Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Dropper.Gen - Virus:W32/Virut.Gen Trojaner (https://www.trojaner-board.de/78088-tr-dropper-gen-virus-w32-virut-gen-trojaner.html)

Circe66 04.10.2009 21:03

TR/Dropper.Gen - Virus:W32/Virut.Gen Trojaner
 
Hallo,

ich bin sozusagen keine IT Fachfrau und bräuchte bitte Hilfe. Mein Antivir hat mir zuerst den TR/ZPack.Gen angezeigt. Hab 1-klick-Wartung sowie Spybot laufen lassen, danach zeigt mir Antivir nichts mehr an.

Kurz danach kam die Meldung von einem andern Virus:W32/Virut.Gen

Nach fast 2 Wochen hab ich nun nochmal Antivir laufen lassen und dann wurde mir TR/Dropper.Gen angezeigt. Ich habe mich dann hier etwas durch das Forum gelesen und die folgenden Programme durchgeführt:
1) CCleaner
2) Malwarebytes
3) RSIT

Logs sind die Folgenden:



04.10.2009 21:13:09
mbam-log-2009-10-04 (21-13-09).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|F:\|I:\|J:\|)
Durchsuchte Objekte: 252420
Laufzeit: 1 hour(s), 55 minute(s), 44 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 8
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{00a6faf1-072e-44cf-8957-5838f569a31d} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07b18ea9-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07b18eab-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1d4db7d2-6ec9-47a3-bd87-1e41684e07bb} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3dc201fb-e9c9-499c-a11f-23c360d7c3f8} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9ff05104-b030-46fc-94b8-81276e4e27df} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{4d1c4e81-a32a-416b-bcdb-33b3ef3617d3} (Adware.Need2Find) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (Adware.MyWebSearch) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\rotscxpernwwwn.dat (Rootkit.TDSS) -> Quarantined and deleted successfully.
C:\WINDOWS\smdat32m.sys (Rootkit.Agent) -> Quarantined and deleted successfully.


info.txt logfile of random's system information tool 1.06 2009-10-04 21:31:57

======Security center information======

AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz (outdated)
AV: AntiVir Desktop
AV: AntiVir PersonalEdition Classic Virenschutz
AV: AntiVir PersonalEdition Classic Virenschutz (disabled)
FW: ZoneAlarm Firewall

Ich hoffe, ich habe bisher alles richtig gemacht? Falls nein, schonmal vielmals Entschuldigung, aber ich bin da wirklich total unbedarft.

Für eine Hilfe wäre ich wirklich dankbar.

Schonmal herzlichen Dank im voraus.

Liebe Grüße

Circe66

Circe66 04.10.2009 21:21

hier die beiden Logs

Circe66 06.10.2009 18:01

Hallo,

nochmal die höfliche Frage, ob mir hier bitte jemand weiterhelfen kann?

Lieben Dank und Gruß

Circe66

funfunmoewe 07.10.2009 20:58

Hallo,

Zu dem Virus w32/Virut:

Dieser Virus ist auch bei uns im Schulnetz Aktiv, und lässt sich insofern keine auf CD gebrannten updates vorhanden sind nur durch Neuinstallation entfernen, da er nach dem zufallsprinzip Exe dateien infiziert (von installationsdateien bsi Systemdateien) und ALLE Html Dateien ändert, das sobal diese datei aufgerufen wird im hintergrund sämtliche Exploits Runtergeladen werden.:pfui: Er lässt sich auch nach aktuellem Standt nciht entfernen!

Daher: Neuinstallation und orher ALLE Usbsticks und Externe festplatten unter Linux Formatieren. oder ein Altes backup, aber dann NUR von CD auspielen!

p.s. kannst ja mal hier gucken: http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fVirut.BM:daumenhoc

Quellen: Microsoft , Avira


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131