Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Rechner extrem langsam Dropper.Gen? (https://www.trojaner-board.de/78761-rechner-extrem-langsam-dropper-gen.html)

stopfkopf 23.10.2009 20:28

Rechner extrem langsam Dropper.Gen?
 
Hallo Leute, neulich habe ich bemerkt dass mein Rechner extrem langsam wurde,
durch kurzes Suchen bin ich auf den DMA-PIO Regedit Trick gestoßen.
Hab darauf mein Avira nochmal durchlaufen lassen (vorher unmöglich durch die kleine Bitrate).

der dropper.gen wurde bei mir mehrfach gefunden.

jetzt frage ich mich ob es ein Hardwareprob war oder dass die Aktion von diesem dropper.gen kam.

könntet ihr mal wieder so nett sein und schauen was da abgegangen ist?
Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:20:25, on 23.10.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
F:\Avira\AntiVir Desktop\sched.exe
f:\AlienGUIse\wbload.exe
F:\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\FABS.exe
C:\WINXP\system32\nvsvc32.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\Programme\VIA\RAID\vialogsv.exe
C:\WINXP\system32\RUNDLL32.EXE
C:\WINXP\Explorer.EXE
F:\Avira\AntiVir Desktop\avgnt.exe
C:\WINXP\system32\ctfmon.exe
F:\Logitech\SetPoint\SetPoint.exe
C:\WINXP\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
F:\Avira\AntiVir Desktop\avcenter.exe
F:\Mozilla Firefox\firefox.exe
F:\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - F:\MICROS~1\Office12\GRA8E1~1.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [avgnt] "F:\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINXP\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Startup: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk = F:\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Global Startup: Logitech SetPoint.lnk = F:\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://F:\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://F:\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - F:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - F:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - F:\MICROS~1\Office12\GR99D3~1.DLL
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - F:\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - F:\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: FABS - Helping agent for MAGIX media database (Fabs) - MAGIX AG - C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\FABS.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\fbserver.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINXP\system32\nvsvc32.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - F:\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINXP\System32\TuneUpDefragService.exe
O23 - Service: VRAID Log Service - Unknown owner - C:\Programme\VIA\RAID\vialogsv.exe
O23 - Service: Marvell Yukon Service (yksvc) - Unknown owner - RUNDLL32.EXE (file missing)

--
End of file - 7363 bytes
danke wie immer im voraus

Toaster_143 24.10.2009 17:50

Hey stopfkopf,

Wo hat Avira den Dropper.Gen gefunden?

Versuche bitte immer wenn ein unerwünschtes Programm gefunden wird, den Pfad aufzuschreiben!

Bitte einmal die Malwarebytes Antimalware Anleitung abarbeiten. :)

stopfkopf 29.10.2009 20:18

danke, hab den antivir log auch gleich noch drangehangen

Zitat:

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 3056
Windows 5.1.2600 Service Pack 3

29.10.2009 20:15:26
mbam-log-2009-10-29 (20-15-26).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|G:\|)
Durchsuchte Objekte: 205845
Laufzeit: 32 minute(s), 33 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP28\A0008988.exe (Adware.NetPumper) -> Quarantined and deleted successfully.
E:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP28\A0008972.exe (Adware.Agent) -> Quarantined and deleted successfully.
E:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP29\A0009067.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
Zitat:

Beginne mit der Desinfektion:
C:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009423.exe
[FUND] Ist das Trojanische Pferd TR/Dldr.Swizzor.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b12015c.qua' verschoben!
D:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009424.exe
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a90ac45.qua' verschoben!
D:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009425.exe
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a94cd65.qua' verschoben!
D:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009426.exe
[FUND] Enthält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Backdoor.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a96bdf5.qua' verschoben!
D:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009427.exe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/PsExec.F
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a97c52d.qua' verschoben!
E:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009428.exe
[FUND] Ist das Trojanische Pferd TR/Agent.53760.O
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a9ada95.qua' verschoben!
E:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009429.exe
[FUND] Ist das Trojanische Pferd TR/Agent.14336.L
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a95d55d.qua' verschoben!
E:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009430.exe
[FUND] Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a98ea05.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009431.exe
[FUND] Ist das Trojanische Pferd TR/Spy.Vwealer.AS.10
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b12015d.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009432.exe
[FUND] Ist das Trojanische Pferd TR/Spy.Vwealer.RY
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '489f1496.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009433.exe
[FUND] Ist das Trojanische Pferd TR/Dldr.Agent.CQI
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a682df6.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009434.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4894e766.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009435.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '489af7f6.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009436.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48990766.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009437.exe
[FUND] Ist das Trojanische Pferd TR/Drop.VB.fhe
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a9be2ce.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009438.exe
[FUND] Ist das Trojanische Pferd TR/Dldr.Agent.CQI
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '489e0f5e.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009439.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '489c1cce.qua' verschoben!
F:\System Volume Information\_restore{1967150D-2533-4AB3-8723-B762126576B1}\RP35\A0009440.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '489d2406.qua' verschoben!

Toaster_143 29.10.2009 20:40

sry, dass ich jetzt erst antworte, hatte noch Hardware/Treiber probleme mit meinem Rechner ;)


Da ichleider kein helfer bin, kann ich nicht garantieren, dass dein Rechner wieder 100% sauber wird :( , aber wir können mit tools schon Abhilfe schaffen.


1. Blacklight runterladen, beim ->download<-! in dunkelKerze.exe oder ähnliches, umbennenen, und einmal ausführen.

2. a-squared auch runterladen, installieren, updaten ausführen.


Wenn hier ein Helfer sich melden sollte, machste mit ihm weiter :)

Toaster_143 07.11.2009 15:47

Danke an Acid303 für den Tipp :D

Blacklight ausführen, und gucken ob etwas gefunden wurde.

A-squared kannste fürs erste weglassen.


Das Ding liegt vermutlich in der Systemwiederherstellung also müssen wir sie löschen.


1. Systemwiederherstellung ausschalten

Bei XP :

Arbeitsplatz rechtsklick -> Eigentschafften -> Systemwiederherstllung

Bei "Systemwiederherstellung deaktivieren" Häkcken setzen, und neustarten.

Einmal Panda activescan durchscannen lassen, und log posten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:27 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131