|
Plagegeister aller Art und deren Bekämpfung: backdoor.agent von mbam gefunden (hh.exe)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.02.2011, 20:29 | #16 |
| backdoor.agent von mbam gefunden (hh.exe) Das geht leider nicht, ist schon ne Weile her und ihn gibt's nicht mehr an der Uni. Aber davon abgesehen halte ich das auch nicht für nen Fehlalarm. Und nun? Komm ich ums Neuaufsetzen nicht drumrum? |
01.02.2011, 20:36 | #17 |
/// Winkelfunktion /// TB-Süch-Tiger™ | backdoor.agent von mbam gefunden (hh.exe) Dann frag ich mal andersrum: Musstest du eine Art Schlüssel eingeben, damit das Programm installiert werden konnte? Wenn ja, hat der Tutor damals den Schlüssel mit beigelegt?
__________________
__________________ |
01.02.2011, 20:50 | #18 |
| backdoor.agent von mbam gefunden (hh.exe) oh gott, das ist schon so lange her... ich denke schon..
__________________ |
01.02.2011, 21:30 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | backdoor.agent von mbam gefunden (hh.exe) Was genau denkst du schon? Bitte genauer beschreiben!
__________________ Logfiles bitte immer in CODE-Tags posten |
01.02.2011, 21:33 | #20 |
| backdoor.agent von mbam gefunden (hh.exe) Ich denke, dass es damals nen Schlüssel dazu gab, aber sicher bin ich mir absolut nicht. Kann man sich sowas auch im Nachhinein einfangen, oder liegt das eindeutig am Programm? |
01.02.2011, 21:38 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | backdoor.agent von mbam gefunden (hh.exe) Das liegt am Programm. Vorrangig solche, die aus dubiosen Quellen stammen, wer weiß woher der Tutor das hatte. ich vermute eine gecrackte Version. Da ich das hier aber nicht schwarz auf weiß hab, also nur meine Vermutung ist, werd ich weiterhelfen denn bei Cracks/Keygens und anderen illegalen Programmen gibt es normalerweise nur noch Hinweise zur Neuinstallation von Windows Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ --> backdoor.agent von mbam gefunden (hh.exe) |
01.02.2011, 21:41 | #22 |
| backdoor.agent von mbam gefunden (hh.exe) Ja, das kann ich verstehen. Aber auf keygens bzw. cracks hatte ich die Programmordner schon untersucht, da hatte ich aber nichts derartiges gefunden. Also vielen Dank schonmal fürs Weiterhelfen, ich werd mir gleich mal die Anleitung zu Gemüte führen. |
01.02.2011, 23:50 | #23 |
| backdoor.agent von mbam gefunden (hh.exe) So, fertig. CCleaner hatte nicht viel zu tun. Hier der CoFi-Log: Combofix Logfile: Code:
ATTFilter ComboFix 11-01-31.02 - An**** 01.02.2011 22:56:30.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.2046.1181 [GMT 1:00] ausgeführt von:: c:\users\A*****\Desktop\cofi.exe.exe AV: AVG Anti-Virus plus Firewall *Disabled/Updated* {5A2746B1-DEE9-F85A-FBCD-ADB11639C5F0} FW: AVG Firewall *Disabled* {621CC794-9486-F902-D092-0484E8EA828B} SP: AVG Anti-Virus plus Firewall *Disabled/Updated* {E146A755-F8D3-F7D4-C17D-96C36DBE8F4D} . ((((((((((((((((((((((( Dateien erstellt von 2011-01-01 bis 2011-02-01 )))))))))))))))))))))))))))))) . 2011-02-01 22:06 . 2011-02-01 22:07 -------- d-----w- c:\users\An****\AppData\Local\temp 2011-02-01 22:06 . 2011-02-01 22:06 -------- d-----w- c:\users\Default\AppData\Local\temp 2011-02-01 22:06 . 2011-02-01 22:06 -------- d-----w- c:\users\A*****\AppData\Local\temp 2011-01-31 13:28 . 2011-01-31 13:28 388096 ----a-r- c:\users\A*****\AppData\Roaming\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe 2011-01-31 13:28 . 2011-01-31 13:28 -------- d-----w- c:\program files\Trend Micro 2011-01-14 11:26 . 2011-01-14 11:26 -------- d-----w- c:\program files\Navigram 2011-01-12 13:28 . 2010-12-28 15:55 413696 ----a-w- c:\windows\system32\odbc32.dll 2011-01-12 13:28 . 2010-12-28 15:53 253952 ----a-w- c:\program files\Common Files\System\ado\msadox.dll 2011-01-12 13:28 . 2010-12-28 15:53 241664 ----a-w- c:\program files\Common Files\System\ado\msadomd.dll 2011-01-12 13:28 . 2010-12-28 15:53 708608 ----a-w- c:\program files\Common Files\System\ado\msado15.dll 2011-01-12 13:28 . 2010-12-28 15:53 57344 ----a-w- c:\program files\Common Files\System\msadc\msadcs.dll 2011-01-12 13:28 . 2010-12-28 15:53 180224 ----a-w- c:\program files\Common Files\System\msadc\msadco.dll 2011-01-12 13:28 . 2010-12-14 14:49 1169408 ----a-w- c:\windows\system32\sdclt.exe 2011-01-11 22:37 . 2011-01-11 22:37 -------- d-----w- c:\users\A*****\AppData\Local\PackageAware 2011-01-11 22:35 . 2011-01-11 22:37 -------- d-----w- c:\users\A*****\EasternGraphics 2011-01-11 22:30 . 2011-01-11 22:30 -------- d-----w- c:\programdata\EasternGraphics 2011-01-11 22:30 . 2011-01-11 22:30 -------- d-----w- c:\users\An****\AppData\Local\PackageAware . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-12-20 17:09 . 2010-12-23 21:24 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-12-20 17:08 . 2010-12-23 21:24 20952 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-11-04 18:56 . 2010-12-15 22:41 345600 ----a-w- c:\windows\system32\wmicmiplugin.dll 2010-11-04 18:55 . 2010-12-15 22:41 352768 ----a-w- c:\windows\system32\taskschd.dll 2010-11-04 18:55 . 2010-12-15 22:41 270336 ----a-w- c:\windows\system32\taskcomp.dll 2010-11-04 18:55 . 2010-12-15 22:41 601600 ----a-w- c:\windows\system32\schedsvc.dll 2010-11-04 16:34 . 2010-12-15 22:41 171520 ----a-w- c:\windows\system32\taskeng.exe 2007-03-12 17:59 . 2007-03-12 17:59 299008 ----a-w- c:\program files\navigram_register.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920] "SUPERAntiSpyware"="c:\program files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2010-09-01 2424560] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RtHDVCpl"="RtHDVCpl.exe" [2007-03-14 4399104] "Skytel"="Skytel.exe" [2007-03-13 1822720] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-02-06 839680] "NvSvc"="c:\windows\system32\nvsvc.dll" [2007-05-22 86016] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-05-22 8433664] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-05-22 81920] "Ocs_SM"="c:\users\An****\AppData\Roaming\OCS\SM\SearchAnonymizer.exe" [2010-06-21 106496] "Malwarebytes' Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2010-12-20 963976] c:\users\A*****\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ Mozilla Thunderbird.lnk - c:\program files\Mozilla Thunderbird\thunderbird.exe [2010-5-3 11957424] c:\users\An****\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ Alternative Flash Player Auto-Updater.exe [2010-8-19 852480] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\windows\System32\avgrsstx.dll [HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk] path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk backup=c:\windows\pss\McAfee Security Scan Plus.lnk.CommonStartup backupExtension=.CommonStartup HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Infium [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Power2GoExpress] NA [X] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVG9_TRAY] 2010-11-25 08:26 2069344 ----a-w- d:\progra~1\AVG\avgtray.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate] 2010-04-12 22:46 1135912 ----a-w- c:\program files\DivX\DivX Update\DivXUpdate.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut] 2006-12-05 20:55 54832 ----a-w- c:\program files\CyberLink\PowerDVD\Language\Language.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl] 2006-11-23 13:10 56928 ------w- c:\program files\CyberLink\PowerDVD\PDVDServ.exe R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384] R2 SearchAnonymizer;SearchAnonymizer;c:\users\An****\AppData\Roaming\OCS\SM\SearchAnonymizerHelper.exe [2010-06-21 40960] R3 AVGIDSDrivervtx;AVG9IDSDriver;d:\programme\AVG\Identity Protection\Agent\Driver\Platform_Vista\AVGIDSDriver.sys [2010-06-22 122448] R3 AVGIDSFiltervtx;AVG9IDSFilter;d:\programme\AVG\Identity Protection\Agent\Driver\Platform_Vista\AVGIDSFilter.sys [2010-06-22 30288] R3 AVGIDSShimvtx;AVG9IDSShim;d:\programme\AVG\Identity Protection\Agent\Driver\Platform_Vista\AVGIDSShim.sys [2010-06-22 27216] R3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\McAfee Security Scan\2.0.181\McCHSvc.exe [2010-01-15 227232] R3 s1039bus;Sony Ericsson Device 1039 driver (WDM);c:\windows\system32\DRIVERS\s1039bus.sys [2009-11-19 98672] R3 s1039mdfl;Sony Ericsson Device 1039 USB WMC Modem Filter;c:\windows\system32\DRIVERS\s1039mdfl.sys [2009-11-19 14960] R3 s1039mdm;Sony Ericsson Device 1039 USB WMC Modem Driver;c:\windows\system32\DRIVERS\s1039mdm.sys [2009-11-19 124016] R3 s1039mgmt;Sony Ericsson Device 1039 USB WMC Device Management Drivers (WDM);c:\windows\system32\DRIVERS\s1039mgmt.sys [2009-11-19 117872] R3 s1039nd5;Sony Ericsson Device 1039 USB Ethernet Emulation (NDIS);c:\windows\system32\DRIVERS\s1039nd5.sys [2009-11-19 25456] R3 s1039obex;Sony Ericsson Device 1039 USB WMC OBEX Interface;c:\windows\system32\DRIVERS\s1039obex.sys [2009-11-19 113904] R3 s1039unic;Sony Ericsson Device 1039 USB Ethernet Emulation (WDM);c:\windows\system32\DRIVERS\s1039unic.sys [2009-11-19 123504] R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504] R4 avg9emc;AVG E-mail Scanner;d:\programme\AVG\avgemc.exe [2010-07-21 921952] R4 avg9wd;AVG WatchDog;d:\programme\AVG\avgwdsvc.exe [2010-06-22 308136] R4 avgfws9;AVG Firewall;d:\programme\AVG\avgfws9.exe [2010-11-25 2331544] R4 AVGIDSAgent;AVG9IDSAgent;d:\programme\AVG\Identity Protection\Agent\Bin\AVGIDSAgent.exe AVGIDSAgent [x] S0 AVGIDSErHrvtx;AVG9IDSErHr;c:\windows\System32\Drivers\AVGIDSvx.sys [2010-06-22 25168] S0 AvgRkx86;avgrkx86.sys;c:\windows\System32\Drivers\avgrkx86.sys [2010-05-04 52872] S0 CLBStor;InstantBurn Storage Helper Driver; [x] S1 Avgfwfd;AVG network filter service;c:\windows\system32\DRIVERS\avgfwd6x.sys [2010-05-04 24856] S1 AvgLdx86;AVG AVI Loader Driver x86;c:\windows\system32\Drivers\avgldx86.sys [2010-06-22 216400] S1 AvgTdiX;AVG Network Redirector;c:\windows\system32\Drivers\avgtdix.sys [2010-06-22 243024] S1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\SASDIFSV.SYS [2010-02-17 12872] S1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [2010-05-10 67656] S2 KMDFMEMIO;SAMSUNG Kernel Driver;c:\windows\system32\DRIVERS\kmdfmemio.sys [2010-05-02 13312] S2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot\SDWinSec.exe [2009-01-26 1153368] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . Inhalt des "geplante Tasks" Ordners 2011-02-01 c:\windows\Tasks\User_Feed_Synchronization-{13C7E12B-7A55-4823-AAC3-57628911C0C8}.job - c:\windows\system32\msfeedssync.exe [2010-12-15 04:25] . . ------- Zusätzlicher Suchlauf ------- . FF - ProfilePath - c:\users\An****\AppData\Roaming\Mozilla\Firefox\Profiles\7zy1bt83.default\ FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: AVG Safe Search: {3f963a5b-e555-4543-90e2-c3908898db71} - d:\programme\AVG\Firefox FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b} . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) Toolbar-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2011-02-01 23:06 Windows 6.0.6002 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0004\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . Zeit der Fertigstellung: 2011-02-01 23:10:51 ComboFix-quarantined-files.txt 2011-02-01 22:10 Vor Suchlauf: 833.683.456 Bytes frei Nach Suchlauf: 3.805.048.832 Bytes frei - - End Of File - - 31A73B9504AC9F566EAB02C88248A120 |
02.02.2011, 00:10 | #24 |
/// Winkelfunktion /// TB-Süch-Tiger™ | backdoor.agent von mbam gefunden (hh.exe) Ist unauffällig. Ich kann nun weder behaupten, dass es ein Schädling ist, noch das es sich um einen Fehlalarm handelt. Weitere Benutzung des Tools auf eigene Gefahr
__________________ Logfiles bitte immer in CODE-Tags posten |
02.02.2011, 00:16 | #25 |
| backdoor.agent von mbam gefunden (hh.exe) Hum. Das macht sich natürlich gut, wenn man gerade Diplomarbeit schreibt Oke, also wenn ich ne Alternative finde, bin ich soweit erstmal auf der sicheren Seite? Gibt es sonst noch was zu tun? Vielen Dank schonmal für die geduldige Hilfe! |
Themen zu backdoor.agent von mbam gefunden (hh.exe) |
avg, backdoor trojaner hh.exe, backdoor.agent, bho, defender, dll, e-mail, excel, explorer, firefox, firewall, frage, hijack, icq, infizierte, infizierte datei, internet explorer, microsoft, mozilla, mozilla thunderbird, programme, rundll, safer networking, scan, security, security scan, software, system, trojaner-board, vista, windows |