![]() |
|
Plagegeister aller Art und deren Bekämpfung: Nach GabPath-"Infektion": Avira sagt, winlogon.exe sei Trojaner!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() | ![]() Nach GabPath-"Infektion": Avira sagt, winlogon.exe sei Trojaner! Hallo zusammen, hab heute auf meinem XP Pro Rechner nach Download einer Datei (von einem One-Klick-Hoster, ich schäme mich!) zack 6 Viren eingefangen. Zumindest meldete mir das Avira Antivir. Ich dachte, es wäre nur einer gewesen (Gabpath.exe), welcher auch einen Ordner in den Anwendungsdaten hinterlassen hat. Hab das gelöscht. Zusätzlich alle Registry-Einträge zu GabPath.exe gelöscht (hab den Trojaner gegoogelt und alle Stellen in der Registry nach Anleitung entfernt). Nun hatte ich aber ignoriert, dass Avira winlogon.exe (aus den korrekten Orten .../system32 und .../system32/dllcache) in die Quarantäne verschoben hat. Ihr könnt euch denken, was passiert ist: Mein PC wollte nicht mehr starten. Mir fiel das Herz in die Hose. Habe mich auf dem 2. Laptop durch 1000 Themen durchgelesen und zum Glück gelang mir nach ca. 2h über DOS-Konsolenbefehle (schwitz, ächz), die winlogon.exe mit der WinXP-CD wieder an den beiden Orten herzustellen. So, wie weiter? Jetzt meldet Avira aber immer noch, dass die winlogon.exe verseucht sei. Musste das File dauerhaft "ignorieren", damit mein PC überhaupt startet und nicht wieder das gleiche Drama passiert. Ich habe nochmals gescannt, und ausser diesem winlogon.exe findet Avira und auch Malwarebites' Antimalware "nichts" mehr. Ich fühle mich logischerweise aber nicht wirklich wohl damit. Zusätzlich habe ich einen "normalen" Programmordner gefunden namens "ResultDns", welche vorher (vor dem Befall) noch nicht da war. Der hatte auch zwei Prozesse am Laufen (sind auf dem Log-File ersichtlich). Zudem hat mir Firefox ein Add-On installiert, welches ich ihm nicht "befohlen" habe. Ich Depp hab's leider verpasst, den Namen aufzuschreiben, hatte aber glaube ich auch was mit ...DNS zu tun, könnte also vom selben gewesen sein. Hab's aber eben gleich wieder entfernt, bevor ich Verdacht geschöpft habe, tja... Was ist zu tun? Kann mir igendeine/-r helfen? Hier habe ich schon mal das Log-File von Avira (vom eigentlichen Befall) angehängt. Im Anschluss folgt dann das Hijack-This Logfile. Ich freue mich über jede Art von Hilfe!! [EDIT 1:] Hab' ich vergessen zu erwähnen: CCleaner wurde ebenfalls ausgeführt und Registry gecleant! [EDIT 2:] Das Program "ResultDns" habe ich jetzt nachträglich deinstalliert. Hat geklappt, aber eben, keine Ahnung was es war... Avira-Protokoll: Typ: Datei Quelle: C:\WINDOWS\system32\dllcache\winlogon.exe Status: Infiziert Quarantäne-Objekt: 4f8f309d.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Spy.513024.11 Datum/Uhrzeit: 16.08.2010, 21:29 Typ: Datei Quelle: C:\WINDOWS\system32\winlogon.exe Status: Infiziert Quarantäne-Objekt: 5718e9e5.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Spy.513024.11 Datum/Uhrzeit: 16.08.2010, 18:26 Typ: Datei Quelle: C:\Dokumente und Einstellungen\USER\Anwendungsdaten\GabPath\gabpath.exe Status: Infiziert Quarantäne-Objekt: 4f93c3d6.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Dldr.Agent.egiu.2 Datum/Uhrzeit: 16.08.2010, 18:27 Typ: Datei Quelle: C:\Dokumente und Einstellungen\USER\Lokale Einstellungen\Temp\102.exe Status: Infiziert Quarantäne-Objekt: 633cfd06.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Pasta.mfw Datum/Uhrzeit: 16.08.2010, 18:26 Typ: Datei Quelle: C:\Dokumente und Einstellungen\USER\Lokale Einstellungen\Temp\ecwaxrnosm.tmp Status: Infiziert Quarantäne-Objekt: 4fb8c678.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Agent.AO.2953 Datum/Uhrzeit: 16.08.2010, 18:26 Typ: Datei Quelle: C:\Dokumente und Einstellungen\USER\Lokale Einstellungen\Temp\amwornecxs.tmp Status: Infiziert Quarantäne-Objekt: 4fe3c66a.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.34 Virendefinitionsdatei: 7.10.10.176 Meldung: Ist das Trojanische Pferd TR/Crypt.ZPACK.Gen Datum/Uhrzeit: 16.08.2010, 18:26 Hijack-This Logfile: [SIZE="1"]HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 21:42:50, on 16.08.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\WINDOWS\system32\dgdersvc.exe C:\WINDOWS\system32\FsUsbExService.Exe C:\Programme\GIGABYTE\EnergySaver\GSvr.exe C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Canon\IJPLM\IJPLMSVC.EXE C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe C:\WINDOWS\system32\oodag.exe C:\WINDOWS\system32\PnkBstrA.exe C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ResultDns\resultdns110.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\SearchIndexer.exe C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\ResultDns\resultdns.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe c:\programme\avira\antivir desktop\avcenter.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Mozilla Firefox\plugin-container.exe C:\Programme\Avira\AntiVir Desktop\avscan.exe C:\WINDOWS\system32\SearchProtocolHost.exe C:\Dokumente und Einstellungen\USER\Desktop\HiJackThis204.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.bing.ch/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 F2 - REG:system.ini: Shell=Explorer.exe O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Programme\Free Download Manager\iefdm2.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager\dlall.htm O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager\dlselected.htm O8 - Extra context menu item: Download video with Free Download Manager - file://C:\Programme\Free Download Manager\dlfvideo.htm O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager\dllink.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{3C9121F3-3E60-4581-835B-E3E91B6B99A5}: NameServer = 195.186.1.162,195.186.4.162 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Device Error Recovery Service (dgdersvc) - Devguru Co., Ltd. - C:\WINDOWS\system32\dgdersvc.exe O23 - Service: DHCP-Client Dhcpaspnet_state (Dhcpaspnet_state) - Unknown owner - C:\WINDOWS\system32\ac3filteru.exe (file missing) O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe O23 - Service: GEST Service for program management. (GEST Service) - Unknown owner - C:\Programme\GIGABYTE\EnergySaver\GSvr.exe O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe O23 - Service: Inkjet Printer/Scanner Extended Survey Program (IJPLMSVC) - Unknown owner - C:\Programme\Canon\IJPLM\IJPLMSVC.EXE O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: ResultDns Service - Unknown owner - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ResultDns\resultdns110.exe O23 - Service: Sicherheitskontenverwaltung SamSsRpcLocator (SamSsRpcLocator) - Unknown owner - C:\WINDOWS\system32\acctresg.exe (file missing) O23 - Service: ServiceLayer - Nokia - C:\Programme\PC Connectivity Solution\ServiceLayer.exe -- End of file - 7017 bytes Geändert von RFTC (16.08.2010 um 21:45 Uhr) |
Themen zu Nach GabPath-"Infektion": Avira sagt, winlogon.exe sei Trojaner! |
adobe, antivir guard, avira, bho, canon, desktop, dhcp-client, einstellungen, error, excel, explorer, firefox, free download, gabpath.exe, google, hijackthis, internet, internet explorer, log-file, monitor, mozilla, nach download, plug-in, resultdns.exe, software, starten., temp, tr/spy., trojaner, viren, windows, windows xp, winlogon.exe |