|
Log-Analyse und Auswertung: Trojaner - msa.exe - ich verzweifel =(Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.02.2010, 21:32 | #1 |
| Trojaner - msa.exe - ich verzweifel =( Seit einiger Zeit öffnet sich immer wieder mein Internet Explorer und das obwohl ich Mozilla nutze, er öffnet sich egal zu welcher Zeit. Seit gestern kommt dazu das sich seit gestern mein Antivir meldet und ständig irgendwelche Dateien anzeigt. Dazu gehört: C:\windows\msa.exe Ist das Trojanische Pferd TR/Agent.AN.1044 C:\users\Tim\AppData\Local\Temp\Sb1.exe Ist das Trojanische Pferd TR/Agent.AN.1046 Habe jetzt schon den "CCleaner" nach der Anweisung laufen lassen. Auch "Malwarebytes-Anti-Malware" habe ich durchlaufen lassen, wo folgendes bei rauskam: Malwarebytes' Anti-Malware 1.44 Datenbank Version: 3726 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 11.02.2010 21:21:03 mbam-log-2010-02-11 (21-21-03).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 226507 Laufzeit: 32 minute(s), 28 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 4 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\F5JMWNZTHI (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\ROUA3O12PW (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\f5jmwnzthi (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Windows\Tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Windows\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Windows\System32\sshnas21.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. Und hier ist die HijackThis Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:28:48, on 11.02.2010 Platform: Unknown Windows (WinNT 6.01.3504) MSIE: Internet Explorer v8.00 (8.00.7600.16385) Boot mode: Normal Running processes: C:\Program Files (x86)\ASUS\ATK Hotkey\HControlUser.exe C:\Program Files (x86)\ASUS\ATKOSD2\ATKOSD2.exe C:\Program Files (x86)\ASUS\ATK Media\DMedia.exe C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe C:\Program Files (x86)\ASUS\ASUS Data Security Manager\ADSMTray.exe C:\Windows\AsScrPro.exe C:\Program Files (x86)\CyberLink\Power2Go\CLMLSvc.exe D:\Mozilla\firefox.exe D:\Tro\hijack\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://asus.msn.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files (x86)\Windows Live\Toolbar\wltcore.dll O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files (x86)\Windows Live\Toolbar\wltcore.dll O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar.dll O4 - HKLM\..\Run: [MDS_Menu] "C:\Program Files (x86)\Cyberlink\MediaShowEspresso\MUITransfer\MUIStartMenu.exe" "C:\Program Files (x86)\Cyberlink\MediaShowEspresso" UpdateWithCreateOnce "Software\CyberLink\MediaShow Espresso\5.0" O4 - HKLM\..\Run: [UpdatePSTShortCut] "C:\Program Files (x86)\Cyberlink\DVD Suite\MUITransfer\MUIStartMenu.exe" "C:\Program Files (x86)\Cyberlink\DVD Suite" UpdateWithCreateOnce "Software\CyberLink\PowerStarter" O4 - HKLM\..\Run: [UpdateLBPShortCut] "C:\Program Files (x86)\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" "C:\Program Files (x86)\CyberLink\LabelPrint" UpdateWithCreateOnce "Software\CyberLink\LabelPrint\2.5" O4 - HKLM\..\Run: [UpdateP2GoShortCut] "C:\Program Files (x86)\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files (x86)\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0" O4 - HKLM\..\Run: [HControlUser] C:\Program Files (x86)\ASUS\ATK Hotkey\HControlUser.exe O4 - HKLM\..\Run: [ATKOSD2] C:\Program Files (x86)\ASUS\ATKOSD2\ATKOSD2.exe O4 - HKLM\..\Run: [ATKMEDIA] C:\Program Files (x86)\ASUS\ATK Media\DMedia.exe O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [SpyHunter Security Suite] C:\Program Files (x86)\Enigma Software Group\SpyHunter\SpyHunter3.exe O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - Global Startup: SRS Premium Sound.lnk = ? O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll O9 - Extra button: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - D:\Icq\ICQ7.0\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - D:\Icq\ICQ7.0\ICQ.exe O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL O13 - Gopher Prefix: O23 - Service: ADSM Service (ADSMService) - ASUSTek Computer Inc. - C:\Program Files (x86)\ASUS\ASUS Data Security Manager\ADSMSrv.exe O23 - Service: AFBAgent - Unknown owner - C:\Windows\system32\FBAgent.exe (file missing) O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe O23 - Service: ASLDR Service (ASLDRService) - ASUS - C:\Program Files (x86)\ASUS\ATK Hotkey\ASLDRSrv.exe O23 - Service: ATKGFNEX Service (ATKGFNEXSrv) - Unknown owner - C:\Program Files\ATKGFNEX\GFNEXSrv.exe O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing) O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Program Files (x86)\LogMeIn Hamachi\hamachi-2.exe O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing) O23 - Service: Oberon Media Game Console service (OberonGameConsoleService) - Unknown owner - C:\Program Files (x86)\Asus\Game Park\GameConsole\OberonGameConsoleService.exe O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files (x86)\CyberLink\Shared files\RichVideo.exe O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing) O23 - Service: @C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpUtilitiesService64.exe O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 9245 bytes Kann mir bitte jemand helfen? Hab den Laptop neu und jetzt geht der schon nicht mehr und was kann die Ursache dafür sein das ich den Trojaner drauf hab. Falls ihr noch was benötigt bitte melden. Danke schonmal =( Notebook Daten: ASUS X64V-JX125V Winows 7 Geändert von Timey189 (11.02.2010 um 21:46 Uhr) |
12.02.2010, 14:55 | #2 | ||
| Trojaner - msa.exe - ich verzweifel =( Hey,
__________________ich würde folgendes vorschlagen, beachte aber: Zitat:
Zitat:
|
12.02.2010, 18:17 | #3 |
| Trojaner - msa.exe - ich verzweifel =( Is das eine kompetente Lösung..?
__________________ |
12.02.2010, 18:26 | #4 | |
Trojaner - msa.exe - ich verzweifel =( Hey, Da steht doch Zitat:
Moritz |
12.02.2010, 18:36 | #5 |
| Trojaner - msa.exe - ich verzweifel =( danke deshalb war ich grad auch bissl verwirrt.. kann mir bitte jemand ne ordentliche Lösung sagen =( |
12.02.2010, 19:18 | #6 |
/// Helfer-Team | Trojaner - msa.exe - ich verzweifel =( Solltest du Win7 haben, geht Combofix eh nicht. Jetzt nochmal. Ich habe gesehen das du mit bereits mit Malwarebytes Schädlinge gefunden und entfernt hast. Jetzt hast du weiterhin Probleme mit dem IE? Lade dir das Programm Superantispyware, Installieren, updaten und Komplett Scan. Logfile Posten. http://www.superantispyware.com/ Kann noch nicht ganz einschätzen, ob dein System noch zu retten ist. |
12.02.2010, 19:24 | #7 |
| Trojaner - msa.exe - ich verzweifel =( Nee das mit dem Internet Explorer kommt nicht mehr und ich hab jez die msa.exe und dieses sb1 im Task Manager den Prozess beendet und jez kommt das nich mehr...aber der Trojaner is doch damit jez nich weg oder? |
12.02.2010, 19:28 | #8 |
/// Helfer-Team | Trojaner - msa.exe - ich verzweifel =( Normalerweise lässt sich ein Schädling durch beenden eines Prozesses nicht entfernen. Beim nächsten Start ist er wieder aktiv. Also, Superantispyware laden, in den abgesicherten Modus wechseln, Systemwiederherstellung deaktivieren, Programm installieren, updaten, kompletten Scan durchführen. Ergebnis posten. |
12.02.2010, 19:29 | #9 | |
| Trojaner - msa.exe - ich verzweifel =( Hey, nein du hast sie nur für kurze Zeit beendet. So wie ein Programm. Spätestens bei einem Neustart ist das Problem wieder vorhanden (zur Zeit) Führe bitte die Anweißungen von Leonixx aus: Zitat:
|
12.02.2010, 19:35 | #10 |
| Trojaner - msa.exe - ich verzweifel =( wie komme ich in den abgesicherten modus und wie kann ich die systemwiederherstellung deaktivieren? |
12.02.2010, 19:40 | #11 |
| Trojaner - msa.exe - ich verzweifel =( Wie du in den abgesicherten Modus kommst kannst du hier nachlesen --> http://hoax-info.tubit.tu-berlin.de/...savemode.shtml Wie du die Systemwiederherstellung deaktivierst hier --> http://windows.microsoft.com/de-DE/w...tore-on-or-off |
12.02.2010, 19:42 | #12 |
/// Helfer-Team | Trojaner - msa.exe - ich verzweifel =( Beim Start des Rechners F8 drücken und abgesicherter Modus auswählen. http://www.systemwiederherstellung-deaktivieren.de |
13.02.2010, 12:48 | #13 |
| Trojaner - msa.exe - ich verzweifel =( ich habe grade den Abgesicherten Modus gestartet, dann konnte ich die Systemwiederherstellung aber nich abstellen. dann habe ich das zuerst deaktiviert und dann den abgesicherten Modus gestartet und dann wollte ich das Programm installieren, aber das geht im Abgesicherten Modus nich... Ich hab mein Notebook jez schon bestimmt 5 mal komplett runtergefahren, und bis jez sind die Meldungen noch nich wieder aufgetaucht,trotzdem würde ich gerne den Trojaner weg haben. |
13.02.2010, 12:54 | #14 |
| Trojaner - msa.exe - ich verzweifel =( Was für eine Fehlermeldung tauchte den auf? |
13.02.2010, 13:14 | #15 |
/// Helfer-Team | Trojaner - msa.exe - ich verzweifel =( Da du wahrscheinlich Win7 benutzt, musst du das Programm als Administrator ausführen. |
Themen zu Trojaner - msa.exe - ich verzweifel =( |
.dll, adobe, antivir, antivir guard, antivir meldet, avg, avira, bho, computer, enigma, excel, explorer, hijack.displayproperties, hijackthis, hijackthis logfile, internet, internet explorer, local\temp, logfile, logfile auswerten, malware.trace, menu.exe, mozilla, msa.exe, nvidia, registrierungsschlüssel, security, security suite, senden, shortcut, software, sshnas21.dll, system, syswow64, temp, trojan.downloader, trojaner, windows, öffnet, {66ba574b-1e11-49b8-909c-8cc9e0e8e015}.job |