![]() |
|
Log-Analyse und Auswertung: Hartnäckiger TR/ATRAPS.Gen und anderer BefallWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() | ![]() Hartnäckiger TR/ATRAPS.Gen und anderer Befall Hallo! Ich habe mir wohl gestern beim surfen gleich einen ganzen Packen an Viren zugezogen und mich jetzt nach diversen mehr oder weniger erfolglosen Rettungsversuchen doch dazu entschieden hier ein Thema zu erstellen. Folgendes hat sich bisher getan: Dass ich mir was böses eingehandelt hatte war mir gestern relativ schnell klar, da sich auf einmal spontan Firefox Fenster mit Werbung öffneten, alle Weiterleitungen von google in einem Fehler endeten und auf einmal ein Systemproxy aktiviert war. Also hab ich zunächst mit Antivir und Spybot alles durchgescannt und damit scheinbar schon diverses Ungeziefer erwischt doch als ich dann neustarten wollte kam die böse Überraschung und mein PC fuhr immer wieder kurz vor dem Anmeldedialog runter. Zu meiner Verwunderung konnte ich das allerdings relativ schnell mit der Vista boot dvd bzw. der Reparatur option beheben. Sofort lies ich nochmals einen Scan laufen der dann auch ohne Fund blieb und ich war schon guter Hoffnung dass es sich damit erledigt haben könnte aber zum glück hatte ich es trotzdem weiterhin vermieden mich bei sensiblen Diensten anzumelden. Heute morgen tauchten dann auf einmal in regelmäßigen Abständen Antivir Guard Warnungen auf welche meldeten, dass die datei C:/Windows/temp/<zufälligerordner>/<zufälligername>.exe eine Signatur des Trojaners TR/ATRAPS.Gen enthält doch sobald ich mir den pfad anschauen wollte löschten sich die dateien immer wieder von selbst. Als temporäre Maßnahme habe ich jetzt erstmal die Zugriffsrechte auf diesen "temp" ordner für alle benutzergruppen überschrieben und seitdem habe ich auch keine Meldung mehr bekommen. Während meiner weiteren Recherche habe ich dann auch noch einen Malwarebytes scan gemacht der wiederum ~8 Probleme entdeckt und behoben hat sowie mit dem CCleaner alle daten und die registry bereinigt. Desweiteren ist es warscheinlich noch erwähnenstwert, dass ich auch den folgenden Guide befolgt habe um jenen sshnas21.dll virus zu entfernen: hxxp://www.administrator.de/Sshnas21.dll_konnt_nicht_gefunden_werden_(Achtung_Trojaner).html Im Anhang befinden sich die geforderten logs sowie die beiden MBAM logs der Scans die ich zuvor schon gemacht hatte. Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:39:10, on 16.01.2011 Platform: Windows Vista SP2 (WinNT 6.00.1906) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Program Files\Soluto\soluto.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Avira\AntiVir Desktop\avgnt.exe D:\Treiber\Logitech\SetPointP\SetPoint.exe C:\Program Files\Common Files\Java\Java Update\jusched.exe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\Common Files\LogiShrd\KHAL3\KHALMNPR.EXE F:\HJT\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://192.168.1.251/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:8075 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file) F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Program Files\Soluto\soluto.exe /userinit, O1 - Hosts: ::1 localhost O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: Microsoft Web Test Recorder 10.0 Helper - {DDA57003-0068-4ed2-9D32-4D1EC707D94D} - F:\Program Files\Microsoft Visual Studio 10.0\Common7\IDE\PrivateAssemblies\Microsoft.VisualStudio.QualityTools.RecorderBarBHO100.dll O2 - BHO: (no name) - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - (no file) O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file) O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [EvtMgr6] D:\Treiber\Logitech\SetPointP\SetPoint.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [ICQ] "F:\Program Files\ICQ7.0\ICQ.exe" silent minimized loginmode=3 O4 - Startup: Dropbox.lnk = C:\Users\XXX\AppData\Roaming\Dropbox\bin\Dropbox.exe O9 - Extra button: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - F:\Program Files\ICQ7.0\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - F:\Program Files\ICQ7.0\ICQ.exe O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{98450460-BAFF-4377-AAF8-9BB1E90C820C}: NameServer = 192.168.1.252,134.91.4.152 O17 - HKLM\System\CS2\Services\Tcpip\..\{98450460-BAFF-4377-AAF8-9BB1E90C820C}: NameServer = 192.168.1.252,134.91.4.152 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: lmab_device - - C:\Windows\system32\LMabcoms.exe O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe O23 - Service: Soluto PCGenome Core Service (SolutoService) - Soluto - C:\Program Files\Soluto\SolutoService.exe O23 - Service: SmartSVN Status Cache (statuscached) - Unknown owner - F:\Program Files\SmartSVN 6.5\bin\statuscached.exe O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe O23 - Service: Windows Service Manager (svchost32) - Unknown owner - C:\Windows\system32\drivers\svchost.exe (file missing) O23 - Service: SwitchBoard - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe O23 - Service: TunngleService - Tunngle.net GmbH - F:\Program Files\Tunngle\TnglCtrl.exe -- End of file - 6212 bytes |
Themen zu Hartnäckiger TR/ATRAPS.Gen und anderer Befall |
antivir, antivir guard, avg, avira, bho, bonjour, desktop, entfernen, fehler, firefox, google, hijack, hijackthis, internet, internet explorer, logfile, maßnahme, object, plug-in, registry, software, studio, svchost, svchost.exe, viren, virus, vista, visual studio, werbung |