|
Plagegeister aller Art und deren Bekämpfung: TR/Dropper.Gen 2xWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.08.2010, 18:14 | #16 |
| TR/Dropper.Gen 2x Hallo. sry für die späte Antwort. Ich habe nun zwei mal versucht, den Scan zu vollziehen. Einmal war er fertig und ich wollte das Log kopieren und da ging gar nichts mehr. Das andere mal fand ich den PC neugestartet wieder, leider auch ohne Log. Ich werde den Scan nun nocheinmal machen und dir dann bescheid geben. Könnte aber später Abend werden, da der bis jetzt fast 2 Stunden gedauert hat. |
12.08.2010, 18:57 | #17 |
/// Malware-holic | TR/Dropper.Gen 2x dann mache erst mal den quick scan und poste das ergebniss und dann versuche den anderen.
__________________ |
13.08.2010, 15:15 | #18 |
| TR/Dropper.Gen 2x Hier nun der vollständige Scan.
__________________GMER Logfile: Code:
ATTFilter GMER 1.0.15.15281 - GMER - Rootkit Detector and Remover Rootkit scan 2010-08-13 06:03:16 Windows 5.1.2600 Service Pack 3 Running: 0c3ispd7.exe; Driver: C:\DOKUME~1\XXX\LOKALE~1\Temp\kfqirfow.sys ---- System - GMER 1.0.15 ---- SSDT BA7BDE86 ZwCreateKey SSDT BA7BDE7C ZwCreateThread SSDT BA7BDE8B ZwDeleteKey SSDT BA7BDE95 ZwDeleteValueKey SSDT BA7BDE9A ZwLoadKey SSDT BA7BDE68 ZwOpenProcess SSDT BA7BDE6D ZwOpenThread SSDT BA7BDEA4 ZwReplaceKey SSDT BA7BDE9F ZwRestoreKey SSDT BA7BDE90 ZwSetValueKey SSDT BA7BDE77 ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- .text C:\WINDOWS\system32\DRIVERS\ati2mtag.sys section is writeable [0xB9401000, 0x1B85E6, 0xE8000020] init C:\WINDOWS\system32\drivers\Senfilt.sys entry point in "init" section [0xACE7DA80] ---- User code sections - GMER 1.0.15 ---- .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!??2@YAPAXI@Z 77BF9CC5 5 Bytes JMP 0A93C080 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!??3@YAXPAX@Z 77BF9CDD 5 Bytes JMP 0A93C0E0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!?set_new_handler@@YAP6AXXZP6AXXZ@Z 77BF9D9F 5 Bytes JMP 0A93C110 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_aligned_offset_malloc 77BF9DAF 5 Bytes JMP 0A93BFE0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_aligned_free 77BF9E33 5 Bytes JMP 0A93C0E0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_aligned_malloc 77BF9E52 5 Bytes JMP 0A93BFC0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_aligned_offset_realloc 77BF9E6E 5 Bytes JMP 0A93C020 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_aligned_realloc 77BF9FC6 5 Bytes JMP 0A93C000 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_expand 77BF9FE5 5 Bytes JMP 0A93BFA0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapadd 77BFBC9F 5 Bytes JMP 0A93C160 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapchk 77BFBCB3 5 Bytes JMP 0A93C170 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapset + 1 77BFBD83 4 Bytes JMP 0A93C191 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapmin 77BFBD8C 5 Bytes JMP 0A93C260 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapused 77BFBE3A 5 Bytes JMP 0A93C230 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_heapwalk 77BFBE4D 5 Bytes JMP 0A93C1A0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!_msize 77BFBF6C 5 Bytes JMP 0A93BEB0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!calloc 77BFC0C3 5 Bytes JMP 0A93BE50 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!free 77BFC21B 5 Bytes JMP 0A93C0E0 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!malloc 77BFC407 5 Bytes JMP 0A93BE10 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) .text M:\Programme\palmOne\HOTSYNC.EXE[3988] MSVCRT.dll!realloc 77BFC437 5 Bytes JMP 0A93BE90 M:\Programme\palmOne\SHW32.DLL (Memory Management Library for Win32/MicroQuill Software Publishing, Inc.) ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x50 0x6D 0x90 0x02 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x17 0x61 0x57 0x5E ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x50 0x6D 0x90 0x02 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x17 0x61 0x57 0x5E ... Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2DF0EEA1-F5C5-C66D-4359-C150B8AF40DA} Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2DF0EEA1-F5C5-C66D-4359-C150B8AF40DA}@iaglegoiafbiajdgkn 0x6A 0x61 0x68 0x69 ... Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2DF0EEA1-F5C5-C66D-4359-C150B8AF40DA}@hamkghdkdjgffhcc 0x69 0x61 0x70 0x68 ... Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2DF0EEA1-F5C5-C66D-4359-C150B8AF40DA}@iakjcobibkapacpcji 0x63 0x61 0x65 0x69 ... ---- EOF - GMER 1.0.15 ---- |
13.08.2010, 15:20 | #19 |
/// Malware-holic | TR/Dropper.Gen 2x avira avira 10 so instalieren bzw. dann konfigurieren. wenn du die konfiguration übernommen hast, update das programm. klicke dann auf "lokaler schutz" "lokale laufwerke" eventuelle funde in quarantäne, log posten. |
13.08.2010, 17:20 | #20 | |
| TR/Dropper.Gen 2x Das war der einzige Fund. Zitat:
|
13.08.2010, 17:24 | #21 |
/// Malware-holic | TR/Dropper.Gen 2x rechtsklick arbeitsplatz, eigenschaften, systemwiederherstellung, auf allen laufwerken deaktivieren, übernehmen, ok 5 min warten, wieder einschalten. sonst sieht alles gut aus von meiner seite aus. noch auffälligkeiten? |
13.08.2010, 17:27 | #22 |
| TR/Dropper.Gen 2x Soweit ich das sehe nicht. Falls sich die Tage was ändert, schreib ich Dir. Ich möchte mich recht herzlich bei dir für die sehr kompetente Hilfe bedanken! Hardwareprobleme stellen für mich nicht die Schwierigkeit dar, doch wenns um Malware geht, bin ich ratlos. Du hast mir mit viel Geduld geholfen. - Wie gesagt, danke dafür! |
13.08.2010, 17:29 | #23 |
/// Malware-holic | TR/Dropper.Gen 2x siehst, dafür fehlt mir das große interesse für hardware :-) |
Themen zu TR/Dropper.Gen 2x |
32 bit, c:\windows, datei, dateien, einstellungen, erstellt, explorer, folge, forum, hinweis, infiziert, lokale, malware.packer, modul, pferd, probleme, prozess, regedit.exe, service, shell, system32, temp, tr/dropper.gen, trojanische, trojanische pferd, version, windows |