|
Log-Analyse und Auswertung: Infizierung durch Trojaner?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.01.2011, 01:33 | #1 |
| Infizierung durch Trojaner? Guten Abend zusammen. Nach einem Virenscan hat mir das kostenlose Antivirenprogramm "PC Tools Internet Security" folgenden Virus angezeigt: Trojan BHO.KMY Pfad: C:/WINDOWS/System32/ctfmon(2).exe leider kann ich es mit diesem Antivirenprogramm nicht enfernen (dafür müsste ich die volle Version erwerben) deshalb habe ich folgende andere kostenlose Antivirenprogramme bzw. Testversionen scannen lassen: Avira Antivir, Trend Micro Internet Security, Kaspersky Antivirus und G Data Antivirus. Keines der Programme hat etwas entdeckt. Anschließend habe ich einen Scan mit "Panda Active Scan" durchführen lassen und dieser hat zwei weitere Trojaner entdeckt (txt-Datei anbei; die Datei "avenger.exe" habe ich inzwischen gelöscht). Hier müsste ich für die Entfernung ebenfalls eine Version erwerben. Anschließend habe ich mit "Malwarebytes Anti Malware" eine Suche durchlaufen lassen und dies hat wieder nichts entdeckt (txt-Datei anbei). Nun ist meine Frage, ob mein PC wirklich infiziert ist, oder ob PC Tools und Panda Scan absichtlich Viren anzeigen um ihre kostenpflichtige Version zu kaufen. Außerdem bekomme ich des öfteren die Meldung "jusched.exe hat Problem festgestellt". Ich weiß nicht, ob das etwas mit den Viren zu tun hat, oder ein anderes Problem ist. Ich hoffe ihr könnt mir helfen und vielen Dank im voraus! Hier das HiJackthis-log: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 01:01:12, on 12.01.2011 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\G Data\GDScan\GDScan.exe C:\Programme\G Data\AntiVirus\AVK\AVKWCtl.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\brsvc01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\brss01a.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe C:\Programme\Gemeinsame Dateien\G Data\AVKProxy\AVKProxy.exe C:\Programme\G Data\AntiVirus\AVK\AVKService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\WINDOWS\eHome\ehRecvr.exe C:\WINDOWS\eHome\ehSched.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\CyberLink\Shared Files\RichVideo.exe C:\Programme\Secunia\PSI\PSIA.exe C:\WINDOWS\system32\svchost.exe C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe C:\WINDOWS\system32\dllhost.exe C:\Programme\Secunia\PSI\sua.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\ehome\ehtray.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\SMSC\SetIcon.exe C:\Programme\ScanSoft\PaperPort\pptd40nt.exe C:\Programme\Brother\ControlCenter2\brctrcen.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Real\RealPlayer\update\realsched.exe C:\Programme\G Data\AntiVirus\AVKTray\AVKTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Windows Media Player\WMPNSCFG.exe C:\Programme\Secunia\PSI\psi_tray.exe C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe C:\Programme\Brother\Brmfcmon\BrMfcmon.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Real\RealPlayer\RealPlay.exe C:\Programme\Real\RealPlayer\RealPlay.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Mozilla Firefox\plugin-container.exe C:\Eigene Programme\AntiVirenProg+Scanner\HiJackThis\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://w**.gmx.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: G Data WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G Data\AntiVirus\WebFilter\AvkWebIE.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file) O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: G Data WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G Data\AntiVirus\WebFilter\AvkWebIE.dll O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [SetIcon] \Programme\SMSC\SetIcon.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Programme\Home Cinema\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 10.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe O4 - HKLM\..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe O4 - HKLM\..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl05a\BrStDvPt.exe O4 - HKLM\..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Real\RealPlayer\update\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" O4 - HKLM\..\Run: [G Data AntiVirus Tray Application] C:\Programme\G Data\AntiVirus\AVKTray\AVKTray.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Secunia PSI Tray.lnk = C:\Programme\Secunia\PSI\psi_tray.exe O4 - Global Startup: Status Monitor.lnk = C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O9 - Extra 'Tools' menuitem: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: @C:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: @C:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O14 - IERESET.INF: START_PAGE_URL=hxxp://www.aldi.com/ O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - hxxp://go.microsoft.com/fwlink/?LinkID=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1293720852000 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - hxxp://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1161181998125 O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe O23 - Service: G Data AntiVirus Proxy (AVKProxy) - G Data Software AG - C:\Programme\Gemeinsame Dateien\G Data\AVKProxy\AVKProxy.exe O23 - Service: G Data Scheduler (AVKService) - G Data Software AG - C:\Programme\G Data\AntiVirus\AVK\AVKService.exe O23 - Service: G Data Dateisystem Wächter (AVKWCtl) - Unknown owner - C:\Programme\G Data\AntiVirus\AVK\AVKWCtl.exe O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: G Data Scanner (GDScan) - G Data Software AG - C:\Programme\Gemeinsame Dateien\G Data\GDScan\GDScan.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Programme\Java\jre6\bin\jqs.exe (file missing) O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe O23 - Service: SiSoftware Deployment Agent Service (SandraAgentSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2009.SP1\RpcAgentSrv.exe O23 - Service: Secunia PSI Agent - Secunia - C:\Programme\Secunia\PSI\PSIA.exe O23 - Service: Secunia Update Agent - Secunia - C:\Programme\Secunia\PSI\sua.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe -- End of file - 10664 bytes Alina |
12.01.2011, 10:21 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________Zitat:
__________________ |
12.01.2011, 13:42 | #3 |
| Infizierung durch Trojaner? Hallo Cosinus
__________________von Malwarebytes gibt es nur diese eine Log-Datei. Sceneo Bonavista ist ein kostenloses Programm um Filme aufzunehmen. Es war bereits auf dem gekauften Rechner drauf (die Festplatte D ist eine Recovery-Festplatte für den Auslieferungszustand). Allerdings gibt es die Datei "data1.cab[killodsbcapp.exe]" so nicht. Es gibt nur "data1.cab" (Hab auch bei der Ordneransicht alle versteckten Objekte anzeigen lassen). Hoffe das kann dir irgendwie weiterhelfen. Danke nochmal! Viele Grüße Alina |
12.01.2011, 14:19 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
12.01.2011, 15:13 | #5 |
| Infizierung durch Trojaner? Hallo Arne, anbei die Logfiles von OTL. Viele Grüße Alina |
12.01.2011, 15:28 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ --> Infizierung durch Trojaner? |
12.01.2011, 17:24 | #7 |
| Infizierung durch Trojaner? Hallo, anbei noch das Logfile von ComboFix. Viele Grüße, alina |
12.01.2011, 20:07 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter File:: c:\windows\~GLH0000.TMP c:\windows\~GLC0000.TMP c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml1A.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml19.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml18.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xmlB0.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xmlAF.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xmlAE.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xmlAD.tmp Registry:: [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"=- 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
13.01.2011, 00:10 | #9 |
| Infizierung durch Trojaner? Hallo Arne, anbei die Log-file von ComboFix. Bei Punkt 6 meintest du, dass es einen Neustart geben sollte. Meintest du damit einen Neustart des Rechners? Danach wurde ich nämlich nicht gefragt. Was genau hat das Script nun bewirkt? Ist mein Rechner infiziert? Viele Grüße, Alina |
13.01.2011, 10:45 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
__________________ Logfiles bitte immer in CODE-Tags posten |
14.01.2011, 13:41 | #11 |
| Infizierung durch Trojaner? Hallo Arne, tut mir Leid für die späte Antwort, war gestern nicht am Rechner... Hier also die Logs von Gmer, Osam und MbrCheck: GMER: Code:
ATTFilter GMER Logfile: Code:
ATTFilter OSAM Logfile: Code:
ATTFilter MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x000007bc Kernel Drivers (total 134): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806E5000 \WINDOWS\system32\hal.dll 0xBA5A8000 \WINDOWS\system32\KDCOM.DLL 0xBA4B8000 \WINDOWS\system32\BOOTVID.dll 0xB9F78000 ACPI.sys 0xBA5AA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xB9F67000 pci.sys 0xBA0A8000 isapnp.sys 0xBA0B8000 ohci1394.sys 0xBA0C8000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xBA670000 pciide.sys 0xBA328000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xBA5AC000 viaide.sys 0xBA0D8000 MountMgr.sys 0xB9F48000 ftdisk.sys 0xBA5AE000 dmload.sys 0xB9F22000 dmio.sys 0xBA330000 PartMgr.sys 0xBA338000 videX32.sys 0xBA340000 pavboot.sys 0xBA0E8000 VolSnap.sys 0xB9F0A000 atapi.sys 0xBA0F8000 disk.sys 0xBA108000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xB9EEA000 fltmgr.sys 0xB9ED8000 sr.sys 0xBA348000 xfilt.sys 0xBA350000 PxHelp20.sys 0xB9EC1000 KSecDD.sys 0xB9E34000 Ntfs.sys 0xB9E07000 NDIS.sys 0xBA118000 uagp35.sys 0xB9DED000 Mup.sys 0xBA358000 GDBehave.sys 0xBA148000 \SystemRoot\system32\DRIVERS\nic1394.sys 0xBA168000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xB94D7000 \SystemRoot\system32\DRIVERS\nv4_mini.sys 0xB94C3000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xBA178000 \SystemRoot\system32\DRIVERS\imapi.sys 0xBA188000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xBA198000 \SystemRoot\system32\DRIVERS\redbook.sys 0xB94A0000 \SystemRoot\system32\DRIVERS\ks.sys 0xBA408000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys 0xBA410000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB947C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xBA418000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB9936000 \SystemRoot\system32\DRIVERS\fetnd5bv.sys 0xB9454000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xB9346000 \SystemRoot\system32\DRIVERS\3xHybrid.sys 0xBA584000 \SystemRoot\system32\DRIVERS\BdaSup.SYS 0xBA420000 \SystemRoot\system32\DRIVERS\fdc.sys 0xB9926000 \SystemRoot\system32\DRIVERS\serial.sys 0xBA588000 \SystemRoot\system32\DRIVERS\serenum.sys 0xB9332000 \SystemRoot\system32\DRIVERS\parport.sys 0xB9916000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xBA428000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xBA5D6000 \SystemRoot\System32\Drivers\x10hid.sys 0xB9906000 \SystemRoot\System32\Drivers\HIDCLASS.SYS 0xBA430000 \SystemRoot\System32\Drivers\HIDPARSE.SYS 0xBA761000 \SystemRoot\system32\DRIVERS\audstub.sys 0xB98F6000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xBA58C000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB931B000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xB98E6000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xB98D6000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xBA438000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xBA440000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xBA448000 \SystemRoot\system32\DRIVERS\raspti.sys 0xB92EB000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xB98C6000 \SystemRoot\system32\DRIVERS\termdd.sys 0xBA450000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xBA5D8000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB9265000 \SystemRoot\system32\DRIVERS\update.sys 0xBA5A4000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xB9DC9000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xB98B6000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xBA1A8000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xBA5E8000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xB6CDF000 \SystemRoot\system32\drivers\RtkHDAud.sys 0xB6CBB000 \SystemRoot\system32\drivers\portcls.sys 0xBA1B8000 \SystemRoot\system32\drivers\drmk.sys 0xBA1D8000 \??\C:\WINDOWS\system32\drivers\MiniIcpt.sys 0xBA460000 \??\C:\WINDOWS\system32\drivers\HookCentre.sys 0xBA5EC000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xBA745000 \SystemRoot\System32\Drivers\Null.SYS 0xBA5EE000 \SystemRoot\System32\Drivers\Beep.SYS 0xBA470000 \SystemRoot\System32\drivers\vga.sys 0xBA5F0000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xBA5F2000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xBA478000 \SystemRoot\System32\Drivers\Msfs.SYS 0xBA480000 \SystemRoot\System32\Drivers\Npfs.SYS 0xBA578000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xB6C60000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xBA1E8000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xB6C07000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xB6BB7000 \SystemRoot\system32\DRIVERS\netbt.sys 0xB6B91000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xBA1F8000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xB6B6F000 \SystemRoot\System32\drivers\afd.sys 0xBA208000 \SystemRoot\system32\DRIVERS\netbios.sys 0xB6AA4000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xBA218000 \SystemRoot\system32\DRIVERS\arp1394.sys 0xB6A34000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xBA228000 \??\C:\WINDOWS\system32\drivers\GRD.sys 0xBA238000 \SystemRoot\System32\Drivers\Fips.SYS 0xB9253000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xBA4A0000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xB6A10000 \SystemRoot\System32\Drivers\Fastfat.SYS 0xB9243000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xBA4A8000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xB6CAF000 \SystemRoot\System32\Drivers\BrScnUsb.sys 0xBA4B0000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xBA368000 \SystemRoot\System32\Drivers\x10ufx2.sys 0xB6980000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xBA62A000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xB6BF3000 \SystemRoot\System32\drivers\Dxapi.sys 0xBA3B0000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xBA71D000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\nv4_disp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xB69D8000 \SystemRoot\system32\DRIVERS\AegisP.sys 0xB62DB000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB6AEF000 \??\C:\WINDOWS\system32\drivers\GDTdiIcpt.sys 0xB591F000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xB574A000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xB54B1000 \SystemRoot\System32\Drivers\HTTP.sys 0xB5311000 \SystemRoot\system32\drivers\wdmaud.sys 0xB5502000 \SystemRoot\system32\drivers\sysaudio.sys 0xB52B9000 \SystemRoot\system32\DRIVERS\srv.sys 0xBA658000 \SystemRoot\system32\drivers\MSPQM.sys 0xB4CC4000 \SystemRoot\system32\DRIVERS\psi_mf.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 54): 0 System Idle Process 4 System 448 C:\WINDOWS\system32\smss.exe 500 csrss.exe 524 C:\WINDOWS\system32\winlogon.exe 568 C:\WINDOWS\system32\services.exe 580 C:\WINDOWS\system32\lsass.exe 752 C:\WINDOWS\system32\svchost.exe 800 svchost.exe 868 C:\Programme\Gemeinsame Dateien\G Data\GDScan\GDScan.exe 892 C:\Programme\G Data\AntiVirus\AVK\AVKWCtl.exe 932 C:\WINDOWS\system32\svchost.exe 1128 svchost.exe 1180 svchost.exe 1388 C:\WINDOWS\system32\brsvc01a.exe 1412 C:\WINDOWS\system32\brss01a.exe 1420 C:\WINDOWS\system32\spoolsv.exe 1924 svchost.exe 1956 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe 1972 C:\Programme\Gemeinsame Dateien\G Data\AVKProxy\AVKProxy.exe 1996 C:\Programme\G Data\AntiVirus\AVK\AVKService.exe 160 C:\Programme\Bonjour\mDNSResponder.exe 356 C:\WINDOWS\ehome\ehrecvr.exe 308 C:\WINDOWS\ehome\ehSched.exe 760 C:\WINDOWS\system32\svchost.exe 1120 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe 1736 C:\WINDOWS\system32\nvsvc32.exe 1808 C:\Programme\CyberLink\Shared Files\RichVideo.exe 1872 C:\Programme\Secunia\PSI\psia.exe 2376 svchost.exe 2488 C:\WINDOWS\system32\svchost.exe 2652 C:\Programme\Common Files\X10\Common\X10nets.exe 2836 mcrdsvc.exe 2920 wmpnetwk.exe 3380 C:\WINDOWS\system32\dllhost.exe 3564 alg.exe 3920 C:\Programme\Secunia\PSI\sua.exe 2484 C:\WINDOWS\explorer.exe 3548 C:\WINDOWS\ehome\ehtray.exe 3556 C:\WINDOWS\RTHDCPL.exe 3584 C:\Programme\SMSC\SetIcon.exe 4060 C:\WINDOWS\ehome\ehmsas.exe 648 C:\Programme\ScanSoft\PaperPort\pptd40nt.exe 1796 C:\Programme\Brother\ControlCenter2\brctrcen.exe 4148 C:\Programme\iTunes\iTunesHelper.exe 4292 C:\Programme\Real\RealPlayer\Update\realsched.exe 4452 C:\Programme\G Data\AntiVirus\AVKTray\AVKTray.exe 4496 C:\Programme\Windows Media Player\wmpnscfg.exe 4712 C:\WINDOWS\system32\ctfmon.exe 5012 C:\Programme\Secunia\PSI\psi_tray.exe 5108 C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe 5192 C:\Programme\Brother\Brmfcmon\BrMfcMon.exe 5404 C:\Programme\iPod\bin\iPodService.exe 6116 C:\Dokumente und Einstellungen\Alina\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000045`a3811400 (FAT32) PhysicalDrive0 Model Number: ST3320820AS, Rev: 3.AAC Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows 98 MBR code detected SHA1: 48F01D7E76A0F3C038D08611E3FDC0EE4EF9FD3E Done! alina |
14.01.2011, 15:16 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code:
ATTFilter Registry keys to delete: HKLM\SOFTWARE\Classes\CLSID\{B6A930A0-A4F5-43A5-9B4E-6189A6C2B9E8} Files to delete: C:\WINDOWS\system32\xhidcpl.cpl 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken
__________________ Logfiles bitte immer in CODE-Tags posten |
14.01.2011, 15:45 | #13 |
| Infizierung durch Trojaner? Hallo, hier das Log von Avenger: Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46 h**p://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\system32\xhidcpl.cpl" deleted successfully. Registry key "HKLM\SOFTWARE\Classes\CLSID\{B6A930A0-A4F5-43A5-9B4E-6189A6C2B9E8}" deleted successfully. Completed script processing. ******************* Finished! Terminate. hxxp://www.file-upload.net/download-3129040/backup.zip.html Viele Grüße alina |
14.01.2011, 18:21 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierung durch Trojaner? Hast Du noch andere Betriebssystem außer WinXP drauf? Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus den Bootkit Remover nochmals aus und poste das neue Log.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.01.2011, 22:30 | #15 |
| Infizierung durch Trojaner? Hallo, eine Frage hätte ich noch: was genau ist die Wiederherstellungskonsole? Beim Starten des Bootmenüs kommen nur folgende Punkte: Code:
ATTFilter Abgesichterter Modus Abgesichterter Modus mit Netzwerktreibern Abgesichterter Modus mit Eingabeaufforderung Startprotokollierung aktivieren VGA-Modus aktivieren Letzte als funktionierend bekannte Konfiguration Verzeichnisdienstwiederherstellung Debugmodus Automatischen Neustart bei Systemfehler deaktivieren Viele Grüße, alina |
Themen zu Infizierung durch Trojaner? |
adobe, antivirus, bonjour, dateisystem, einstellungen, explorer, firefox, frage, google, hijack, hkus\s-1-5-18, infiziert, internet, internet explorer, kaspersky, mozilla, nvidia, panda active scan, plug-in, problem, programm, rundll, scan, secunia psi, security, software, trojaner, trojaner?, virus, windows xp |