![]() |
|
Plagegeister aller Art und deren Bekämpfung: Probleme nach BKA-Malware! vssadmin.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #6 |
| ![]() Probleme nach BKA-Malware! vssadmin.exe Hey ![]() Also Punkt 1 - Erledigt! Hier die neue Log-Datei: (Das Problem hab ich nun so gelöst das ich die Datei jeweils umbenne, da Spybot den HijackThis Eintrag automatisch dort reinschreibt!) HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 10:13:03, on 20.04.2011 Platform: Windows 7 (WinNT 6.00.3504) MSIE: Internet Explorer v8.00 (8.00.7600.16766) Boot mode: Normal Running processes: C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe C:\Program Files (x86)\Trend Micro\HiJackThis\HiJackThis.exe C:\Windows\SysWOW64\DllHost.exe C:\Program Files (x86)\Adobe\Reader 9.0\Reader\AcroRd32Info.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file) O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe O8 - Extra context menu item: Free YouTube Download - C:\Users\Alex\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubedownload.htm O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Users\Alex\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm O9 - Extra button: ICQ7.4 - {73C6DCFB-B606-47F3-BDFA-9A4FBF931E37} - C:\Program Files (x86)\ICQ7.4\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ7.4 - {73C6DCFB-B606-47F3-BDFA-9A4FBF931E37} - C:\Program Files (x86)\ICQ7.4\ICQ.exe O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing) O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe O23 - Service: @%systemroot%\system32\CISVC.EXE,-1 (CISVC) - Unknown owner - C:\Windows\system32\CISVC.EXE (file missing) O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing) O23 - Service: ES lite Service for program management. (ES lite Service) - Unknown owner - C:\Program Files (x86)\Gigabyte\EasySaver\ESSVR.EXE O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing) O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - D:\Hamachiiii\hamachi-2.exe O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @mqutil.dll,-6102 (MSMQ) - Unknown owner - C:\Windows\system32\mqsvc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing) O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 6689 bytes Punkt 2 - Erledigt Allerdings hat Avira gestern noch 3 Java Trojaner gefunden, gelöscht und in Quarantäne verschoben: Bericht Code:
ATTFilter Avira AntiVir Personal Erstellungsdatum der Reportdatei: Dienstag, 19. April 2011 14:47 Es wird nach 2579604 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows 7 x64 Windowsversion : (plain) [6.1.7600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : ALEX-PC Versionsinformationen: BUILD.DAT : 10.0.0.635 31822 Bytes 07.03.2011 12:02:00 AVSCAN.EXE : 10.0.3.5 435368 Bytes 09.12.2010 14:18:07 AVSCAN.DLL : 10.0.3.0 56168 Bytes 30.03.2010 11:42:16 LUKE.DLL : 10.0.3.2 104296 Bytes 09.12.2010 14:18:07 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 11:59:47 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 06:35:52 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 15:01:32 VBASE002.VDF : 7.11.3.0 1950720 Bytes 09.02.2011 15:05:28 VBASE003.VDF : 7.11.5.225 1980416 Bytes 07.04.2011 12:14:34 VBASE004.VDF : 7.11.5.226 2048 Bytes 07.04.2011 12:14:34 VBASE005.VDF : 7.11.5.227 2048 Bytes 07.04.2011 12:14:34 VBASE006.VDF : 7.11.5.228 2048 Bytes 07.04.2011 12:14:34 VBASE007.VDF : 7.11.5.229 2048 Bytes 07.04.2011 12:14:34 VBASE008.VDF : 7.11.5.230 2048 Bytes 07.04.2011 12:14:34 VBASE009.VDF : 7.11.5.231 2048 Bytes 07.04.2011 12:14:34 VBASE010.VDF : 7.11.5.232 2048 Bytes 07.04.2011 12:14:34 VBASE011.VDF : 7.11.5.233 2048 Bytes 07.04.2011 12:14:34 VBASE012.VDF : 7.11.5.234 2048 Bytes 07.04.2011 12:14:34 VBASE013.VDF : 7.11.6.28 158208 Bytes 11.04.2011 15:20:23 VBASE014.VDF : 7.11.6.74 116224 Bytes 13.04.2011 14:08:27 VBASE015.VDF : 7.11.6.113 137728 Bytes 14.04.2011 12:25:27 VBASE016.VDF : 7.11.6.150 146944 Bytes 18.04.2011 12:47:24 VBASE017.VDF : 7.11.6.151 2048 Bytes 18.04.2011 12:47:24 VBASE018.VDF : 7.11.6.152 2048 Bytes 18.04.2011 12:47:24 VBASE019.VDF : 7.11.6.153 2048 Bytes 18.04.2011 12:47:24 VBASE020.VDF : 7.11.6.154 2048 Bytes 18.04.2011 12:47:24 VBASE021.VDF : 7.11.6.155 2048 Bytes 18.04.2011 12:47:24 VBASE022.VDF : 7.11.6.156 2048 Bytes 18.04.2011 12:47:24 VBASE023.VDF : 7.11.6.157 2048 Bytes 18.04.2011 12:47:24 VBASE024.VDF : 7.11.6.158 2048 Bytes 18.04.2011 12:47:24 VBASE025.VDF : 7.11.6.159 2048 Bytes 18.04.2011 12:47:24 VBASE026.VDF : 7.11.6.160 2048 Bytes 18.04.2011 12:47:25 VBASE027.VDF : 7.11.6.161 2048 Bytes 18.04.2011 12:47:25 VBASE028.VDF : 7.11.6.162 2048 Bytes 18.04.2011 12:47:25 VBASE029.VDF : 7.11.6.163 2048 Bytes 18.04.2011 12:47:25 VBASE030.VDF : 7.11.6.164 2048 Bytes 18.04.2011 12:47:25 VBASE031.VDF : 7.11.6.182 103936 Bytes 19.04.2011 12:47:25 Engineversion : 8.2.4.208 AEVDF.DLL : 8.1.2.1 106868 Bytes 12.11.2010 15:09:58 AESCRIPT.DLL : 8.1.3.58 1266042 Bytes 04.04.2011 12:01:48 AESCN.DLL : 8.1.7.2 127349 Bytes 24.11.2010 18:19:00 AESBX.DLL : 8.1.3.2 254324 Bytes 24.11.2010 18:19:00 AERDL.DLL : 8.1.9.9 639347 Bytes 26.03.2011 22:19:00 AEPACK.DLL : 8.2.6.0 549237 Bytes 08.04.2011 12:45:27 AEOFFICE.DLL : 8.1.1.20 205177 Bytes 04.04.2011 12:01:39 AEHEUR.DLL : 8.1.2.98 3441014 Bytes 16.04.2011 12:25:29 AEHELP.DLL : 8.1.16.1 246134 Bytes 05.02.2011 21:37:18 AEGEN.DLL : 8.1.5.4 397684 Bytes 04.04.2011 12:01:12 AEEMU.DLL : 8.1.3.0 393589 Bytes 24.11.2010 18:18:58 AECORE.DLL : 8.1.20.2 196982 Bytes 08.04.2011 12:45:01 AEBB.DLL : 8.1.1.0 53618 Bytes 12.11.2010 15:09:58 AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 11:59:10 AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 11:59:07 AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 16:47:40 AVREG.DLL : 10.0.3.2 53096 Bytes 12.11.2010 15:09:58 AVSCPLR.DLL : 10.0.3.2 84328 Bytes 09.12.2010 14:18:07 AVARKT.DLL : 10.0.22.6 231784 Bytes 09.12.2010 14:18:07 AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 09:53:25 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 12:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 15:38:54 NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 14:40:55 RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 13:10:08 RCTEXT.DLL : 10.0.58.0 98152 Bytes 12.11.2010 15:09:58 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: C:\program files (x86)\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: reparieren Sekundäre Aktion......................: löschen Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, E:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Abweichende Gefahrenkategorien........: +PFS, Beginn des Suchlaufs: Dienstag, 19. April 2011 14:47 Der Suchlauf nach versteckten Objekten wird begonnen. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '75' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '96' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '66' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '68' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'ESSVR.EXE' - '20' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '50' Modul(e) wurden durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'E:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '100' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Users\Alex\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\6\48e15bc6-6a888eab [0] Archivtyp: ZIP [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Exdoer.BI --> blor/hytji.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Exdoer.BI --> blor/loom.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Exdoer.BF --> poml/noobl.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Exdoer.BG [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 48ef0864.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde gelöscht. Beginne mit der Suche in 'D:\' <Volume> Beginne mit der Suche in 'E:\' <Backup> Ende des Suchlaufs: Dienstag, 19. April 2011 17:27 Benötigte Zeit: 2:39:13 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 30567 Verzeichnisse wurden überprüft 594254 Dateien wurden geprüft 3 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 1 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 594251 Dateien ohne Befall 5538 Archive wurden durchsucht 0 Warnungen 1 Hinweise 749092 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Punkt 4 - Erledigt Punkt 5 - Erledigt Hier die Log-Datei: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6427 # api_version=3.0.2 # EOSSerial=a34d122d93a17b409a5bedab24b7f240 # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-04-20 10:47:23 # local_time=2011-04-20 12:47:23 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7600 NT # compatibility_mode=1797 16775165 100 94 329719 39820985 63275 0 # compatibility_mode=5893 16776573 100 94 69188 55693400 0 0 # compatibility_mode=8192 67108863 100 0 162 162 0 0 # scanned=154747 # found=4 # cleaned=4 # scan_time=8714 C:\Users\Alex\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20\7bb99554-69343316 möglicherweise Variante von Win32/Agent.DYXWUMY Trojaner (gelöscht - in Quarantäne kopiert) 00000000000000000000000000000000 C C:\Users\Alex\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\49\1eff1eb1-754b9019 möglicherweise Variante von Win32/Agent.DYXWUMY Trojaner (gelöscht - in Quarantäne kopiert) 00000000000000000000000000000000 C C:\Users\Alex\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\55\5483cf77-7a5e2e47 Variante von Java/TrojanDownloader.OpenStream.NBM Trojaner (Gesäubert durch Löschen - in Quarantäne kopiert) 00000000000000000000000000000000 C E:\ALEX-PC\Backup Set 2011-02-07 164609\Backup Files 2011-02-07 164609\Backup files 2.zip möglicherweise Variante von Win32/Agent.DYXWUMY Trojaner (gelöscht - in Quarantäne kopiert) 00000000000000000000000000000000 C Naja Häufigkeit und Art des Problems ist eigentlich das mein PC an sich langsamer läuft und auch bei bestimmten Spielen mittendrin Hänger kommen bei dem beim PC nichts mehr geht und ich auf die Reaktion erstmal warten muss. Im Anhang hab ich noch den Screen von dem Fund von Spybot hochgeladen, den komischerweise sonst KEIN PROGRAMM findet?! So Danke schonmal ![]() grüße ViedelNNN |
Themen zu Probleme nach BKA-Malware! vssadmin.exe |
allgemein, anhang, clean, datei, explorer, fehler, folge, folgendes, guten, malware, nichts, ordner, problem, probleme, rechtsklick, schonmal, schöne, schönen, spybot, stark, suche, surfen, system32, sämtliche, tan, windows |