|
Plagegeister aller Art und deren Bekämpfung: Virtumonde.sdn - in C:\WINDOWS\system32\Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.06.2009, 14:14 | #1 |
| Virtumonde.sdn - in C:\WINDOWS\system32\ Hallo, ich habe WinXP (SP 3), Avira AntiVir Premium, Spybot Search&Destroy und zusätzlich Threatfire als Betriebssystem bzw. Sicherheitssoftware. Beim Durchlaufen von "Spybot" wird der Trojaner "virtumonde.sdn" ausgegeben. Folgende Dateien seien betroffen: Code:
ATTFilter Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000004_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1215522044 Properties.filedatetext=2008-07-08 15:00:44 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000005_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1196426354 Properties.filedatetext=2007-11-30 14:39:14 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000006_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1196421514 Properties.filedatetext=2007-11-30 13:18:34 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000007_.tmp.dll Properties.size=1063424 Properties.md5=4C897C69754D88F496339B1A666907C1 Properties.filedate=1208139733 Properties.filedatetext=2008-04-14 04:22:13 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000014_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1196426354 Properties.filedatetext=2007-11-30 14:39:14 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000019_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1196426354 Properties.filedatetext=2007-11-30 14:39:14 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000021_.tmp.dll Properties.size=2026496 Properties.md5=13334FAF18AB3B9083B8DD8A668B8BB6 Properties.filedate=1218719983 Properties.filedatetext=2008-08-14 15:19:43 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000022_.tmp.dll Properties.size=2147840 Properties.md5=5961DD3AEC44962A76F0D8D895C172F1 Properties.filedate=1218719982 Properties.filedatetext=2008-08-14 15:19:42 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000023_.tmp.dll Properties.size=109056 Properties.md5=4BB6A83640F1D1792AD21CE767B621C6 Properties.filedate=1208139779 Properties.filedatetext=2008-04-14 04:22:59 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000024_.tmp.dll Properties.size=731648 Properties.md5=95092EFBE367A108ECDD5D6E439754C3 Properties.filedate=1208139712 Properties.filedatetext=2008-04-14 04:21:52 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000025_.tmp.dll Properties.size=735744 Properties.md5=CB28AF8C4F50DDD91D1DB253DF0C2679 Properties.filedate=1208139734 Properties.filedatetext=2008-04-14 04:22:14 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000026_.tmp.dll Properties.size=678400 Properties.md5=53E1CCF332A2F40B5E08476921CD8B44 Properties.filedate=1208139727 Properties.filedatetext=2008-04-14 04:22:07 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_000052_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1215589025 Properties.filedatetext=2008-07-09 09:37:05 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_001195_.tmp.dll Properties.size=18808 Properties.md5=A8762FAAC16D72DEBAE156F67ABE73E2 Properties.filedate=1196426354 Properties.filedatetext=2007-11-30 14:39:14 Virtumonde.sdn: [SBI $2CF65D3D] Bibliothek (Datei, nothing done) C:\WINDOWS\system32\_001202_.tmp.dll Properties.size=78336 Properties.md5=5A46ADC091E7ECD4FCC167A714E754AF Properties.filedate=1235148564 Properties.filedatetext=2009-02-20 18:49:24 Hier noch der Logfile von "HijackThis": Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:05:09, on 21.06.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe D:\Programme\Sicherheit\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE D:\Programme\Sicherheit\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe D:\Programme\Sicherheit\CDBurnerXP\NMSAccessU.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\CyberLink\Shared Files\RichVideo.exe C:\WINDOWS\system32\svchost.exe D:\Programme\Sicherheit\ThreatFire\TFService.exe C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\system32\RUNDLL32.EXE D:\Programme\Sicherheit\Avira\AntiVir Desktop\avgnt.exe D:\Programme\Sicherheit\ThreatFire\TFTray.exe C:\WINDOWS\system32\ctfmon.exe D:\Programme\Sicherheit\Spybot - Search & Destroy\TeaTimer.exe D:\Programme\Sicherheit\Avira\AntiVir Desktop\avmailc.exe D:\Programme\Sicherheit\Avira\AntiVir Desktop\AVWEBGRD.EXE C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\System32\alg.exe D:\Programme\Firefox\firefox.exe D:\Programme\Sicherheit\HijackThis\HijackThis.exe C:\WINDOWS\system32\wbem\wmiprvse.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\RaidTool\xInsIDE.exe O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\xRaidSetup.exe boot O4 - HKLM\..\Run: [LanguageShortcut] C:\Programme\CyberLink\PowerDVD\Language\Language.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [avgnt] "D:\Programme\Sicherheit\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [ThreatFire] D:\Programme\Sicherheit\ThreatFire\TFTray.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Sicherheit\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: WISO Mein Sparbuch heute.lnk = D:\Programme\WISO\meinsparbuchheute.exe O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SICHER~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1205748932903 O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab O16 - DPF: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} (Java Plug-in 1.6.0_13) - O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\avmailc.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\avguard.exe O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - D:\Programme\Sicherheit\Avira\AntiVir Desktop\AVWEBGRD.EXE O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMSAccessU - Unknown owner - D:\Programme\Sicherheit\CDBurnerXP\NMSAccessU.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe O23 - Service: ThreatFire - PC Tools - D:\Programme\Sicherheit\ThreatFire\TFService.exe -- End of file - 7554 bytes |
Themen zu Virtumonde.sdn - in C:\WINDOWS\system32\ |
antivir, antivir guard, antivir premium, avira, avira antivir premium, bho, bonjour, cdburnerxp, desktop, explorer, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, microsoft, nvidia, plug-in, programme, rundll, sparbuch, suche, system, trojaner, windows, windows xp, wiso |