|
Plagegeister aller Art und deren Bekämpfung: „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.03.2011, 05:59 | #1 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Liebe Leute, ich würde mich sehr freuen, wenn mir jemand von Euch bei einem Virus-Problem helfen könnte. Nach einem Virenscan mit Avast 4.8 hat das Programm mehrere Meldungen über „Win32:Malware-gen“ gemacht und die betroffenen Dateien in Quarantäne gesteckt. Folgende Dateien laut Avast sind betroffen: C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_it_it\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_nl_nl\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_de_de\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_en_db\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe C:\HP\HPQWare\aim_icq\triton_es_es\aoldlmgr.exe Da die betroffenen Dateien alle in einem Ordner enthalten waren, habe ich den Scan erstmal (leicht panisch) abgebrochen und kein Protokoll gespeichert. Avast läuft gerade erneut auf „Thorough Scan“ durch (ist immer noch bei gerade 4%). Ich gehe mal davon aus, dass das Programm mir nichts meldet, da die Dateien ja schon Quarantäne sind (?). Da ich mich nicht auskenne habe ich im Netz recherchiert. Zur Datei „aoldlmgr.exe“ habe ich leider nur englische Beiträge entdeckt, die ich nicht verstanden habe. Daraufhin habe ich Folgendes gemacht: Ich habe eine der Dateien wiederhergestellt und insgesamt zwei Mal bei „virus total“ durchlaufen lassen. Beim ersten Mal habe ich eine Trefferquote von 18% gehabt. Nachdem ich dieses Forum hier gefunden habe, habe ich den Vorgang wiederholt, um das Protokoll speichern zu können. Dabei habe ich nur 4,8% bekommen. Das Ergebnis befindet sich im Anhang. Danach habe ich die Datei wieder in Quarantäne versetzt, per drag&drop in den Ordner „user files“ im Virus Chest. Ich kann die Datei dann allerdings immer noch im Originalverzeichnis sehen. Wenn ich nun auf „all files in chest“ klicke, sind dort noch mehr Dateien: 3x kernel32.dll winsock dll wsock32.dll die sollen da allerdings laut Avast seit 2008 und 2009 drin sein, was mich etwas verwirrt, weil ich nicht weiß, wie sie da rein gekommen sind. Danach habe ich dieses Forum gefunden. Auf den Hinweis des Einführungsbeitrages hier im Forum habe ich mir „Malwarebytes-Anti-Malware“ und „OTL-Systemscan“ heruntergeladen, nach Anleitung installiert und durchlaufen lassen. MBAM findet nichts, der Bericht ist mit den OTL.Txt-Dateien im Anhang. Ich hoffe, ich habe so erstmal alles richtig gemacht. Nun möchte ich Euch um Rat fragen, wie ich weiter vorgehen soll. Ich habe leider keine Ahnung, um was für Dateien es sich da handelt und wie die Ergebnisse der Programme zu interpretieren sind. Kann ich sie einfach löschen? Muss ich noch andere Schritte einleiten? Über Antworten würde ich mich sehr freuen. Schöne Grüße Jan |
16.03.2011, 11:59 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Hast du die Links zu Virustotal noch? Wenn ja posten.
__________________Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________ |
16.03.2011, 12:28 | #3 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Hallo Arne,
__________________vielen Dank für Deine schnelle Antwort. Ich habe heute nacht/morgen noch einen dritten Versuch bei virustotal gestartet. Der erste Link ist das Ergebnis, was ich oben angehängt habe: hxxp://www.virustotal.com/file-scan/report.html?id=9ecd3ef7e47293343ee7c7a7c172e788e45d42b9ece208cbe2f1ebf1f9ac6e38-1300248054 Der nächste Versuch ist hier: hxxp://www.virustotal.com/file-scan/report.html?id=9ecd3ef7e47293343ee7c7a7c172e788e45d42b9ece208cbe2f1ebf1f9ac6e38-1300248695 Den ersten finde ich leider nicht mehr. Was mir noch eingefällt: Es könnte auch sein, dass ich beim zweiten und dritten Versuch eine andere der von Avast angezeigten aoldlmgr.exe dort hochgeladen habe. Es hat gestern etwas gedauert, bis ich einen Überblick über alles bekommen habe... Im Anhang sind drei Logs von Malwarebytes, sind das die richtigen? Wahrscheinlich ist es wichtig: Malwarebytes ist erst durchgelaufen (mit "quick scan"), seit ich die eventuell infizierten Datein schon in Quarantäne gesteckt habe. Mir sind übrigens keine besonderen Fehlfunktionen meines Rechners aufgefallen, außer, das Firefox manchmal meldet, er sei noch geöffnet, ich könne ihn daher nicht aufrufen, obwohl das Programm geschlossen ist. Das ist aber in den letzten drei Wochen etwa 2-3 Mal passiert. Danke + Schöne Grüße Jan |
16.03.2011, 12:33 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Du hast doch den AIM drauf? Dann ist das ein Fehlalarm. Nur sehr wenige und doch eher exotische Scanner sind angesprungen.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 12:49 | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exeZitat:
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 14:05 | #6 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Ich habe jetzt nochmal einen Vollscan mit Malwarebytes gemacht (s. Anhang), das Programm hat nichts gefunden. (Ist AIM der AOL-Instant-Messenger? Habe ich noch nie benutzt.) Soll ich die Dateien einfach in Quarantäne lassen? Oder das ganze an Avast mailen? Entschuldige bitte meine wahrscheinlich trivialen Fragen, das ist meine erste wirkliche Erfahrung mit so einem Problem. Deine Einschätzung als Fehlalarm beruhigt mich auf jeden Fall ungemein. Ich danke Dir ganz herzlich für Deine Zeit und Deinen Rat. Jan |
16.03.2011, 14:12 | #7 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exeZitat:
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL [2010.06.01 17:17:22 | 001,556,992 | ---- | C] () -- C:\Windows\is-T78JQ.exe @Alternate Data Stream - 24 bytes -> C:\Windows:FD21E0E8FA0697E1 :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 14:36 | #8 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Das habe ich jetzt gemacht. Ein Logfile kam allerdings nicht, als ich "fix" gedrückt habe. Der Rechner musste neu gestartet werden. Im neuen Ordner "OTL" ist eine .txt-Datei, die ist im Anhang. Außerdem sind in dem Ordner "Moved Files" eine Install-Datei mit Namen "is-T78JQ und ein Ordner System32\drivers\etc\host |
16.03.2011, 14:49 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 15:38 | #10 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe So, ich habe alles ausgeführt. ComboFix hat meinen Rechner neu gestartet und eine Log-Datei angezeigt und wurde beendet. Dann wollte ich die Firewall wieder starten, das ging aber nicht. Firefox reagiert auch nicht. Ich benutze gerade einen anderen Rechner. Wenn ich ein Programm öffnen möchte, kommt folgende Warnmeldung: "Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde" Habe ich etwas falsch gemacht? Was kann ich nun machen? Schöne Grüße Jan |
16.03.2011, 16:14 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Wo ist denn das Logfile?
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 16:17 | #12 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Das befindet sich auf meinem Rechner, auf dem ich gerade keine Programme öffnen kann. Ich benutze gerade einen anderen Rechner um zu posten. Auf meinem Rechner kann ich das wordpad nicht mehr öffnen. Ich versuche mal, das Logfile auf meinem USB-Stick zu speichern und hier auf den Rechner zu ziehen. |
16.03.2011, 16:20 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Wordpad brauchen wir auch nicht, sondern den Editor (notepad). Eigentlich braucht es nichtmal den, es reicht wenn du das Log hier als Anhang postest.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.03.2011, 16:22 | #14 |
| „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe OK, habe die Datei hier, ist im Anhang. |
16.03.2011, 16:27 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu „Win32:Malware-gen“ in C:\HP\HPQWare\aim_icq\triton_fr_fr\aoldlmgr.exe |
abgebrochen, anleitung, antworten, avast, bericht, dateien, einfach, ergebnis, folge, forum, frage, fragen, gen, icq, klicke, leute, löschen, löschen?, meldungen, nichts, ordner, programm, programme, quarantäne, scan, wiederholt |