|
Plagegeister aller Art und deren Bekämpfung: Trojan Horse generic 16.amtrWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
24.01.2010, 18:06 | #1 |
| Trojan Horse generic 16.amtr Hallo zusammen, AVR Free findet bei mir "Trojan Horse generic 16.amtr". Habe versucht ihn gleich zu löschen, irgendwie spinnt mein System nun aber etwas. Firefox funktioniert immer langsamer, IE garrnicht mehr. Auch ansonsten habe ich das Gefühl, dass alles etwas langsamer läuft. Desweiteren habe ich immer Probleme, wenn ich zB Forenbeiträge abschicke. (beim ersten Versuch kommt zumeist eine Meldung an welche ich mich leider nicht mehr erinnern kann) Ich nutze Windows XP Home Version 2002 mit SP3. Könnt ihr mir helfen? |
24.01.2010, 18:51 | #2 |
| Trojan Horse generic 16.amtr ps:
__________________habe versucht das Logfile selber auszuwerten. 3 - 4 Einträge, bei denen nur ein ? kam sind mir nicht bekannt und ich weiss nicht, was ich damit machen soll. Wisst ihr mehr? HTML-Code: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:46:34, on 24.01.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Cisco Systems\VPN Client\cvpnd.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\WINDOWS\system32\svchost.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Hp\HP Software Update\HPWuSchd2.exe C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\HP\QuickPlay\QPService.exe C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe C:\PROGRA~1\AVG\AVG8\avgtray.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\Winamp\winampa.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Veoh Networks\Veoh\VeohClient.exe C:\Programme\Messenger\msmsgs.exe C:\PROGRA~1\AVG\AVG8\avgrsx.exe C:\PROGRA~1\AVG\AVG8\avgnsx.exe C:\WINDOWS\System32\svchost.exe C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe C:\PROGRA~1\hpq\Shared\HPQTOA~1.EXE C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Mozilla Firefox\firefox.exe C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:9666 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1 R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O3 - Toolbar: (no name) - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - (no file) O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hp\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [QPService] "C:\Programme\HP\QuickPlay\QPService.exe" O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [bugarobad] Rundll32.exe "c:\windows\system32\veyoroda.dll",a O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [BMIMZMHMFM] C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: HP Photosmart Premier – Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: VPN Client.lnk = ? O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG8\avgpp.dll O20 - AppInit_DLLs: pajosuri.dll c:\windows\system32\veyoroda.dll O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll O21 - SSODL: wayurudut - {edc5e5ff-12e6-429f-bcad-7ee6666f671d} - c:\windows\system32\veyoroda.dll O22 - SharedTaskScheduler: tokatiluy - {edc5e5ff-12e6-429f-bcad-7ee6666f671d} - c:\windows\system32\veyoroda.dll O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe -- End of file - 8480 bytes |
24.01.2010, 21:21 | #3 |
| Trojan Horse generic 16.amtr P.S.:
__________________Vorhin hatte ich zusätzlich das Probelm, dass sich der IE immer wieder von alleine öffnete(während dem Nutzen von Firefox). Habe dann noch einmal neu installiert - beim Neustart kam die Meldung, dass folgendes aus Sicherheitsgründen blockiert würde: generic host process system32. Anschließend dann der Windows Problembericht, dass eben dieser Prozess nicht ausgeführt werden kann. Zusätzlich komme ich mit dem IE auch gar nicht mehr online. Da stimmt doch irgendwas nicht... Bitte helft mir, ich habe in den nächsten zwei Wochen Klausuren und mein PC darf nicht schlapp machen. Was kann ich tun? PPS: Malewarebytes Anti-Maleware lässt sich nicht installieren. Bzw kommt kurz vor dem Ende der Installation eine Fehlermeldung, anschließend wird beim Versuch das Programm zu starten irgendeine Datei nicht gefunden. Dazu muss ich sagen, dass ich das Programm eigentlich schon vorher drauf hatte, da gabs dann dasselbe Problem. Also noch mal installiert... und nochmal... und hier stehe ich nun. BITTE HELFT MIR!! Geändert von colinzeal (24.01.2010 um 21:46 Uhr) |
25.01.2010, 01:56 | #4 |
| Trojan Horse generic 16.amtr AVG findet beim Scan jetzt auch noch drei mal trojan horse.downloader.agent2.RAE und dazu noch einen darauf verweisenden regestry key mit HKU vorne (finde ich in der registry selbst aber nicht.) Malewarebytes kann ich übrigens immernoch noch nutzen. Bei der Deinstallation lässt sich eine bestimmte Datei nicht löschen und bei der Installation wird keine exe Datei gefunden. Ich dreh' am Rad! |
25.01.2010, 19:32 | #5 |
| Trojan Horse generic 16.amtr Hi, Dateien Online überprüfen lassen:
Code:
ATTFilter C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe c:\windows\system32\veyoroda.dll
Falls beide erkannt, weiter mit Avenger: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Registry values to replace with dummy: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|AppInit_DLLs Registry values to delete: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|bugarobad Files to delete: C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe c:\windows\system32\veyoroda.dll Folders to delete: C:\DOKUME~1\Besitzer\LOKALE~1\Temp 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: Öffne das HijackThis -- Button "scan" -- vor den unten genannten Einträge(n) Häkchen setzen -- Button "Fix checked" -- PC neustarten Achtung: Alle Anwendungen bis auf HJ müssen geschlossen sein, ein eventuell aktiver Teatimer von Spybot muss unbedingt deaktiviert sein!) Code:
ATTFilter O4 - HKCU\..\Run: [BMIMZMHMFM] C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe O21 - SSODL: wayurudut - {edc5e5ff-12e6-429f-bcad-7ee6666f671d} - c:\windows\system32\veyoroda.dll O22 - SharedTaskScheduler: tokatiluy - {edc5e5ff-12e6-429f-bcad-7ee6666f671d} - c:\windows\system32\veyoroda.dll Gmer: http://www.trojaner-board.de/74908-a...t-scanner.html Den Downloadlink findest Du links oben (http://www.gmer.net/#files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte GMER und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
25.01.2010, 20:50 | #6 | ||
| Trojan Horse generic 16.amtr Hallo und danke für die Antwort! Erst einmal sorry, falls ich etwas falsch machen sollte - ich bin absoluter Laie. Habe leider die erste Datei (C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Xsl.exe) nicht gefunden. Weder mit Virus Total noch im Explorer. Das ~ steht doch für eine Abkürzung, oder? So oder so, ich finds leider nirgends Kann es daran liegen, dass ich in der Zwischenzeit noch etwas rumprobiert habe? Hier nocheinmal ein aktuelles LogFile von HiJackThis: HTML-Code: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:41:49, on 25.01.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Cisco Systems\VPN Client\cvpnd.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe C:\PROGRA~1\AVG\AVG8\avgrsx.exe C:\Programme\Winamp\winampa.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~1\AVG\AVG8\avgnsx.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\HP\QuickPlay\QPService.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe C:\Programme\Hp\HP Software Update\HPWuSchd2.exe C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe C:\PROGRA~1\AVG\AVG8\avgtray.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\svchost.exe C:\PROGRA~1\hpq\Shared\HPQTOA~1.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\AVG\AVG8\avgscanx.exe C:\Programme\AVG\AVG8\avgcsrvx.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:9666 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1 R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programme\AVG\AVG8\Toolbar\IEToolbar.dll O4 - HKLM\..\Run: [bugarobad] Rundll32.exe "c:\windows\system32\gayudida.dll",a O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [QPService] "C:\Programme\HP\QuickPlay\QPService.exe" O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hp\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: HP Photosmart Premier – Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: VPN Client.lnk = ? O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG8\avgpp.dll O20 - AppInit_DLLs: c:\windows\system32\gayudida.dll,pajosuri.dll O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll O21 - SSODL: dibositut - {11b856f5-0335-4f78-b2df-a299fd82b613} - c:\windows\system32\gayudida.dll O22 - SharedTaskScheduler: gahurihor - {11b856f5-0335-4f78-b2df-a299fd82b613} - c:\windows\system32\gayudida.dll O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe -- End of file - 8015 bytes http://www.virustotal.com/de/analisis/bb8928a9d955e98f2640051a58fbe750375d42cb441b6c9834aef554f815e5f4-1264446919 HTML-Code: Antivirus Version letzte aktualisierung Ergebnis a-squared 4.5.0.50 2010.01.25 - AhnLab-V3 5.0.0.2 2010.01.25 - AntiVir 7.9.1.150 2010.01.25 - Antiy-AVL 2.0.3.7 2010.01.22 - Authentium 5.2.0.5 2010.01.25 - Avast 4.8.1351.0 2010.01.25 - AVG 9.0.0.730 2010.01.25 - BitDefender 7.2 2010.01.25 - CAT-QuickHeal 10.00 2010.01.25 - ClamAV 0.94.1 2010.01.25 - Comodo 3706 2010.01.25 - DrWeb 5.0.1.12222 2010.01.25 - eSafe 7.0.17.0 2010.01.25 - eTrust-Vet 35.2.7259 2010.01.25 - F-Prot 4.5.1.85 2010.01.25 - F-Secure 9.0.15370.0 2010.01.25 - Fortinet 4.0.14.0 2010.01.25 - GData 19 2010.01.25 - Ikarus T3.1.1.80.0 2010.01.25 - Jiangmin 13.0.900 2010.01.24 - K7AntiVirus 7.10.952 2010.01.22 - Kaspersky 7.0.0.125 2010.01.25 - McAfee 5872 2010.01.25 - McAfee+Artemis 5872 2010.01.25 - McAfee-GW-Edition 6.8.5 2010.01.25 Heuristic.LooksLike.Trojan.Vundo.91648G.B Microsoft 1.5405 2010.01.25 - NOD32 4805 2010.01.25 - Norman 6.04.03 2010.01.25 - nProtect 2009.1.8.0 2010.01.25 - Panda 10.0.2.2 2010.01.25 Suspicious file PCTools 7.0.3.5 2010.01.25 - Prevx 3.0 2010.01.25 High Risk Fraudulent Security Program Rising 22.32.00.04 2010.01.25 - Sophos 4.50.0 2010.01.25 Sus/UnkPack-C Sunbelt 3.2.1858.2 2010.01.24 - Symantec 20091.2.0.41 2010.01.25 - TheHacker 6.5.0.9.162 2010.01.25 - TrendMicro 9.120.0.1004 2010.01.25 - VBA32 3.12.12.1 2010.01.25 - ViRobot 2010.1.25.2154 2010.01.25 - VirusBuster 5.0.21.0 2010.01.25 - weitere Informationen File size: 95744 bytes MD5 : d6a1de651ed8c3efaa0330af8c7da3f1 SHA1 : 1b8d1533ad10d078bdbae1b34ec93b428380123a SHA256: bb8928a9d955e98f2640051a58fbe750375d42cb441b6c9834aef554f815e5f4 PEInfo: PE Structure information<br> <br> ( base data )<br> entrypointaddress.: 0x2609E<br> timedatestamp.....: 0x4B5AD803 (Sat Jan 23 12:05:39 2010)<br> machinetype.......: 0x14C (Intel I386)<br> <br> ( 5 sections )<br> name viradd virsiz rawdsiz ntrpy md5<br> .text 0x1000 0x1000 0x200 7.56 035415491f552759e298511227be2657<br>.rdata 0x2000 0x23000 0x13000 8.00 23d7a687fc0c16d9c4319f2de04b7a42<br>.data 0x25000 0x1000 0x600 0.77 24f4c6916620499f4fd2eca871c808e8<br>.reloc 0x26000 0x3000 0x2800 4.42 ad1ee5b45018ce935a293833f0c104b0<br>.RR 0x29000 0x127B 0x1200 0.00 b1e27aa018409de6bfd73f8afb883a65<br> <br> ( 3 imports )<br> <br>> advapi32.dll: RegOpenKeyA<br>> shlwapi.dll: StrCatChainW, UrlGetPartW, UrlCombineW, UrlHashW, UrlEscapeA, UrlGetLocationW, UrlUnescapeW<br>> user32.dll: GetDC, SendMessageA, MessageBeep, DialogBoxIndirectParamA, MessageBoxW, DispatchMessageW, TranslateMessage<br> <br> ( 0 exports )<br> TrID : File type identification<br>Win32 Dynamic Link Library (generic) (55.7%)<br>Clipper DOS Executable (14.8%)<br>Generic Win/DOS Executable (14.7%)<br>DOS Executable Generic (14.6%)<br>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) ssdeep: 1536:naFf+ydHZJx8kBNXj6kxhi2wREeqhW9IiV0rlujnzqdXlCZpAE5a:nwbZJ2Sj6eh/2Eq97V0rYnzqdXp5 Prevx Info: <a href="http://info.prevx.com/aboutprogramtext.asp?PX5=2B87A35B0060866776B4019B4466BF00098F64EA" target="_blank">http://info.prevx.com/aboutprogramtext.asp?PX5=2B87A35B0060866776B4019B4466BF00098F64EA</a> PEiD : - RDS : NSRL Reference Data Set<br>- EDIT: so, hier nun die Ergebnisse von Avenger: Zitat:
wollte gerade die erwähnten HijackThis Einträge fixen, aber die haben nun alle eine andere Endung. Zitat:
Der erste Eintrag wird ja nicht mehr gefunden. Edit: so, neu gestartet. MAM als test.exe downgeloaded. Die Installation klappt nun und es wird im Explorer zumindest eine mbamgui.exe Datei mit Symbol angezeigt, dennoch tut sich nichts, wenn ich drauf klicke. Sch.... Ok, als nächstes führe ich nun den letzten Schritt aus.. Geändert von colinzeal (25.01.2010 um 21:27 Uhr) |
25.01.2010, 22:46 | #7 | |
| Trojan Horse generic 16.amtr ok, hier dann noch die Ergebnisse GMER: Zitat:
|
26.01.2010, 07:50 | #8 |
| Trojan Horse generic 16.amtr Hi, die Teile haben sich unter neuem Namen wiederhergestellt, da muß ein Loader irgendwo rumhängen... Versuche die mbma.exe im MAM-Verzeichnis auf test.exe umzubenennen und zu starten... Schluß mit Lustig: Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet! Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop * Doppelklick auf die OTL.exe * Vista/Win7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen * Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output * Unter Extra Registry, wähle bitte Use SafeList * Klicke nun auf Run Scan links oben * Wenn der Scan beendet wurde werden 2 Logfiles erstellt * Poste die Logfiles hier in den Thread. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.01.2010, 10:11 | #9 |
| Trojan Horse generic 16.amtr Hi Chris, danke fuer die Antwort. Bin gerade in der Uni und komme erst heute Nachmittag wieder an meinen Rechner. Um dann gleich nichts falsch zu machen vorher noch eine Frage: Mit Antivirenloesung ausschalten meinst du AVG, oder? Wie bekomme ich das denn hin bzw vorallem beim Reboot? Die exe Datei im MBAM Ordner auf Test.exe umzubenennen hatte ich schon vergeblich versucht, aenderte nichts. (Allerdings heisst diese, und ich vermute, dass das die eigetliche MBA.EXE ist, da sie die einzige exe Datei mit dem Software Symbol ist bei jeder Installation mbamgui.exe - das "gui" am Ende ist egal oder ist das eine andere Datei? Eine andere gibt's naemlich leider nicht) Soll ich den Rest trotzdem so ausfuehren? Danke fuer deine Hilfe! Geändert von colinzeal (26.01.2010 um 10:39 Uhr) |
26.01.2010, 10:39 | #10 |
| Trojan Horse generic 16.amtr Ja, nach dem CF-Lauf solltest Du MAM laufen lassen und dann erst OTL, sonst tauchen ev. durch MAM gelöschte Sachen unnötigerweise im OTL-Log auf! chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.01.2010, 10:57 | #11 |
| Trojan Horse generic 16.amtr Habe eben mal gegoogelt: AVG laesst sich wohl nicht komplett ausschalten bei der Version, die ich habe. (laut AVG Forum) Soll ich es dann vorher alles deinstallieren oder ist das zu gefaehrlich? Eine einzelne Quelle behauptet, man koenne es mit http://www.sysinternals.com ausschalten. Was ist davon zu halten? Und zu MAM hatte ich gerade noch etwas editiert: Es wird gar keine normale mbam.exe Datei sondern nur mbamgui.exe angezeigt- ist die unterschiedliche Endung egal? Und MAM am besten vor oder nach CF neu installieren? Und nach OTL AVG wieder neu aufspielen? Sorry für die vielen Zwischenfragen, aber ich möchte alles richtig machen denn ein neu Aufsetzen des Systems waere in der jetzigen Phase der Super Gau fuer mich. |
26.01.2010, 11:04 | #12 |
| Trojan Horse generic 16.amtr Hi, nein, AVG musst Du nicht deinstallieren, normalerweise schaltet CF den selber ab, das ist nur zur Sicherheit. MAM runterladen und abspeichern und nach dem CF-Lauf installieren, updaten und laufen lassen! Nein, die mbam.exe heisst so, wenn keine da ist, dann ist sie auch nicht installiert worden und die Malware blockt die Installation der mbam.exe... Wenn Du Dich mit Regedit auskennst kannst du spasseshalber mal nach sowas in der re schauen: Code:
ATTFilter [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options] "mbam.exe" chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (26.01.2010 um 11:12 Uhr) |
26.01.2010, 11:12 | #13 |
| Trojan Horse generic 16.amtr Ok, noch ein letzte Frage bevor ich heute Nachmittag dann alles ausprobieren kann: Systemwiederherstellung bei allem am besten deaktivieren und alles im abgesicherten Modus, also ohne W-Lan, scannen? Oder unnötig? Ok, dann erst einmal Danke für die Hilfe und ich medle mich dann heute Nachmittag wieder! sebastian |
26.01.2010, 11:53 | #14 |
| Trojan Horse generic 16.amtr Hi, die Systemwiederherstellung können wir auch nachträglich bereinigen, spielt keine Rolle. Aber falls was passieren sollte, ist es nicht schlecht, ein funktionsfähigen Stand (wenn auch ev. "verseucht") zu haben, als einen Rechner der garnichtmehr bootet... CF lädt untre Umständen die Rettungskonsole nach... (wg. Online)... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.01.2010, 19:21 | #15 | ||
| Trojan Horse generic 16.amtr so, CF lief. Beim Start wurde noch einmal darauf hingewiesen, dass AVG Probleme bereiten könnte und ich mir darüber im Klaren sein soll, dass was schief laufen könne. Habe daher die AVG Häkchen nach Eingabe von msconfig.exe entfernt. Um es wieder zu aktivieren müsste ich dann noch einmal neu Starten. Damit warte ich am besten oder wann wär der beste Zeitpunkt dafür? Momentan läuft MAM +freu+ und hat auch schon 5 infizierte Objekte gefunden. Poste gleich das Log. Hier schon einmal die Ergebnisse von CF. (Nach dem Neustart gabs übrigens eine kurze Windows Fehlermeldung zu der im LogFile zweiten aufgeführten Datei, diese ...zizedilo.dll) Zitat:
EDIT: Soooo. MAM ist nun endlich durchgelaufen. Unten folgt das Log. Habe auf Auswahl entfernen geklickt. Jetzt muss das System neu gestartet werden. Hm, mit AVG starten oder ohne? Ich mache mal -mit- und setze die Häkchen unter Systemstart und Dienste wieder. Danach lasse ich OTL durchlaufen und poste wieder alles hier hinein. Nun erst einmal das Log von MAM: Zitat:
Geändert von colinzeal (26.01.2010 um 20:09 Uhr) |
Themen zu Trojan Horse generic 16.amtr |
beiträge, firefox, free, funktioniert, generic, hallo zusammen, home, horse, langsamer, löschen, nutze, probleme, spinn, spinnt, system, troja, trojan, trojan horse, trojan horse generic, version, versucht, windows, windows xp, xp home, zusammen |