Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: USB Stick, autorun.inf, csrss.exe

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 27.04.2010, 16:42   #1
Dechigel
 
USB Stick, autorun.inf,  csrss.exe - Standard

USB Stick, autorun.inf, csrss.exe



Hallo,

hoffe ich muss nicht all zu oft das Forum besuchen (wegen Problemen^^), aber hab seit gestern ein Problem.
Mein USB Stick hatte eine autorun.inf, hatte es geöffnet und dort stand wirres Zeug für mich. Also hatte ich es glöscht. Als ich später wieder mit dem Stick am PC war, war die autorun.inf wieder da. Hab mich dann als Admin eingelogt, um den Stick zu formatieren.
Dabei fiel mir auf das Spybot's Teatimer mir Warnungen über versuchte Registry Einträge gab (Winlogon, csrss.exe), welche ich nicht erlaubte. Dies wiederholte sich mehrmals, also hab ich es in die Blacklist hinzugefügt. Als ich die Log von Teatimer anschaute stellte ich fest, das ca. alle 6 sec. ein Eintragversuch stattfindet.
Nun möchte ich wissen ob da was ist (wird wohl sein Q_Q) und wie ich den USB Stick wieder sauber kriege.

Folgent noch paar Sachen:
1. autorun.inf (Text) falls ihr etwas damit anfangen könnt.

Zitat:
[autorun]
)fafkklwqlfヤヒ詞間ヒ悁マ車・ト写ヒラタヒヤマ詞ヒヤ詞・ldfASLFMdWLQ??DL?WQ??Fw萬ツタロヤトタヤヌトタヌユンヨノヒタヌユヨノルハヌユンヨノリヒヤロワフタヤロトニ・磑鏸踈瞞ロトニ琿蓊ニン萇ンヨニタトヌユンタ・ニン粱蓊跪・蓙・・・゚ヤロトツヒ踐鴉萵ンヨノ萵ン ヨノ萵ンヨノ萵顗粱・萵萵ンヨノ璋鰲ヨトノニタ・ヤ飯粱菷萵ンヨノ・ヌンヨノ
shellexecute=PRVA\\\\\\\\\\\\STRANA.exe
~瑶鉧トタンヨノ萵萵・・・踝髙・蔬鏆珎ヨノトルタ鋏鱠籔ノヒタンヤロ萵ンヤロ
shell\explore\command=PRVA\\\\\\\\\\\\STRANA.exe
&瑶鈺タン鱠璋鯊ヒロン粭ン
open=PRVA\\\\\\\\\\STRANA.exe
%・鳰ンヨノハユ瑟・
*icon=avion\\\\\\\\\\\\fasfsaffq.exe
:・・・ネワ・
action=Open folderto view files usingWindowsExplorer
>籵髙・・蓙隝蓙
USEAUTOPLAY=1
<・鳰襌・錏鴿・・
|ハリモルリナヌルノリハヌユテハヌヨモヌルナユヨモナ
shell\open\command=PRVA\\\\\\\\\\\\STRANA.exe
%タヤロヒホトツヒロヤトニマタヒンニヤホロンツトロニ
Shell\open\command=PRVA\\\\\\\\\\\\STRANA.exe
*タヤロマホロトニヒツンニヤヒタンロニトマ
icon=%SystemRoot%\system32\SHELL32.dll,4
!゚ヤツヒハヌルハユモフマヒトニツワフトロツチマントヌユタハトユワヒンヨノニ
2. Spybot's Teatimer Log (nur ein Teil der versuchten Einträge, welche immer dieselben sind):

Zitat:
27.04.2010 00:49:14 Verweigert (based on user decision) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
......
27.04.2010 00:53:12 Verweigert (based on user decision) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
......
27.04.2010 01:44:38 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 01:44:44 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 15:20:48 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 15:20:57 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 15:21:04 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 15:21:11 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
27.04.2010 15:21:17 Verweigert (based on user blacklist) value "TaskMan" (new data: "C:\Dokumente und Einstellungen\"Admin"\csrss.exe") hinzugef・t in Winlogon!
3. Hijackthis Log:

Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:22:30, on 27.04.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
F:\Programme\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
F:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
F:\Programme\Telekom\Eumex 504PC SE\Capictrl.exe
F:\Programme\Telekom\Eumex 504PC SE\HNetCtrl.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\wuauclt.exe
F:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: ATLAS Toolbar - {3C6301ED-0F78-4AF2-8150-D9C052361A8E} - F:\Programme\ATLAS V14\ATLIECP.DLL
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PDF-XChange Viewer IE-Plugin - {C5D07EB6-BBCE-4DAE-ACBB-D13A8D28CB1F} - F:\Programme\Tracker Software\PDF-XChange Viewer\pdf-viewer\PDFXCviewIEPlugin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: ATLAS Toolbar - {3C6301ED-0F78-4AF2-8150-D9C052361A8E} - F:\Programme\ATLAS V14\ATLIECP.DLL
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "F:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Translate with ATLAS - F:\Programme\ATLAS V14\Atlscript.html
O8 - Extra context menu item: ATLAS Translation &Editor - F:\Programme\ATLAS V14\AtlscriptEdit.html
O9 - Extra button: ATLAS Translation - {B7707A72-4355-11D4-82BD-00000EBBEF8D} - F:\Programme\ATLAS V14\Atlscript.html
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O15 - ESC Trusted Zone: hxxp://*.update.microsoft.com
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NMSAccessU - Unknown owner - F:\Programme\CDBurnerXP\NMSAccessU.exe

--
End of file - 5241 bytes
Falls noch etwas gebraucht wird, dann bitte bescheid geben. Und schonmal ein Danke an alle, die sich Zeit für das Problem nehmen.
m(_ _)m

 

Themen zu USB Stick, autorun.inf, csrss.exe
.dll, antivir, antivir guard, avira, bho, cdburnerxp, dateien, desktop, einstellungen, gebraucht, hijack, hijackthis, hijackthis log, hkus\s-1-5-18, hotkey, internet, internet explorer, logfile, messenger, plug-in, programme, registry, shell32.dll, software, stick, taskman, tracker, usb, usb stick, windows, windows xp, winlogon




Ähnliche Themen: USB Stick, autorun.inf, csrss.exe


  1. Autorun.inf-Virus auf USB-Stick gemeldet
    Plagegeister aller Art und deren Bekämpfung - 21.04.2014 (22)
  2. Usb Stick Autorun .inf Wurm?
    Plagegeister aller Art und deren Bekämpfung - 18.01.2013 (1)
  3. autorun.inf auf USB-Stick; Flash Disinfector funktioniert scheinbar nicht!
    Plagegeister aller Art und deren Bekämpfung - 09.11.2011 (8)
  4. Antivir-Fund: (1) lpl.exe auf USB-Stick = WORM/Autorun.bqls (2) Prozess: ApplicationUpdater.exe
    Plagegeister aller Art und deren Bekämpfung - 18.02.2011 (51)
  5. autorun.inf Virus auf USB-Stick?
    Plagegeister aller Art und deren Bekämpfung - 13.01.2011 (6)
  6. DR/Autoit.XL.350 in Autorun.inf von USB-Stick
    Plagegeister aller Art und deren Bekämpfung - 28.11.2010 (5)
  7. TR/Crypt.XPACK.Gen3 und Gen2 mehrfach gefunden + Autorun.inf auf jedem USB Stick
    Plagegeister aller Art und deren Bekämpfung - 19.10.2010 (0)
  8. Verdächtige autorun.inf auf USB Stick
    Plagegeister aller Art und deren Bekämpfung - 06.09.2010 (2)
  9. Autorun blockiert C:\autorun.inf frisches System
    Plagegeister aller Art und deren Bekämpfung - 30.08.2010 (6)
  10. KLIZAVI/sapun.exe - autorun.inf auf USB-Stick entdeckt
    Plagegeister aller Art und deren Bekämpfung - 09.04.2010 (8)
  11. bak.exe (mit autorun auf usb-stick)
    Plagegeister aller Art und deren Bekämpfung - 14.01.2010 (4)
  12. autorun.inf - TR/Autorun.SJ.1 Windows Vista
    Plagegeister aller Art und deren Bekämpfung - 05.01.2010 (1)
  13. TROJANER Flut! W32/Delf.EKEH, INI/AutoRun.CYI, WSCommCntr1.exe, BAT/Autorun.IZJ
    Plagegeister aller Art und deren Bekämpfung - 06.11.2009 (3)
  14. Autorun.inf auf usb Stick
    Plagegeister aller Art und deren Bekämpfung - 16.08.2009 (11)
  15. autorun.inf: Trojan.Autorun-271 FOUND - USB-Stick
    Log-Analyse und Auswertung - 11.03.2009 (1)
  16. autorun.inf Win32/Delf.NFB worm auf USB Stick
    Plagegeister aller Art und deren Bekämpfung - 03.03.2009 (2)
  17. Nach USB-Stick Gebrauch: Autorun.inf etc. HJT-Log bitte checken
    Log-Analyse und Auswertung - 23.01.2009 (3)

Zum Thema USB Stick, autorun.inf, csrss.exe - Hallo, hoffe ich muss nicht all zu oft das Forum besuchen (wegen Problemen^^), aber hab seit gestern ein Problem. Mein USB Stick hatte eine autorun.inf , hatte es geöffnet und - USB Stick, autorun.inf, csrss.exe...
Archiv
Du betrachtest: USB Stick, autorun.inf, csrss.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.