Spyware.sbi 2009-04-07 Includes\SpywareC.sbi 2009-04-07 Includes\Tracks.uti 2009-04-08 Includes\Trojans.sbi 2009-04-07 Includes\TrojansC.sbi 2008-03-04 Plugins\Chai.dll 2008-03-05 Plugins\Fennel.dll 2008-02-26 Plugins\Mate.dll 2007-12-24 Plugins\TCPIPAddress.dll --- System information --- Windows XP (Build: 2600) Service Pack 3 (5.1.2600) / MSXML4SP2: Security update for MSXML4 SP2 (KB954430) / Windows Media Player: Sicherheitsupdate für Windows Media Player (KB952069) / Windows XP: Sicherheitsupdate für Windows XP (KB923689) / Windows XP: Sicherheitsupdate für Windows XP (KB941569) / Windows XP / SP3: Update für Windows XP (KB898461) / Windows XP / SP3: Windows XP Service Pack 3 / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB938464-v2) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB946648) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950760) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950762) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950974) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951066) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951376-v2) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951698) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951748) / Windows XP / SP4: Update für Windows XP (KB951978) / Windows XP / SP4: Hotfix für Windows XP (KB952287) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB952954) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954459) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954600) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB955069) / Windows XP / SP4: Update für Windows XP (KB955839) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956802) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956803) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956841) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB957097) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958215) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958644) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958687) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958690) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960225) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960714) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960715) / Windows XP / SP4: Update für Windows XP (KB967715) |
14.04.2009, 14:57 | #6 | |
| Trojaner-Vermutung 1.) Zitat:
2.)hol dir mal bitte SUPERAntiSpyware von hier!!!! (dabei ist auch die anleitung!!!) mach damit dann bitte auch noch ein update und poste es hierher!!! mfg SkyFire Geändert von SkyFire (14.04.2009 um 15:04 Uhr) |
14.04.2009, 15:00 | #7 |
| Trojaner-Vermutung Ich habe noch nie ein Update mit Malewarebytes gemacht. Bisher nur runtergeladen und den Scan durchlaufen lassn. Das andere lade ich mir jetzt. |
14.04.2009, 15:02 | #8 |
| Trojaner-Vermutung ach und mache bitte nochmal das hier mit HJT: Starte nochmals HijackThis * Klick "open the Misc Tools section" * Klick "Open Uninstall Manager" * Klick "Save List" (jetzt wird eine uninstall_list.txt im Ordner HijackThis angelegt.) * Diese Datei öffnest du, und kopiertst ihren Inhalt hier in deinem Thread. die liste postest du mir dann bitte wieder!!! mfg SkyFire |
14.04.2009, 15:14 | #9 |
| Trojaner-Vermutung Ich muss sagen, ich habe die Befürchtung, dass sich das Programm wieder nicht updaten lässt. Soll ich jetzt trotzdem einen Scan durchführen lassen? |
14.04.2009, 15:21 | #10 |
| Trojaner-Vermutung ohhhh.... ich glaube du hast mich falsch verstanden für mich ist update gleich suchlauf!!!!! mach dann bitte noch einen "suchlauf"!!! mfg SkyFire |
14.04.2009, 15:30 | #11 |
Gesperrt | Trojaner-Vermutung ich hbae oftmals diesen eintrag gesehen O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i hast dzu da gemacht (dickgedrukt) rest überlasse ich skyfire mfg RushHour777 |
14.04.2009, 16:11 | #12 |
| Trojaner-Vermutung Ich weiß selbst nicht so genau, warum das dabei ist. Hatte eigentlich nebenher keine Aktivität laufen. Habe jetzt aber ne Meldung mit einem anderen Trojanischen Pferd von AntiVir: C:\System Volum Information\...\A0001144.dll Ist das Trojanische Pferd TR/Dldr.Delphi.Gen |
14.04.2009, 16:22 | #13 | ||
| Trojaner-Vermutung 1.) Zitat:
2.) Zitat:
3.) mach bitte die suchläufe und poste sie mir!!!! mfg SkyFire |
14.04.2009, 16:33 | #14 |
| Trojaner-Vermutung mein Suchlauf von SUPER AntiSpyware läuft schon.. nur das schon über eine Stunde.. |
14.04.2009, 16:40 | #15 |
| Trojaner-Vermutung |
Themen zu Trojaner-Vermutung |
0 bytes, adobe, antivir, antivir guard, avira, bho, desktop, einstellungen, excel, explorer, firefox, hijack, hijackthis, internet, internet explorer, log, mein log, microsoft, nvidia, plug-in, programme, rundll, software, svchost.exe, system, trojaner, trojaner eingefangen, tuneup.defrag, windows, windows xp |