Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Virtumonde.sdn - in C:\WINDOWS\system32\

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 21.06.2009, 14:14   #1
polaris625
 
Virtumonde.sdn - in C:\WINDOWS\system32\ - Standard

Virtumonde.sdn - in C:\WINDOWS\system32\



Hallo,

ich habe WinXP (SP 3), Avira AntiVir Premium, Spybot Search&Destroy und zusätzlich Threatfire als Betriebssystem bzw. Sicherheitssoftware.

Beim Durchlaufen von "Spybot" wird der Trojaner "virtumonde.sdn" ausgegeben. Folgende Dateien seien betroffen:

Code:
ATTFilter
Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000004_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1215522044
  Properties.filedatetext=2008-07-08 15:00:44

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000005_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1196426354
  Properties.filedatetext=2007-11-30 14:39:14

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000006_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1196421514
  Properties.filedatetext=2007-11-30 13:18:34

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000007_.tmp.dll
  Properties.size=1063424
  Properties.md5=4C897C69754D88F496339B1A666907C1
  Properties.filedate=1208139733
  Properties.filedatetext=2008-04-14 04:22:13

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000014_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1196426354
  Properties.filedatetext=2007-11-30 14:39:14

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000019_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1196426354
  Properties.filedatetext=2007-11-30 14:39:14

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000021_.tmp.dll
  Properties.size=2026496
  Properties.md5=13334FAF18AB3B9083B8DD8A668B8BB6
  Properties.filedate=1218719983
  Properties.filedatetext=2008-08-14 15:19:43

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000022_.tmp.dll
  Properties.size=2147840
  Properties.md5=5961DD3AEC44962A76F0D8D895C172F1
  Properties.filedate=1218719982
  Properties.filedatetext=2008-08-14 15:19:42

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000023_.tmp.dll
  Properties.size=109056
  Properties.md5=4BB6A83640F1D1792AD21CE767B621C6
  Properties.filedate=1208139779
  Properties.filedatetext=2008-04-14 04:22:59

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000024_.tmp.dll
  Properties.size=731648
  Properties.md5=95092EFBE367A108ECDD5D6E439754C3
  Properties.filedate=1208139712
  Properties.filedatetext=2008-04-14 04:21:52

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000025_.tmp.dll
  Properties.size=735744
  Properties.md5=CB28AF8C4F50DDD91D1DB253DF0C2679
  Properties.filedate=1208139734
  Properties.filedatetext=2008-04-14 04:22:14

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000026_.tmp.dll
  Properties.size=678400
  Properties.md5=53E1CCF332A2F40B5E08476921CD8B44
  Properties.filedate=1208139727
  Properties.filedatetext=2008-04-14 04:22:07

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_000052_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1215589025
  Properties.filedatetext=2008-07-09 09:37:05

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_001195_.tmp.dll
  Properties.size=18808
  Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2
  Properties.filedate=1196426354
  Properties.filedatetext=2007-11-30 14:39:14

Virtumonde.sdn: [SBI $2CF65D3D]  Bibliothek (Datei, nothing done)
  C:\WINDOWS\system32\_001202_.tmp.dll
  Properties.size=78336
  Properties.md5=5A46ADC091E7ECD4FCC167A714E754AF
  Properties.filedate=1235148564
  Properties.filedatetext=2009-02-20 18:49:24
         
Avira findet ebenso wie Threatfire nichts. Habe nach Suchen auf div. Boards noch "Malewarebytes Anti-Malware" durchlaufen lassen. Dort wird auch nichts gefunden.

Hier noch der Logfile von "HijackThis":
Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:05:09, on 21.06.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Programme\Sicherheit\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\Sicherheit\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
D:\Programme\Sicherheit\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
D:\Programme\Sicherheit\ThreatFire\TFService.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
D:\Programme\Sicherheit\Avira\AntiVir Desktop\avgnt.exe
D:\Programme\Sicherheit\ThreatFire\TFTray.exe
C:\WINDOWS\system32\ctfmon.exe
D:\Programme\Sicherheit\Spybot - Search & Destroy\TeaTimer.exe
D:\Programme\Sicherheit\Avira\AntiVir Desktop\avmailc.exe
D:\Programme\Sicherheit\Avira\AntiVir Desktop\AVWEBGRD.EXE
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\alg.exe
D:\Programme\Firefox\firefox.exe
D:\Programme\Sicherheit\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\RaidTool\xInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\xRaidSetup.exe boot
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programme\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "D:\Programme\Sicherheit\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ThreatFire] D:\Programme\Sicherheit\ThreatFire\TFTray.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Sicherheit\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: WISO Mein Sparbuch heute.lnk = D:\Programme\WISO\meinsparbuchheute.exe
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1205748932903
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab
O16 - DPF: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - 
O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\avmailc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\AVWEBGRD.EXE
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMSAccessU - Unknown owner - D:\Programme\Sicherheit\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ThreatFire - PC Tools - D:\Programme\Sicherheit\ThreatFire\TFService.exe

--
End of file - 7554 bytes
         
Kann mir jemand helfen?! Wie sind die unterschiedlichen Ergebnisse der verschiedenen Programme zu deuten, vorallem der Logfile von "HijackThis". Können die bei "Spybot" aufgeführten Dateien ohne Bedenken gelöscht werden?

Antwort

Themen zu Virtumonde.sdn - in C:\WINDOWS\system32\
antivir, antivir guard, antivir premium, avira, avira antivir premium, bho, bonjour, cdburnerxp, desktop, explorer, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, microsoft, nvidia, plug-in, programme, rundll, sparbuch, suche, system, trojaner, windows, windows xp, wiso




Ähnliche Themen: Virtumonde.sdn - in C:\WINDOWS\system32\


  1. Avira meldet TR/Sirefef.BV.2 -- C:\\windows\system32\ac97inctc.ddl und nach Quarantäne c:\\windows\system32\persfw.dll
    Plagegeister aller Art und deren Bekämpfung - 12.12.2012 (4)
  2. Malware-gen in C:\Windows\System32\services.exe Windows 7 Service Pack 1 x86 NTFS
    Log-Analyse und Auswertung - 11.11.2012 (13)
  3. incredibar eingefangen/ DLL C:\Windows\system32\MSCTF.dll ist keine gültige windows datei
    Plagegeister aller Art und deren Bekämpfung - 22.10.2012 (22)
  4. Trojaner C:\Windows\system32\rundll32.exe Folgender Eintrag fehlt: FQ10 Fehler in C:\Windows\system32\rundll32.exe Folgender Eintrag fehlt:
    Plagegeister aller Art und deren Bekämpfung - 05.10.2012 (19)
  5. w32/patched.ub in c:\windows\system32\service.exe und BDS/ZAccess.V in c:\windows\installer.....
    Plagegeister aller Art und deren Bekämpfung - 29.09.2012 (4)
  6. TR/ATRAPS.Gen2, TR/Sirefef.16896 (in C:\Windows\Installer\...) und W32/Patched.UA (C:\Windows\System32\services.exe)
    Plagegeister aller Art und deren Bekämpfung - 04.09.2012 (5)
  7. @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\windows\System32\alg.exe
    Plagegeister aller Art und deren Bekämpfung - 17.04.2011 (1)
  8. Win32.Loader.O (DB) in C:\WINDOWS\SYSTEM32\WINLOGON.EXE und C:\WINDOWS\Explorer.EXE
    Plagegeister aller Art und deren Bekämpfung - 26.08.2010 (3)
  9. /Windows/system32/config/system - Fehler mit Windows und beim Starten des PCs.
    Alles rund um Windows - 25.04.2010 (4)
  10. Virtumonde/Virtumonde.prx nicht entfernbar !!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2009 (29)
  11. Smitfraud C, virtumonde, virtumonde generic
    Plagegeister aller Art und deren Bekämpfung - 09.01.2009 (11)
  12. Virtumonde, Virtumonde.generic und Smitfraud-C. lassen sich nicht entfernen
    Log-Analyse und Auswertung - 22.12.2008 (1)
  13. Infiziert mit Virtumonde generic,Virtumonde ,Smitfraud-C und virtumonde.prx
    Plagegeister aller Art und deren Bekämpfung - 17.12.2008 (0)
  14. Spybot meldet Smitfraud-C. Virtumonde & Virtumonde.generic Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 15.12.2008 (1)
  15. Smitfraud-C. & Virtumonde & Virtumonde.generic
    Log-Analyse und Auswertung - 01.12.2008 (7)
  16. F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDO WS\system32\n
    Log-Analyse und Auswertung - 05.10.2007 (10)
  17. Windows findet das C:/WINDOWS/System32/NVMCTAY.DLL Modul nicht!
    Mülltonne - 21.09.2006 (1)

Zum Thema Virtumonde.sdn - in C:\WINDOWS\system32\ - Hallo, ich habe WinXP (SP 3), Avira AntiVir Premium, Spybot Search&Destroy und zusätzlich Threatfire als Betriebssystem bzw. Sicherheitssoftware. Beim Durchlaufen von "Spybot" wird der Trojaner "virtumonde.sdn" ausgegeben. Folgende Dateien seien - Virtumonde.sdn - in C:\WINDOWS\system32\...
Archiv
Du betrachtest: Virtumonde.sdn - in C:\WINDOWS\system32\ auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.