Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Vundo.gen geht nicht weg!! (https://www.trojaner-board.de/52145-vundo-gen-geht-weg.html)

marlechner 06.05.2008 14:17

Vundo.gen geht nicht weg!!
 
Hallo,

das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, ja, Regeln lesen kann ich trotzdem. Ich habs versucht. Jetzt versuch ichs nochmal.

Das Problem
Ich habe mir den Trojaner TR/Vundo.gen eingefangen.
Weder Antivir noch VundoFix können ihn entfernen!
Ich weiß nicht mehr weiter!


Die Folgen für den Rechner sind bisher: Er wird langsamer, der Cursor von Word wandelt seine Größe, außerdem scheint er sich heiß zu laufen (es ist ein laptop)

Mein Betriebssystem ist Windows XP
Die Meldung von Antivir lautet: Sie haben einen Virus oder eine beschädigte Datei.
Der Pfad lautet: C:\Dokumente und Einstellungen\****\lokale Einstellungen\temporary internet files\content.IE5\0Q6FWMAA\css4[1]


Hier kommt mein Logfile.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:11:30, on 06.05.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\HPQ\IAM\bin\asghost.exe
c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\WINDOWS\Explorer.EXE
c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device

Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security

Console\NSCSRVCE.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Steganos Safe Home\SteganosHotKeyService.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
C:\Dokumente und Einstellungen\mart\Lokale

Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe
C:\Dokumente und Einstellungen\mart\Lokale

Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
c:\programme\antivir personaledition classic\avcenter.exe
C:\Programme\OpenOffice.org 2.1\program\soffice.exe
C:\Programme\OpenOffice.org 2.1\program\soffice.BIN
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

h**p://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

h**p://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

h**p://alice.aol.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page =

h**p://go.microsoft.com/fwlink/?LinkId=54843
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =

h**p://www.hp.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} -

C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: (no name) - {6A6EAE1B-4AD6-4035-974D-504D6DBAA9C3} -

C:\WINDOWS\system32\urqPfEtS.dll
O2 - BHO: Java(tm) Plug-In SSV Helper -

{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -

C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} -

c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -

c:\programme\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO -

{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} -

C:\Programme\Google\GoogleToolbarNotifier\2.0.301. 7164\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper -

{DBC80044-A445-435b-BC74-9C25C1C588A9} -

C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: HP Credential Manager for ProtectTools -

{DF21F1DB-80C6-11D3-9483-B03D0EC10000} -

C:\Programme\HPQ\IAM\Bin\ItIeAddIN.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C}

- C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} -

c:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} -

c:\programme\google\googletoolbar3.dll
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition

Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ISUSPM Startup]

C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop

Album Starter Edition\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader

8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SAFEHOME HotKeys] "C:\Programme\Steganos Safe

Home\SteganosHotKeyService.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe"

-atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched]

"C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg]

C:\Programme\Google\GoogleToolbarNotifier\GoogleTo olbarNotifier.exe
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und

Einstellungen\****\Lokale

Einstellungen\Anwendungsdaten\Google\Update\1.1.25 .0\GoogleUpdate.exe"

/lang en
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'Default user')
O4 - Startup: YouTube Uploader.lnk = C:\Dokumente und

Einstellungen\****\Lokale

Einstellungen\Anwendungsdaten\YouTube\Uploader\you tubeuploader.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren -

res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole -

{08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programme\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263}

- C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -

C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -

{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O10 - Unknown file in Winsock LSP: c:\programme\hide my ip

2007\proxyfilter.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object)

- http://fpdownload2.macromedia.com/ge...sh/swflash.cab
O17 -

HKLM\System\CCS\Services\Tcpip\..\{FD0A27A7-3276-46E2-8AB3-1E400BF7D713}:

NameServer = 213.191.74.18 62.109.123.196
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} -

C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: OneCard - C:\Programme\HPQ\IAM\Bin\AsWlnPkg.dll
O20 - Winlogon Notify: urqPfEtS - C:\WINDOWS\SYSTEM32\urqPfEtS.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) -

Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -

Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame

Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc)

- Symantec Corporation - c:\Programme\Norton Internet

Security\ccPwdSvc.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation

- c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: COM Host (comHost) - Symantec Corporation -

c:\Programme\Norton Internet Security\comHost.exe
O23 - Service: Google Updater Service (gusvc) - Google -

C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. -

C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision

Corporation - C:\Programme\Gemeinsame

Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. -

C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun

Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service

(LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame

Dateien\LightScribe\LSSrvc.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec

Corporation - c:\Programme\Norton Internet Security\Norton

AntiVirus\navapsvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero

BackItUp\NBService.exe
O23 - Service: Norton Protection Center-Dienst (NSCService) - Symantec

Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security

Console\NSCSRVCE.EXE
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation -

c:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec

Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation -

c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation -

C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

--
End of file - 11331 bytes





So weit geht das. Jetzt bin ich gespannt, ob jemand von euch diesen idiotischen Trojaner in diesem Zeichengewirr entdecken kann. Ich wäre sehr sehr dankbar dafür.



Grüße,
marlechner

Sunny 06.05.2008 14:30

Hallo marlechner und

http://www.mysmilie.de/generator/ablage/156/257.png



Zitat:

das geht ja toll los hier. Kaum habe ich meinen ersten Beitrag gepostet, ist er schon in der Mülltonne. Ich sagte ja, ich mache das zum ersten Mal. Ja, ja, Regeln lesen kann ich trotzdem. Ich habs versucht. Jetzt versuch ichs nochmal.

Und da wir nun genau wissen unter welchem Pfad (wenn auch wahrscheinlich nur ein Teil!) wir suchen müssen, kannst du gleich mit diesen Programmen loslegen: ;)





Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Code:

C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll

  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




CCleaner





Malwarebytes' Anti-Malware
  • Lies dir die Entfernungsanleitung durch und lass alles entfernen was gefunden wurde:





marlechner 10.05.2008 10:41


Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Code:

C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll

  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




Hey, hier wird ja fix geantwortet! Super!

Ich lege los mit Abarbeitung...

Zunächst habe ich versucht, die Dateien hochzuladen, leider ging es nur bei der ersten, dazu poste ich jetzt, was mir Virustotal angezeigt hat.

Bei der zweiten Datei hat Virustotal gar nicht reagiert. Es gab immer nur diese Ansage: 0 bytes size received / Se ha recibido un archivo vacio
Leider gabs auch keinen Button "Durchsuchen"

Hier die Ergebnisse des Scans der ersten (da ich nicht genau weiß, was der Hash ist, poste ich das ganze Ergebnis):


Antivirus Version Last Update Result
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.02 -
Authentium 4.93.8 2008.05.02 -
Avast 4.8.1169.0 2008.05.02 -
AVG 7.5.0.516 2008.05.02 -
BitDefender 7.2 2008.05.02 -
CAT-QuickHeal 9.50 2008.05.02 -
ClamAV 0.92.1 2008.05.02 -
DrWeb 4.44.0.09170 2008.05.02 -
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5753 2008.05.02 -
Ewido 4.0 2008.05.02 -
F-Prot 4.4.2.54 2008.05.02 -
F-Secure 6.70.13260.0 2008.05.02 -
Fortinet 3.14.0.0 2008.05.02 -
Ikarus T3.1.1.26 2008.05.02 -
Kaspersky 7.0.0.125 2008.05.02 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3071 2008.05.02 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.01 -
Prevx1 V2 2008.05.02 -
Rising 20.42.22.00 2008.04.30 -
Sophos 4.29.0 2008.05.02 -
Sunbelt 3.0.1097.0 2008.05.01 -
Symantec 10 2008.05.02 -
TheHacker 6.2.92.298 2008.04.30 -
VBA32 3.12.6.5 2008.05.02 -
VirusBuster 4.3.26:9 2008.05.02 -
Webwasher-Gateway 6.6.2 2008.05.02 -
Additional information
File size: 147456 bytes
MD5...: b4ac8ce87dc3b63bbedb681f69d9838e
SHA1..: e5583f93d066ec1208e95542338ef87fe99ce657
SHA256: ce332504058af9594cc448b1678cc246d81708045a4461439ee6d6d85a217d45
SHA512: 95ff208680a622d35796ccb7ba223c447ab7d17a4c36cd13588ace1195adb7b3
53ed3bd03e490379e73be4827a769d66c125063c0e0d5e0dc4bfd92fd804fa39
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x413de8
timedatestamp.....: 0x47db08f1 (Fri Mar 14 23:23:29 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x15233 0x16000 6.42 0bef8dd3f174b3583e87d3d844bb3b90
.rdata 0x17000 0xa4ac 0xb000 5.04 f15872240bc534e4865b11a3b7a2bc4c
.data 0x22000 0xf60 0x1000 3.69 f23d8bd9d8ff85cd01cf78c3a45336cc
.rsrc 0x23000 0x6e8 0x1000 2.27 6f6d3368e5888ffe0540cf6ed35d9903

( 5 imports )
> WS2_32.dll: -, -, WSACloseEvent, -, -, -, -, -, WSAEventSelect, -, -, -, -, -, -, WSASetEvent, WSAWaitForMultipleEvents, WSAResetEvent, WSACreateEvent, -, -
> ole32.dll: OleInitialize, OleUninitialize
> ADVAPI32.dll: EqualSid, CreateServiceA, DeleteService, StartServiceCtrlDispatcherA, RegisterServiceCtrlHandlerA, OpenSCManagerA, OpenServiceA, ChangeServiceConfigA, QueryServiceStatus, StartServiceA, ControlService, CloseServiceHandle, RegDeleteValueA, SetServiceStatus, RegOpenKeyExA, RegDeleteKeyA, RegCreateKeyExA, RegSetValueExA, RegCloseKey, RegisterEventSourceA, ReportEventA, DeregisterEventSource, OpenThreadToken, OpenProcessToken, GetTokenInformation, FreeSid, AllocateAndInitializeSid
> MSVCR71.dll: sscanf, isxdigit, iswctype, _except_handler3, exit, _strnicmp, _purecall, isdigit, strtod, isspace, getenv, _iob, _vsnprintf, setlocale, strftime, localtime, abort, fflush, _endthreadex, _beginthreadex, tolower, fgets, __1type_info@@UAE@XZ, __dllonexit, _onexit, __security_error_handler, _c_exit, _exit, _XcptFilter, _cexit, __p___initenv, _amsg_exit, __getmainargs, _initterm, __setusermatherr, _adjust_fdiv, __p__commode, __p__fmode, __set_app_type, _terminate@@YAXXZ, _controlfp, strcspn, sprintf, fclose, printf, _strtoui64, _strtoi64, strtol, ___U@YAPAXI@Z, localeconv, strtoul, fopen, _errno, strerror, __0bad_cast@@QAE@PBD@Z, __1bad_cast@@UAE@XZ, __0bad_cast@@QAE@ABV0@@Z, fprintf, free, ___V@YAXPAX@Z, memchr, __0exception@@QAE@ABV0@@Z, __0exception@@QAE@XZ, __1exception@@UAE@XZ, _CxxThrowException, __CxxFrameHandler, __2@YAPAXI@Z, __3@YAXPAX@Z, memmove, _stat, memcpy, __crtLCMapStringA, __pctype_func, isupper, ___lc_codepage_func, ___lc_handle_func, _unlock, malloc, _lock, ___setlc_active_func, ___unguarded_readlc_active_add_func, islower, __uncaught_exception, fread, time
> KERNEL32.dll: GetTickCount, GetCurrentThreadId, InterlockedDecrement, InterlockedIncrement, GlobalMemoryStatus, WaitForMultipleObjects, UnmapViewOfFile, VirtualUnlock, ReadFile, SetFilePointer, FindClose, FindNextFileA, FindFirstFileA, VirtualLock, LoadLibraryExA, CreateFileA, MapViewOfFile, CreateFileMappingA, Sleep, GetSystemTimeAsFileTime, QueryPerformanceCounter, QueryPerformanceFrequency, GetModuleHandleA, SetConsoleCtrlHandler, GetCurrentProcessId, OpenProcess, SetPriorityClass, CreateEventA, SetEvent, WaitForSingleObject, GetCurrentThread, WideCharToMultiByte, GetLogicalDrives, QueryDosDeviceA, GetFullPathNameA, GetLongPathNameA, GetModuleFileNameA, GetThreadLocale, CloseHandle, SetErrorMode, GetVersionExA, GetSystemInfo, LoadLibraryA, GetLastError, GetCurrentProcess, GetProcAddress, FreeLibrary, LeaveCriticalSection, EnterCriticalSection, DeleteCriticalSection, InitializeCriticalSection, ExitProcess

marlechner 10.05.2008 12:12

Und hier kommt der Scanbericht von Malewarebytes. Einige Dateien ließen sich nicht löschen, hieß es da, bzw. erst nach Neustart, bin mir aber nicht sicher, ob das geschehen ist (bzw. weiß nicht, wo ich das sehen kann... habt Geduld mit mir, ich bin nämlich: Der Computertrottel!). Los gehts:



Malwarebytes' Anti-Malware 1.12
Datenbank Version: 737

Scan Art: Komplett Scan (C:\|D:\|E:\|)
Objekte gescannt: 122020
Scan Dauer: 1 hour(s), 13 minute(s), 55 second(s)

Infizierte Speicher Prozesse: 0
Infizierte Speicher Module: 2
Infizierte Registrierungsschlüssel: 7
Infizierte Registrierungswerte: 1
Infizierte Datei Objekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 10

Infizierte Speicher Prozesse:
(Keine Malware Objekte gefunden)

Infizierte Speicher Module:
C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Unloaded module successfully.
C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Unloaded module successfully.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{533ba493-d0b1-433b-8f8b-ada9f7a3a32d} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\urqpfets (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6a6eae1b-4ad6-4035-974d-504d6dbaa9c3} (Trojan.Vundo) -> Delete on reboot.

Infizierte Datei Objekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\wvunmdcu -> Delete on reboot.

Infizierte Verzeichnisse:
(Keine Malware Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\wvUnMdCU.dll (Trojan.Vundo) -> Delete on reboot.
C:\WINDOWS\system32\UCdMnUvw.ini (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\UCdMnUvw.ini2 (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\urqPfEtS.dll (Trojan.Vundo) -> Delete on reboot.
C:\Dokumente und Einstellungen\mart\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0XYD8NK3\css4[1] (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056797.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{62440FC9-BC48-44B8-B4DB-C0AEF4DF6FCF}\RP295\A0056798.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\VundoFix Backups\ddcYrRhg.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\VundoFix Backups\pmnoNdcC.dll.bad (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\lsass.log (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

Sunny 10.05.2008 12:39

ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19