|
Log-Analyse und Auswertung: W32/Virut.Gen gefunden, bitte HiJack-Log überprüfenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.09.2009, 09:27 | #1 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Hallo! Mein AntiVir findet seit gestern immer den Virus "W32/Virut.Gen". Seit heute morgen kommen ununterbrochen Meldungen über Funde. Dieser "Virus" findet sich jedoch nicht nur in einer Datei, sehr viele Dateien sind davon betroffen. Die meisten in ...Windows/System32 oder Program Files. Hab mal ein HiJack-LOG gemacht. Wäre froh, wenn mir jemand helfen könnte! LOG: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:47:59, on 25.09.2009 Platform: Windows Vista SP2 (WinNT 6.00.1906) MSIE: Internet Explorer v8.00 (8.00.6001.18813) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSLoader.exe C:\Program Files\Acer\Empowering Technology\eAudio\eAudio.exe C:\Program Files\NewTech Infosystems\NTI Backup Now 5\BkupTray.exe C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe C:\Windows\System32\rundll32.exe C:\Program Files\Launch Manager\QtZgAcer.EXE C:\Windows\PLFSetI.exe C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe C:\Program Files\Avira\AntiVir Desktop\avgnt.exe C:\Program Files\SweetIM\Messenger\SweetIM.exe C:\Windows\ehome\ehtray.exe D:\Programme\ICQ6.5\ICQ.exe C:\Windows\ehome\ehmsas.exe C:\Users\Karsten\AppData\Local\Temp\RtkBtMnt.exe C:\Windows\system32\wbem\unsecapp.exe C:\Program Files\Synaptics\SynTP\SynTPHelper.exe C:\program files\avira\antivir desktop\avcenter.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1108&m=aspire_7730g R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aol.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1108&m=aspire_7730g R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1108&m=aspire_7730g R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: SweetIM ToolbarURLSearchHook Class - {EEE6C35D-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll O1 - Hosts: ::1 localhost O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: XML module - {500BCA15-57A7-4eaf-8143-8C619470B13D} - (no file) O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll O2 - BHO: AOL Toolbar Launcher - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: SWEETIE - {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDStoolbar.dll O3 - Toolbar: AOL Toolbar - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll O3 - Toolbar: SweetIM Toolbar for Internet Explorer - {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSloader.exe O4 - HKLM\..\Run: [eAudio] "C:\Program Files\Acer\Empowering Technology\eAudio\eAudio.exe" O4 - HKLM\..\Run: [BkupTray] "C:\Program Files\NewTech Infosystems\NTI Backup Now 5\BkupTray.exe" O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE O4 - HKLM\..\Run: [PLFSetI] C:\Windows\PLFSetI.exe O4 - HKLM\..\Run: [ProductReg] "C:\Program Files\Acer\WR_PopUp\ProductReg.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SweetIM] C:\Program Files\SweetIM\Messenger\SweetIM.exe O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [ICQ] ~"D:\Programme\ICQ6.5\ICQ.exe" silent O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O8 - Extra context menu item: &AOL Toolbar-Suche - c:\program files\aol\aol toolbar 5.0\resources\de-de\local\search.html O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Program Files\AOL\AOL Toolbar 5.0\aoltb.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQ6.5\ICQ.exe O13 - Gopher Prefix: O17 - HKLM\System\CCS\Services\Tcpip\..\{7F22CB9F-CDED-4075-9809-841AF7FDED0D}: NameServer = 212.7.160.2 212.7.160.9 O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe O23 - Service: NTI Backup Now 5 Agent Service (BUNAgentSvc) - NewTech Infosystems, Inc. - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\Client\Agentsvc.exe O23 - Service: CLHNService - Unknown owner - C:\Program Files\Acer Arcade Deluxe\HomeMedia\Kernel\DMP\CLHNService.exe O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe O23 - Service: eDataSecurity Service - Egis Incorporated - C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSService.exe O23 - Service: @%SystemRoot%\ehome\ehrecvr.exe,-101 (ehRecvr) - Unknown owner - C:\Windows\ehome\ehRecvr.exe O23 - Service: @%SystemRoot%\ehome\ehsched.exe,-101 (ehSched) - Unknown owner - C:\Windows\ehome\ehsched.exe O23 - Service: Empowering Technology Service (ETService) - Unknown owner - C:\Program Files\Acer\Empowering Technology\Service\ETService.exe O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe O23 - Service: MobilityService - Unknown owner - C:\Acer\Mobility Center\MobilityService.exe O23 - Service: @%SystemRoot%\system32\msimsg.dll,-27 (msiserver) - Unknown owner - C:\Windows\system32\msiexec.exe O23 - Service: NTI Backup Now 5 Backup Service (NTIBackupSvc) - NewTech InfoSystems, Inc. - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\BackupSvc.exe O23 - Service: NTI Backup Now 5 Scheduler Service (NTISchedulerSvc) - Unknown owner - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\SchedulerSvc.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe O23 - Service: sofatnet Service (sofatnet) - Sigma Designs In - C:\Windows\system32\sofatnet.exe O23 - Service: SolidWorks Licensing Service - SolidWorks - C:\Program Files\Common Files\SolidWorks Shared\Service\SolidWorksLicensing.exe O23 - Service: @%SystemRoot%\servicing\TrustedInstaller.exe,-100 (TrustedInstaller) - Unknown owner - C:\Windows\servicing\TrustedInstaller.exe O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe -- End of file - 10989 bytes |
25.09.2009, 09:35 | #2 |
W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Hi,
__________________ich denke, du kannst dich schonmal mit einem Neuaufsetzen anfreunden.. Führe bitte dennoch dieses Programm im Safe Mode aus: DrWeb - CureIT:
HTML-Code: [CODE]Hier das Logfile rein![/CODE]
__________________ |
25.09.2009, 09:43 | #3 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen tut mir leid wenn ich so dumm frage, aber wie gehe ich denn in den safe-mode?
__________________danke für die schnelle hilfe sconmal! ------------- sorry, war zu schnell! hab es mir durchgelesen Geändert von Taubenmann (25.09.2009 um 09:49 Uhr) |
25.09.2009, 14:55 | #4 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Hi, also hab mal den Computer versucht im Safe Modus zu starten, dann ging aber erstmal gar nichts mehr. Sprich, der Computer ist nicht mehr hochgefahren. Ein Freund von mir hat dann eine bestimmte Tastenkombi gedrückt und kam in ein Menü, indem er dann eine Systemwiederherstellung vom 17.09.09 gemacht hat. Im Moment läuft der PC auch wieder normal. AntiVir hat noch nichts gefunden. Mache gerade nen System-Check. Soll das nun schon die Lösung des Problems gewesen sein? |
25.09.2009, 16:33 | #5 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen So, der AntiVir System-Check ist fertig. Resultat: 3 Funde (W32/Virut.Gen)! Im Vergleich dazu hatte er vor der Wiederherstellung heute morgen über 197 Funde! Ist es damit getan, wenn ich die infizierten Dateien lösche (sind zur Zeit in Quarantäne)? Es sind alles keine Dateien des Systems, sondern Dateien von später installierten Programmen, von denen ich mich auch trennen könnte. Oder soll ich trotzdem Dr. Web im abgesicherten Modus drüberlaufen lassen? Danke für die Hilfe! |
25.09.2009, 20:20 | #7 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Danke für den Tipp! Werds morgen früh direkt machen und wieder posten. Also vielen Dank schonmal für die schnelle Hilfe! |
27.09.2009, 09:05 | #8 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Dauert noch was mit der Dr.Web-Auswertung. Hab es gestern nachmittag gestartet und über Nacht laufen lassen. Irgendwann heut Nacht hat Dr. Web sich dann aufgehangen und ich hab heut morgen nur noch die Fehlermeldung gelesen. Hab es jetzt nochmal neu gestartet. Während das läuft findet AntiVir übrigens auch zwischendurch immer mal wieder einen Trojaner im Ordner: C:\Users\***\AppData\Local\Temp\ Die Dateien, die es findet heißen drw00001.tmp, oder drw00669.tmp usw. mit diesem Trojaner: TR/Crypt.XPACK.Gen Sind das Dateien von DrWeb? Lag jetzt nahe, wegen den Dateinamen. |
27.09.2009, 09:15 | #9 |
W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Wäre nicht schlecht, wenn du während des Scans den AVGuard deaktivierst.
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
27.09.2009, 17:36 | #10 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen hmm, Dr.Web hat sich schon wieder aufgehangen. Es erscheint auf einmal die Meldung: "... funktioniert nicht mehr." also so ne normale vista-fehlermeldung. und jetzt? |
27.09.2009, 21:44 | #11 | |
W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Blöd, dass DrWeb nicht funktioniert. In einem Virutfall würde ich generell zum Neuaufsetzen empfehlen. Warum? Mehr dazu hier: Zitat:
Remove Virut:
HTML-Code: [CODE]Hier das Logfile rein![/CODE]
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
28.09.2009, 10:00 | #12 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen beim download der rmvirut.exe erkennt antivir es als trojaner. soll ich diese meldung ignorieren? |
28.09.2009, 10:23 | #13 |
W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen Das ist ein Fehlalarm von Avira. Aber wie gesagt, mich interessiert nur ob das Tool etwas findet. Es wäre dennoch ratsam, ein Neuaufsetzen in Betracht zu ziehen.
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
28.09.2009, 10:27 | #14 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen ok, dann führe ich das programm mal aus. das problem beim Neuaufsetzen ist, dass ich keine windows-cd habe. der virut ist auf meinem laptop und da war vista nur vorinstalliert und das wars. hab lediglich nen product-key auf der unterseite des laptops aufgeklebt. was tut man denn in so einem fall? |
28.09.2009, 11:36 | #15 |
| W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen hmm, also der W32/Virut-Scan ist durch. Hab das Log auch gespeichert. Nur darin kann man ja jetzt sämtliche Dateien von mir sehen. Mir ist ein bisschen mulmig dabei, das Log jetzt hier für alle ersichtbar in den Thread zu stellen. Gibts da keine andere Lösung? |
Themen zu W32/Virut.Gen gefunden, bitte HiJack-Log überprüfen |
adobe, agere systems, antivir, antivir guard, avg, avira, bho, browser, defender, desktop, dll, explorer, hijackthis, internet, internet explorer, jusched.exe, launch, local\temp, microsoft, nvidia, plug-in, popup, programme, rundll, senden, software, sweetim, temp, toolbars, virus, vista, wmp |