Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner-Vermutung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 13.04.2009, 22:43   #1
geissi
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



Hallo.
Ich habe das Bedenken, dass ich mir einen Trojaner eingefangen habe, da ich ständig Meldungen bekomme, dass ich einen Trojaner in 'C:\WINDOWS\system32\drivers\fips32cup.sys' habe. Zudem bekomme ich ständig die Meldung, dass 'svchost.exe' geschlossen wird. Mein ANti-Viren-System kann sich leider auch nicht mehr updaten.
Was ich bisher gemacht habe, ist 'Spybot-SD' und 'Malwarebytes' Anti-Virensystem' durchlaufen zu lassen, wobei ich bei beiden eine Menge an Treffern bekam, dann nochmal drüberlaufen ließ und dann beide keine Treffer mehr anzeigten.
Ich hoffe, Ihr könnt mir weiterhelfen. Hier mein Log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:24:21, on 13.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Moilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\Dokumente und Einstellungen\***\***exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 5330 bytes

Alt 14.04.2009, 12:21   #2
undoreal
/// AVZ-Toolkit Guru
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



Hallöle geissi

Poste bitte den Malwarebytes und Spybot Bericht und poste auch die AntiVir Meldungen. Die kompletten Dateipfade und die Schädlingsbezeichnungen sind sehr wichtig.

Wie heisst die .exe Datei hier?
Zitat:
C:\Dokumente und Einstellungen\***\***.exe
Oder steht dort dein Name drinn?
__________________

__________________

Alt 14.04.2009, 13:09   #3
geissi
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



Also:
Bei der .exe Datei steht mein Name drin.

Hier die letzten Berichte von Antivir:
C:\WINDOWS\system32\drivers\fips32cup.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen

C:\WINDOWS\system32\drivers\nicsk32.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen


C:\WINDOWS\system32\drivers\port135sik.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen


C:\WINDOWS\system32\drivers\securentm.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen

Nachfolgend kommen die letzen Berichte von Malwarebytes und Spybot. Falls Ihr die davor liegenden auch benötigt, müsst Ihr mal kurz anfragen.

Malwarebytes:
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 1945
Windows 5.1.2600 Service Pack 3

14.04.2009 13:24:49
mbam-log-2009-04-14 (13-24-47).txt

Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|G:\|)
Durchsuchte Objekte: 121206
Laufzeit: 17 minute(s), 20 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 7

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\drivers\securentm.sys (Rootkit.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN10.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN11.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN13.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN14.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN15.tmp (Trojan.Agent) -> No action taken.
C:\WINDOWS\Temp\BN12.tmp (Trojan.Agent) -> No action taken.

Den Spybot-Bericht reiche ich dir nachher dann nach.
Ich hoffe, die bisherigen Berichte bringen Euch etwas.
__________________

Alt 14.04.2009, 13:14   #4
SkyFire
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



hallo und

hast du die infizierten dateien gelöscht? wenn nicht mach das bitte!!!!

danach mach bitte noch ein neues update!!!!!

mfg SkyFire

Alt 14.04.2009, 14:39   #5
geissi
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



Die Dateien von Malwarebytes habe ich gelöscht ja.
Das Update von Malwarebytes funzt aber nie, weil immer eine Fehlermeldung kommt, dass es geschlossen werden muss.

Was soll ich denn eigentlich bei den Meldungen von Antivir machen?
Es zeigt ja immer den gleichen Trojaner an.

Hier ein Bericht von Spybot:


--- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) ---

2009-01-26 blindman.exe (1.0.0.8)
2009-01-26 SDFiles.exe (1.6.1.7)
2009-01-26 SDMain.exe (1.0.0.6)
2009-01-26 SDShred.exe (1.0.2.5)
2009-01-26 SDUpdate.exe (1.6.0.12)
2009-01-26 SpybotSD.exe (1.6.2.46)
2009-03-05 TeaTimer.exe (1.6.6.32)
2009-04-12 unins000.exe (51.49.0.0)
2009-01-26 Update.exe (1.6.0.7)
2009-01-26 advcheck.dll (1.6.2.15)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2009-01-26 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2009-01-26 Tools.dll (2.1.6.10)
2009-01-16 UninsSrv.dll (1.0.0.0)
2009-03-25 Includes\Adware.sbi
2009-03-25 Includes\AdwareC.sbi
2009-01-22 Includes\Cookies.sbi
2009-03-31 Includes\Dialer.sbi
2009-03-25 Includes\DialerC.sbi
2009-01-22 Includes\HeavyDuty.sbi
2009-02-10 Includes\Hijackers.sbi
2009-03-03 Includes\HijackersC.sbi
2009-03-17 Includes\Keyloggers.sbi
2009-03-17 Includes\KeyloggersC.sbi
2004-11-29 Includes\LSP.sbi
2009-04-07 Includes\Malware.sbi
2009-04-07 Includes\MalwareC.sbi
2009-03-25 Includes\PUPS.sbi
2009-03-31 Includes\PUPSC.sbi
2009-01-22 Includes\Revision.sbi
2009-01-13 Includes\Security.sbi
2009-03-23 Includes\SecurityC.sbi
2008-06-03 Includes\Spybots.sbi
2008-06-03 Includes\SpybotsC.sbi
2009-04-07 Includes\Spyware.sbi
2009-04-07 Includes\SpywareC.sbi
2009-04-07 Includes\Tracks.uti
2009-04-08 Includes\Trojans.sbi
2009-04-07 Includes\TrojansC.sbi
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll


--- System information ---
Windows XP (Build: 2600) Service Pack 3 (5.1.2600)
/ MSXML4SP2: Security update for MSXML4 SP2 (KB954430)
/ Windows Media Player: Sicherheitsupdate für Windows Media Player (KB952069)
/ Windows XP: Sicherheitsupdate für Windows XP (KB923689)
/ Windows XP: Sicherheitsupdate für Windows XP (KB941569)
/ Windows XP / SP3: Update für Windows XP (KB898461)
/ Windows XP / SP3: Windows XP Service Pack 3
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB938464-v2)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB946648)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950760)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950762)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950974)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951066)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951376-v2)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951698)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951748)
/ Windows XP / SP4: Update für Windows XP (KB951978)
/ Windows XP / SP4: Hotfix für Windows XP (KB952287)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB952954)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954459)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954600)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB955069)
/ Windows XP / SP4: Update für Windows XP (KB955839)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956802)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956803)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956841)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB957097)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958215)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958644)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958687)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958690)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960225)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960714)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960715)
/ Windows XP / SP4: Update für Windows XP (KB967715)


Alt 14.04.2009, 14:57   #6
SkyFire
 
Trojaner-Vermutung - Standard

Trojaner-Vermutung



1.)
Zitat:
Das Update von Malwarebytes funzt aber nie
das ist egal!!!! mach trotzdem noch eins!!!!

2.)hol dir mal bitte SUPERAntiSpyware von hier!!!!

(dabei ist auch die anleitung!!!)

mach damit dann bitte auch noch ein update und poste es hierher!!!

mfg SkyFire

Geändert von SkyFire (14.04.2009 um 15:04 Uhr)

Antwort

Themen zu Trojaner-Vermutung
0 bytes, adobe, antivir, antivir guard, avira, bho, desktop, einstellungen, excel, explorer, firefox, hijack, hijackthis, internet, internet explorer, log, mein log, microsoft, nvidia, plug-in, programme, rundll, software, svchost.exe, system, trojaner, trojaner eingefangen, tuneup.defrag, windows, windows xp




Ähnliche Themen: Trojaner-Vermutung


  1. Vermutung auf Malware, was tun?
    Plagegeister aller Art und deren Bekämpfung - 19.10.2014 (11)
  2. Vermutung auf Trojaner
    Log-Analyse und Auswertung - 07.09.2014 (4)
  3. Android Trojaner mit Zugriff auf Betriebssystem..... Vermutung!
    Plagegeister aller Art und deren Bekämpfung - 03.04.2014 (1)
  4. Vermutung auf Viren
    Log-Analyse und Auswertung - 07.03.2014 (12)
  5. Vermutung auf Virus
    Log-Analyse und Auswertung - 07.01.2014 (15)
  6. Windows7: Vermutung auf Trojaner
    Plagegeister aller Art und deren Bekämpfung - 24.12.2013 (9)
  7. Windows 7: PopUp Fenster "resyncloud" Vermutung auf Trojaner
    Log-Analyse und Auswertung - 26.09.2013 (11)
  8. Ständig Weisser Bildschirm nach XP Neustart Vermutung: Trojaner
    Plagegeister aller Art und deren Bekämpfung - 17.03.2012 (1)
  9. Vermutung auf Trojaner - eventuell Rootkit
    Plagegeister aller Art und deren Bekämpfung - 26.09.2011 (2)
  10. HijackThis Log. Vermutung auf Trojaner
    Log-Analyse und Auswertung - 22.03.2011 (1)
  11. Trojaner Vermutung
    Log-Analyse und Auswertung - 01.10.2010 (8)
  12. Hijackthis file...vermutung von trojaner :S
    Log-Analyse und Auswertung - 08.03.2010 (18)
  13. Vermutung auf Trojaner und Wurm
    Plagegeister aller Art und deren Bekämpfung - 29.12.2009 (5)
  14. [Vermutung] Immernoch Trojaner und/oder Malware
    Plagegeister aller Art und deren Bekämpfung - 15.12.2008 (1)
  15. Kino.to | Vermutung Trojaner
    Plagegeister aller Art und deren Bekämpfung - 19.10.2008 (15)
  16. Vermutung auf einen Trojaner =/
    Mülltonne - 14.07.2006 (2)
  17. backdoor vermutung
    Plagegeister aller Art und deren Bekämpfung - 03.03.2005 (15)

Zum Thema Trojaner-Vermutung - Hallo. Ich habe das Bedenken, dass ich mir einen Trojaner eingefangen habe, da ich ständig Meldungen bekomme, dass ich einen Trojaner in 'C:\WINDOWS\system32\drivers\fips32cup.sys' habe. Zudem bekomme ich ständig die Meldung, - Trojaner-Vermutung...
Archiv
Du betrachtest: Trojaner-Vermutung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.