|
Plagegeister aller Art und deren Bekämpfung: Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - FundWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.12.2009, 14:59 | #1 | |||
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Hallo liebe User, ich versuche mein Problem mal möglichst gut zu beschreiben. (Da ich bei dem Vorfall nicht direkt dabei war, kann ich den Ablauf nicht ganz exakt darstellen) Gestern hat Symantec Antivirus 2006 (aktuelle VDF: 25.12.) 3 verschiedene Schädlinge gemeldet: Im temp-Verzeichnis: - Trojan.FakeAV ("wscsvc32.exe") - Malware Defender 2009 (2x "Installer.exe") Im Verzeichnis C:\Programme\malware defense - Core Guard Antivirus 2009 ("mdefense.exe") Die letzten beiden "poppten" immer wieder auf und ließen sich nicht beenden, (manuell) installiert wurden sie allerdings nicht. Ich habe Windows XP SP3 dann im abgesicherten Modus gestartet und den temporären Ordner (C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp) gelöscht. Das hat erstmal auch geholfen, die Programme wollten sich nicht mehr installieren und es war sonst nichts mehr zu sehen. Ein Fullscan mit Symantec AV05 brachte kein Ergebnis. Jetzt begiebt es sich aber, dass Symantec LiveGuard nicht mehr funktioniert und auch kein aktuelles update läd. Wenn man eine Datei manuell scannen will verweist er darauf man solle den Dienst starten, was aber nicht möglich ist. Auch weitere neu installierte Sicherheitsprogramme (malwarebytes, Spybot S&D, gmer) lassen sich nicht (auch nicht im abgesicherten Modus) starten. - CCleaner habe ich ausgeführt. - Hijackthis funktioniert, Logfile s.u. - Malwarebytes funktioniert nicht. (s.o.) - RSIT funktioniert, Logfiles s.u. HijackThis Logfile: Zitat:
RSIT Logfiles: info.txt: Zitat:
Zitat:
Ich hoffe ich habe nichts vergessen und jmd. kann mir weiterhelfen. Vielen Dank, Firestriker Geändert von firestriker (27.12.2009 um 15:59 Uhr) |
28.12.2009, 10:50 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Hallo und
__________________Bitte mal den Avenger anwenden, ich hoffe danach kannst Du Malwarebytes problemlos anwenden. Vorbereitungen: a) Deaktiviere den Hintergrundwächter vom Virenscanner. b) Stöpsele alle externen Datenträger vom Rechner ab. Danach: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code:
ATTFilter files to delete: c:\windows\system32\wscsvc32.exe C:\WINDOWS\system32\krl32mainweq.dll folders to delete: C:\Programme\malware defense 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.
__________________ |
28.12.2009, 14:48 | #3 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Habe den Avenger ausgeführt.
__________________Der Ordner C:\Programme\malware defense war leer und wurde schon vorher manuell gelöscht. Malwarebytes konnte ich gerade installieren und starten. Führe es gleich aus und poste es gleich. Vielen danke für deine Hilfe! HTML-Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. Hidden driver "H8SRTd.sys" found! ImagePath: \systemroot\system32\drivers\H8SRTmlguwjrnjj.sys Driver disabled successfully. Rootkit scan completed. Error: file "c:\windows\system32\wscsvc32.exe" not found! Deletion of file "c:\windows\system32\wscsvc32.exe" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\krl32mainweq.dll" deleted successfully. Error: folder "C:\Programme\malware defense" not found! Deletion of folder "C:\Programme\malware defense" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. |
28.12.2009, 14:50 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Kannst Du jetzt Malwarebytes ausführen?
__________________ Logfiles bitte immer in CODE-Tags posten |
28.12.2009, 15:20 | #5 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund ja, ich lasse Malwarebytes gerade durchlaufen. Dauert allerdings sicher noch einen Moment. Hier die Logdatei: HTML-Code: Malwarebytes' Anti-Malware 1.42 Datenbank Version: 3443 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 28.12.2009 15:26:38 mbam-log-2009-12-28 (15-26-38).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 142818 Laufzeit: 35 minute(s), 18 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 6 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense (Rogue.MalwareDefense) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\H8SRT (Rootkit.TDSS) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\h8srtd.sys (Rootkit.TDSS) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\H8SRTmxfauvkmpk.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\H8SRTnhtpmtuiqj.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\drivers\H8SRTmlguwjrnjj.sys (Malware.Packer) -> Quarantined and deleted successfully. C:\WINDOWS\system32\H8SRTknsbiqmupt.dat (Rootkit.TDSS) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\H8SRT65ae.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\H8SRTf920.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. Geändert von firestriker (28.12.2009 um 15:28 Uhr) |
28.12.2009, 15:35 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Gut, dann mach jetzt bitte einen Durchlauf mit Combofix: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ --> Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund |
28.12.2009, 15:50 | #7 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund hi cosinus, auf dem Computer ist Symantec Antivirus 2005 installiert, welches sich nicht manuell komplett beenden lässt. Soll ich deine Anweisungen trotzdem befolgen? Gruß, Firestriker |
28.12.2009, 15:53 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Ok, wag trotzdem einen Durchlauf. Wenn Symantec meckert, bitte alles ignorieren bzw. zulassen, damit Combofix ungestört laufen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
28.12.2009, 16:29 | #9 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Scan war erfolgreich. Logdatei von CombiFix: HTML-Code: ComboFix 09-12-27.03 - Administrator 28.12.2009 16:12:40.1.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1495 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Administrator\Desktop\cofi.exe AV: Symantec AntiVirus Corporate Edition *On-access scanning disabled* (Updated) {FB06448E-52B8-493A-90F3-E43226D3305C} . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\Administrator\Anwendungsdaten\.# c:\windows\system32\pwdmon.dll c:\windows\system32\srcr.dat . ((((((((((((((((((((((( Dateien erstellt von 2009-11-28 bis 2009-12-28 )))))))))))))))))))))))))))))) . 2009-12-28 15:05 . 2009-12-28 15:05 -------- d-----w- c:\programme\CCleaner 2009-12-28 13:45 . 2009-12-28 13:45 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2009-12-28 13:45 . 2009-12-03 15:14 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2009-12-28 13:45 . 2009-12-28 13:45 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-12-28 13:45 . 2009-12-03 15:13 19160 ----a-w- c:\windows\system32\drivers\mbam.sys 2009-12-27 14:02 . 2009-12-27 14:02 -------- d-----w- C:\rsit 2009-12-27 13:08 . 2009-12-28 13:45 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2009-12-27 12:47 . 2009-12-27 12:48 -------- d-----w- c:\programme\Spybot - Search & Destroy 2009-12-27 12:11 . 2009-12-27 12:11 -------- d-----w- c:\programme\Trend Micro 2009-12-26 16:28 . 2009-12-26 16:28 552 ----a-w- c:\windows\system32\d3d8caps.dat 2009-12-26 12:12 . 2009-12-26 12:12 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\PrivacIE 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\IECompatCache 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-----r- c:\dokumente und einstellungen\LocalService\Favoriten 2009-12-26 11:54 . 2009-12-26 11:54 -------- d-sh--w- c:\dokumente und einstellungen\NetworkService\IETldCache 2009-12-21 09:39 . 2009-12-21 09:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\.jpi_cache 2009-12-21 09:39 . 2009-12-21 09:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\.java 2009-12-17 18:39 . 2009-12-17 18:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\InterVideo . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-12-28 15:21 . 2009-01-23 12:29 -------- d-----w- c:\programme\Symantec AntiVirus 2009-12-28 15:17 . 2009-06-01 14:18 0 ----a-w- c:\windows\system32\drivers\lvuvc.hs 2009-12-28 15:02 . 2009-06-27 14:33 10 ----a-w- c:\windows\popcinfo.dat 2009-12-09 20:50 . 1980-01-01 08:00 64994 ----a-w- c:\windows\system32\perfc007.dat 2009-12-09 20:50 . 1980-01-01 08:00 395074 ----a-w- c:\windows\system32\perfh007.dat 2009-12-06 10:37 . 2009-06-01 13:47 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\U3 2009-11-22 14:22 . 2009-11-22 14:22 -------- d-----w- c:\programme\Windows Media Connect 2 2009-10-29 07:40 . 1980-01-01 08:00 916480 ----a-w- c:\windows\system32\wininet.dll 2009-10-21 05:38 . 2009-01-22 18:03 25088 ----a-w- c:\windows\system32\httpapi.dll 2009-10-21 05:38 . 2009-01-22 18:03 75776 ----a-w- c:\windows\system32\strmfilt.dll 2009-10-20 16:20 . 2009-01-22 18:03 265728 ----a-w- c:\windows\system32\drivers\http.sys 2009-10-13 10:32 . 1980-01-01 08:00 271360 ----a-w- c:\windows\system32\oakley.dll 2009-10-12 13:38 . 1980-01-01 08:00 79872 ----a-w- c:\windows\system32\raschap.dll 2009-10-12 13:38 . 1980-01-01 08:00 150528 ----a-w- c:\windows\system32\rastls.dll 2009-08-07 17:36 . 2009-08-07 17:36 104 ----a-w- c:\programme\Arbeitsplatz.lnk . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232] "ibmmessages"="c:\programme\IBM\Messages By IBM\ibmmessages.exe" [2004-08-06 442368] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "S3TRAY2"="S3Tray2.exe" [2001-10-12 69632] "SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2004-06-16 110592] "SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2004-06-16 512000] "TPKMAPHELPER"="c:\programme\ThinkPad\Utilities\TpKmapAp.exe" [2004-02-05 897024] "TpShocks"="TpShocks.exe" [2004-03-27 102400] "TPHOTKEY"="c:\progra~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe" [2004-08-17 94208] "TP4EX"="tp4ex.exe" [2002-09-04 53248] "EZEJMNAP"="c:\progra~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe" [2003-12-25 208896] "ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-08-25 339968] "UC_Start"="c:\programme\IBM\Updater\\ucstartup.exe" [2004-07-15 36864] "UpdateManager"="c:\programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" [2003-08-19 110592] "dla"="c:\windows\system32\dla\tfswctrl.exe" [2004-09-02 127035] "ibmmessages"="c:\programme\IBM\Messages By IBM\ibmmessages.exe" [2004-08-06 442368] "SSC_UserPrompt"="c:\programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-08-10 218240] "IBMPRC"="c:\ibmtools\UTILS\ibmprc.exe" [2004-03-19 90112] "QCWLICON"="c:\programme\ThinkPad\ConnectUtilities\QCWLICON.EXE" [2004-11-09 81920] "BMMGAG"="c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll" [2004-07-29 110592] "BMMLREF"="c:\programme\ThinkPad\Utilities\BMMLREF.EXE" [2004-07-29 20480] "BMMMONWND"="c:\progra~1\ThinkPad\UTILIT~1\BatInfEx.dll" [2004-07-29 398848] "ccApp"="c:\programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2006-11-21 52840] "vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2007-03-14 125632] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2007-06-26 312320] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\Administrator\Startmen\Programme\Autostart\ LaunchU3.exe.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Microsoft\Installer\{D8E363A7-88B7-446D-B2C0-E26CE4DC8E54}\_294823.exe [2009-6-1 22486] c:\dokumente und einstellungen\Administrator\Startmen\Programme\Autostart\ LaunchU3.exe.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Microsoft\Installer\{D8E363A7-88B7-446D-B2C0-E26CE4DC8E54}\_294823.exe [2009-6-1 22486] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696] Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2009-1-22 24576] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\QConGina] 2004-11-09 11:53 262144 ----a-w- c:\windows\system32\QConGina.dll [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\IBM\\Updater\\ucsmb.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\IBM\\Updater\\jre\\bin\\javaw.exe"= "c:\\Programme\\IBM\\Updater\\jre\\bin\\java.exe"= "c:\\WINDOWS\\system32\\sessmgr.exe"= "c:\\Programme\\NetMeeting\\conf.exe"= "c:\\Programme\\Microsoft Office\\Live Meeting 8\\Console\\PWConsole.exe"= R1 TPPWR;TPPWR;c:\windows\system32\drivers\TPPWR.SYS [22.01.2009 19:41 16384] R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [28.08.2009 19:02 102448] S3 LucentSoftModem;Lucent Technologies Soft Modem;c:\windows\system32\drivers\LTSM.sys [25.02.2003 00:36 802683] S3 QCNDISIF;QCNDISIF;c:\windows\system32\drivers\qcndisif.sys [22.01.2009 19:38 12288] S3 SavRoam;SAVRoam;c:\programme\Symantec AntiVirus\SavRoam.exe [14.03.2007 19:48 116416] . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank uInternet Connection Wizard,ShellNext = hxxp://www.gocyberlink.com/registration/registration1.asp?SoftWare=POWERDVD&Version_Num=4.0&Cd_Key=MV29972297522206&Company=Company&FName=Benutzer&Lang=Deu IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 FF - ProfilePath - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\9qjdn90p.default\ FF - prefs.js: browser.startup.homepage - about:blank . - - - - Entfernte verwaiste Registrierungseinträge - - - - HKLM-Run-UC_SMB - (no file) ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-12-28 16:20 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_USERS\S-1-5-21-24235640-3672679981-2733740390-500\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (Administrator) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,71,2e,6e,72,91,be,49,4b,be,11,cf,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,71,2e,6e,72,91,be,49,4b,be,11,cf,\ . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(720) c:\windows\system32\Ati2evxx.dll - - - - - - - > 'explorer.exe'(1320) c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\System32\ibmpmsvc.exe c:\windows\system32\Ati2evxx.exe c:\windows\system32\S24EvMon.exe c:\windows\system32\Ati2evxx.exe c:\programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe c:\programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe c:\programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe c:\programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe c:\programme\Symantec AntiVirus\DefWatch.exe c:\programme\IBM\IBM Rapid Restore Ultra\rrpcsb.exe c:\windows\System32\QCONSVC.EXE c:\windows\system32\RegSrvc.exe c:\windows\system32\TpShocks.exe c:\windows\system32\RunDll32.exe c:\programme\Symantec AntiVirus\Rtvscan.exe c:\windows\system32\rundll32.exe c:\programme\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe c:\programme\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe c:\windows\system32\TpKmpSVC.exe c:\programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe c:\windows\system32\wscntfy.exe c:\dokumente und einstellungen\All Users\Anwendungsdaten\U3\U3Launcher\LaunchU3.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-12-28 16:25:29 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-12-28 15:25 Vor Suchlauf: 14 Verzeichnis(se), 17.824.931.840 Bytes frei Nach Suchlauf: 16 Verzeichnis(se), 17.732.710.400 Bytes frei WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect - - End Of File - - F364EEF793678BEF80CD0D9B38F5E24B |
28.12.2009, 21:10 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. (Deine XXX mit dem richtigen Namen wieder ersetzen!!) Code:
ATTFilter KILLALL:: RegLockDel:: [HKEY_USERS\S-1-5-21-24235640-3672679981-2733740390-500\Software\Microsoft\Internet Explorer\User Preferences] "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=- "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=- File:: c:\windows\system32\drivers\lvuvc.hs c:\windows\popcinfo.dat 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.12.2009, 15:16 | #11 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Hallo, habe gerade Combifix ausgeführt. Die dazugehörige Logdatei: HTML-Code: ComboFix 09-12-27.03 - Administrator 29.12.2009 14:59:19.2.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1487 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Administrator\Desktop\cofi.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Administrator\Desktop\CFScript.txt AV: Symantec AntiVirus Corporate Edition *On-access scanning disabled* (Updated) {FB06448E-52B8-493A-90F3-E43226D3305C} FILE :: "c:\windows\popcinfo.dat" "c:\windows\system32\drivers\lvuvc.hs" . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\windows\popcinfo.dat c:\windows\system32\drivers\lvuvc.hs . ((((((((((((((((((((((( Dateien erstellt von 2009-11-28 bis 2009-12-29 )))))))))))))))))))))))))))))) . 2009-12-28 15:05 . 2009-12-28 15:05 -------- d-----w- c:\programme\CCleaner 2009-12-28 13:45 . 2009-12-28 13:45 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2009-12-28 13:45 . 2009-12-03 15:14 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2009-12-28 13:45 . 2009-12-28 13:45 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-12-28 13:45 . 2009-12-03 15:13 19160 ----a-w- c:\windows\system32\drivers\mbam.sys 2009-12-27 14:02 . 2009-12-27 14:02 -------- d-----w- C:\rsit 2009-12-27 13:08 . 2009-12-28 13:45 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2009-12-27 12:47 . 2009-12-27 12:48 -------- d-----w- c:\programme\Spybot - Search & Destroy 2009-12-27 12:11 . 2009-12-27 12:11 -------- d-----w- c:\programme\Trend Micro 2009-12-26 16:28 . 2009-12-26 16:28 552 ----a-w- c:\windows\system32\d3d8caps.dat 2009-12-26 12:12 . 2009-12-26 12:12 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\PrivacIE 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\IECompatCache 2009-12-26 12:07 . 2009-12-26 12:07 -------- d-----r- c:\dokumente und einstellungen\LocalService\Favoriten 2009-12-26 11:54 . 2009-12-26 11:54 -------- d-sh--w- c:\dokumente und einstellungen\NetworkService\IETldCache 2009-12-21 09:39 . 2009-12-21 09:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\.jpi_cache 2009-12-21 09:39 . 2009-12-21 09:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\.java 2009-12-17 18:39 . 2009-12-17 18:39 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\InterVideo . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-12-29 14:06 . 2009-01-23 12:29 -------- d-----w- c:\programme\Symantec AntiVirus 2009-12-09 20:50 . 1980-01-01 08:00 64994 ----a-w- c:\windows\system32\perfc007.dat 2009-12-09 20:50 . 1980-01-01 08:00 395074 ----a-w- c:\windows\system32\perfh007.dat 2009-12-06 10:37 . 2009-06-01 13:47 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\U3 2009-11-22 14:22 . 2009-11-22 14:22 -------- d-----w- c:\programme\Windows Media Connect 2 2009-11-21 15:54 . 1980-01-01 08:00 471552 ----a-w- c:\windows\AppPatch\aclayers.dll 2009-10-29 07:40 . 1980-01-01 08:00 916480 ------w- c:\windows\system32\wininet.dll 2009-10-21 05:38 . 2009-01-22 18:03 25088 ----a-w- c:\windows\system32\httpapi.dll 2009-10-21 05:38 . 2009-01-22 18:03 75776 ----a-w- c:\windows\system32\strmfilt.dll 2009-10-20 16:20 . 2009-01-22 18:03 265728 ----a-w- c:\windows\system32\drivers\http.sys 2009-10-13 10:32 . 1980-01-01 08:00 271360 ----a-w- c:\windows\system32\oakley.dll 2009-10-12 13:38 . 1980-01-01 08:00 79872 ----a-w- c:\windows\system32\raschap.dll 2009-10-12 13:38 . 1980-01-01 08:00 150528 ----a-w- c:\windows\system32\rastls.dll 2009-08-07 17:36 . 2009-08-07 17:36 104 ----a-w- c:\programme\Arbeitsplatz.lnk . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232] "ibmmessages"="c:\programme\IBM\Messages By IBM\ibmmessages.exe" [2004-08-06 442368] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "S3TRAY2"="S3Tray2.exe" [2001-10-12 69632] "SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2004-06-16 110592] "SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2004-06-16 512000] "TPKMAPHELPER"="c:\programme\ThinkPad\Utilities\TpKmapAp.exe" [2004-02-05 897024] "TpShocks"="TpShocks.exe" [2004-03-27 102400] "TPHOTKEY"="c:\progra~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe" [2004-08-17 94208] "TP4EX"="tp4ex.exe" [2002-09-04 53248] "EZEJMNAP"="c:\progra~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe" [2003-12-25 208896] "ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-08-25 339968] "UC_Start"="c:\programme\IBM\Updater\\ucstartup.exe" [2004-07-15 36864] "UpdateManager"="c:\programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" [2003-08-19 110592] "dla"="c:\windows\system32\dla\tfswctrl.exe" [2004-09-02 127035] "ibmmessages"="c:\programme\IBM\Messages By IBM\ibmmessages.exe" [2004-08-06 442368] "SSC_UserPrompt"="c:\programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-08-10 218240] "IBMPRC"="c:\ibmtools\UTILS\ibmprc.exe" [2004-03-19 90112] "QCWLICON"="c:\programme\ThinkPad\ConnectUtilities\QCWLICON.EXE" [2004-11-09 81920] "BMMGAG"="c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll" [2004-07-29 110592] "BMMLREF"="c:\programme\ThinkPad\Utilities\BMMLREF.EXE" [2004-07-29 20480] "BMMMONWND"="c:\progra~1\ThinkPad\UTILIT~1\BatInfEx.dll" [2004-07-29 398848] "ccApp"="c:\programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2006-11-21 52840] "vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2007-03-14 125632] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2007-06-26 312320] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\Administrator\Startmen\Programme\Autostart\ LaunchU3.exe.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Microsoft\Installer\{D8E363A7-88B7-446D-B2C0-E26CE4DC8E54}\_294823.exe [2009-6-1 22486] c:\dokumente und einstellungen\Administrator\Startmen\Programme\Autostart\ LaunchU3.exe.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Microsoft\Installer\{D8E363A7-88B7-446D-B2C0-E26CE4DC8E54}\_294823.exe [2009-6-1 22486] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696] Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2009-1-22 24576] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\QConGina] 2004-11-09 11:53 262144 ----a-w- c:\windows\system32\QConGina.dll [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\IBM\\Updater\\ucsmb.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\IBM\\Updater\\jre\\bin\\javaw.exe"= "c:\\Programme\\IBM\\Updater\\jre\\bin\\java.exe"= "c:\\WINDOWS\\system32\\sessmgr.exe"= "c:\\Programme\\NetMeeting\\conf.exe"= "c:\\Programme\\Microsoft Office\\Live Meeting 8\\Console\\PWConsole.exe"= R1 TPPWR;TPPWR;c:\windows\system32\drivers\TPPWR.SYS [22.01.2009 19:41 16384] R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [28.08.2009 19:02 102448] S3 LucentSoftModem;Lucent Technologies Soft Modem;c:\windows\system32\drivers\LTSM.sys [25.02.2003 00:36 802683] S3 QCNDISIF;QCNDISIF;c:\windows\system32\drivers\qcndisif.sys [22.01.2009 19:38 12288] S3 SavRoam;SAVRoam;c:\programme\Symantec AntiVirus\SavRoam.exe [14.03.2007 19:48 116416] . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank uInternet Connection Wizard,ShellNext = hxxp://www.gocyberlink.com/registration/registration1.asp?SoftWare=POWERDVD&Version_Num=4.0&Cd_Key=MV29972297522206&Company=Company&FName=Benutzer&Lang=Deu IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 FF - ProfilePath - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\9qjdn90p.default\ FF - prefs.js: browser.startup.homepage - about:blank . ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-12-29 15:06 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(720) c:\windows\system32\Ati2evxx.dll - - - - - - - > 'explorer.exe'(2400) c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\System32\ibmpmsvc.exe c:\windows\system32\Ati2evxx.exe c:\windows\system32\S24EvMon.exe c:\windows\system32\Ati2evxx.exe c:\programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe c:\programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe c:\programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe c:\programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe c:\programme\Symantec AntiVirus\DefWatch.exe c:\programme\IBM\IBM Rapid Restore Ultra\rrpcsb.exe c:\windows\System32\QCONSVC.EXE c:\windows\system32\RegSrvc.exe c:\programme\Symantec AntiVirus\Rtvscan.exe c:\windows\system32\TpKmpSVC.exe c:\programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe c:\windows\system32\wscntfy.exe c:\windows\system32\TpShocks.exe c:\programme\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe c:\programme\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe c:\windows\system32\RunDll32.exe c:\windows\system32\rundll32.exe c:\dokumente und einstellungen\All Users\Anwendungsdaten\U3\U3Launcher\LaunchU3.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-12-29 15:11:56 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-12-29 14:11 ComboFix2.txt 2009-12-28 15:25 Vor Suchlauf: 15 Verzeichnis(se), 17.723.944.960 Bytes frei Nach Suchlauf: 16 Verzeichnis(se), 17.689.432.064 Bytes frei - - End Of File - - 858CFF7C4491B2CE76E5CC555AC74C3E |
29.12.2009, 15:46 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Sollte i.O. gehen - noch Probleme/Meldungen?
__________________ Logfiles bitte immer in CODE-Tags posten |
29.12.2009, 17:14 | #13 |
| Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Hallo cosinus, vielen Danke für deine Hilfe! Zurzeit sind keine Probleme/Meldungen vorhanden. Eine Frage habe ich noch: Ich habe vor der Säuberungsaktion die wichtigsten Daten auf einem USB-Stick gesichert. Kann ich diesen gefahrlos wieder anstecken? |
29.12.2009, 18:57 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund Ja solltest Du können. Aber ich empfehle, den Autostart grundsätzlich zu deaktivieren. Falls Du einen verseuchten Stick dransteckst und der Virenscanner erkennt das nicht hast Du den Salat (bei Adminrechten auf jeden Fall, auch mit eingeschränkten Rechten ist das nicht prickelnd wenn da ungefragt was ausgeführt wird!) Um den zu deaktivieren hab ich mal die noautoplay.reg hochgeladen. Lad das mal auf dem Desktop herunter, führ die Datei aus und bestätige mit ja. Nach einem Neustart des Rechners ist der Autostart auf allen Laufwerken deaktiviert, d.h. keine CD, kein Stick oder sonstwas startet nach dem Einstecken mehr automatisch.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojan.FakeAV/ MalwareDefender09 / CoreGuardAntivirus09 - Fund |
32-bit, abgesicherten modus, ablauf, antivirus, antivirus 2009, beenden, datei, defender, einstellungen, eraser, gerätetreiber, gmer, guard, hijack, hijackthis, hkus\s-1-5-18, hotfix.exe, internet explorer 8, logfile, malware, malware defender, malwarebytes, malwaredefender, msiexec.exe, neu, nicht möglich, notification, ordner, problem, programme, schädlinge, security update, skype.exe, sp3, spybot, starten, symantec, tracker, trojan.fakeav, update, windows, windows internet, windows internet explorer, windows xp, windows-tool |