ichwarjung | 11.11.2009 23:51 | Antivir: Packed/MoleBox, SuspiciousR-Mytob3, Win32:Spyware-gen Liste der Anhänge anzeigen (Anzahl: 4) Hallo Liebes Forum-Team,
Ich habe mir heute eine Datei (FDTrillix320630.rar) heruntergeladen.
Diese habe ich entpackt und die Datei "Flash Decompiler Trillix 3.2.0.630.exe"
ausgeführt.
Daraufhin öffnete sich ein Entpacker "Bidjan von Bidjan Reclame & Computerservice". (Ein Screenshot des Entpackers hängt anbei.)
Nachdem entpacken wurde mir die Datei "Flash Decompiler Trillix.exe" erstellt, diese habe ich ausgeführt und die Installation des Programms startete nach ein paar Sekunden hat AntiVir Personal 2 Mal ausgeschlagen. Ich habe jeweils die Aktion "Datei löschen ausgewählt". Dannach ging die Installation weiter und wurde abgeschlossen.
Ich habe die besagten 2 Dateien bei Virus Total hochgeladen ( VirusTotal - Kostenloser online Viren- und Malwarescanner) das Ergebnis steht unten, in beiden Dateien wurden Viren entdeckt, jedoch nur bei der einen hat mein Virusprogramm (Antivir) ausgeschlagen:
Danach habe ich mich hier im Forum schlau gemacht und HijackThis heruntergeladen. Das ist das Ergebnis. Ist irgendetwas Verdächtiges dabei?
Ich habe wirklich Angst, dass hier irgendwie ein Virus auf meinem Laptop ist, da dieser für die Arbeit verwendet wird, darf das auf keinen Fall sein. Ich würde mich sehr über eure Hilfe freuen. Jeder Tipp hilft mir. Vielen Vielen Dank. Antivir Report: Code:
In der Datei 'D:\Programme\Flash Decompiler Trillix\avformat-53.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Spy.317440' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen
In der Datei 'D:\Programme\Flash Decompiler Trillix\avformat-53.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Spy.317440' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen Flash Decompiler Trillix 3.2.0.630.exe (die Datei entstand aus FDTrillix320630.rar) Code:
Datei Flash_Decompiler_Trillix_3.2.0.63 empfangen 2009.11.11 22:27:14 (UTC)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 5/41 (12.2%)
Fund:
Comodo 2905 2009.11.10 Heur.Pck.MoleBox
eSafe 7.0.17.0 2009.11.10 SuspiciousR-Mytob3
McAfee-GW-Edition 6.8.5 2009.11.10 Heuristic.BehavesLike.Win32.Suspicious.J
PCTools 7.0.3.5 2009.11.10 Packed/MoleBox
VirusBuster 4.6.5.0 2009.11.09 Packed/MoleBox
File size: 11046797 bytes
MD5...: ea5f1b9f12e8f64fb7cc854921684e59
SHA1..: 69c5c5d5fd029fb87eb77f9018791e5b66d69f56
SHA256: 1511bb60cb527582d1ade5bfa99631f26a10c36990c5bb594229057ee8c77691
ssdeep: 196608:H4m4zZjJhOuvVg/qkSG+qnK766GyDW6fwxVPdRB0nyC:U1ukVmSH766VW
6fqJdMnyC
PEiD..: -
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x8cb23
timedatestamp.....: 0x3be3181a (Fri Nov 02 22:03:06 2001)
machinetype.......: 0x14c (I386) Flash_Decompiler_Trillix.exe (Die Datei entstand aus Flash Decompiler Trillix 3.2.0.630.exe) <-- siehe oben Code:
Datei Flash_Decompiler_Trillix.exe empfangen 2009.11.11 22:04:54 (UTC)
Ergebnis: 2/41 (4.88%)
Fund:
Avast 4.8.1351.0 2009.11.11 Win32:Spyware-gen
GData 19 2009.11.11 Win32:Spyware-gen
File size: 10509948 bytes
MD5...: da9311b2b2b95fb04074713d62068fe9
SHA1..: fae10af2ff322cfe9c333153771ead0bb5421a06
SHA256: f2f560f51d37186cd9c6433a88f47de6d67c06a3ebb214c8df8814d492232796
ssdeep: 196608:K83iw2VFHra1TwNPZVGBXiI+hFhVwULIUjVAo01Iek80/qr8gE5:KE2VF
CT+ZAiB/3fir1IekX/iG5
PEiD..: -
PEInfo: PE Structure information HijackThis Logfile Code:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:00:55, on 11.11.2009
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18828)
Boot mode: Normal
Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Windows\System32\mxvgautil.exe
C:\Program Files\Launch Manager\LManager.exe
C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSLoader.exe
C:\Windows\RtHDVCpl.exe
C:\Windows\System32\MCTCIDUtil.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
D:\Programme\Acrobat 9.0\Acrobat\acrotray.exe
D:\Programme\iTunes\iTunesHelper.exe
D:\Programme\Java\jre6\bin\jusched.exe
D:\Programme\Winamp\winampa.exe
D:\Programme\Eraser\Eraser.exe
C:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Program Files\UltraMon\UltraMon.exe
D:\Prgramme\Dropbox\Dropbox.exe
D:\programme\TortoiseSVN\bin\TSVNCache.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\UltraMon\UltraMonTaskbar.exe
D:\wamp\wampmanager.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
D:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Windows\Explorer.exe
D:\Programme\Mozilla Firefox\firefox.exe
D:\Programme\Adobe Dreamweaver CS4\Dreamweaver.exe
C:\Windows\System32\notepad.exe
C:\Windows\System32\notepad.exe
C:\Windows\system32\NOTEPAD.EXE
C:\Program Files\UltraMon\UltraMonUiAcc.exe
C:\Windows\system32\NOTEPAD.EXE
C:\Windows\system32\SearchFilterHost.exe
C:\Users\Administrator\Desktop\HiJackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ht*****tp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1008&m=aspire_5535
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = ht*****tp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = ht*****tp://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ht*****tp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1008&m=aspire_5535
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = ht*****tp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = ht*****tp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = ht*****tp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=2&o=vp32&d=1008&m=aspire_5535
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: DebugBar BHO - {69FC0024-10EB-480A-BBF2-3BF4E78E17B1} - d:\Programme\DebugBar\DebugInfoBar.dll
O2 - BHO: ShowBarObj Class - {83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} - C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\ActiveToolBand.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDStoolbar.dll
O3 - Toolbar: TerraTec Home Cinema - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: DebugBar - {3E1201F4-1707-409F-BB45-A5F192381DA0} - d:\Programme\DebugBar\DebugToolBar.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Program Files\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [mxvgautil] C:\Windows\system32\mxvgautil.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSloader.exe
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [MCTCIDUtil] C:\Windows\system32\MCTCIDUtil.exe
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [ProductReg] "C:\Program Files\Acer\WR_PopUp\ProductReg.exe"
O4 - HKLM\..\Run: [CLMLServer] "C:\Program Files\Acer Arcade Deluxe\Acer Arcade Deluxe\Kernel\CLML\CLMLSvc.exe"
O4 - HKLM\..\Run: [Adobe_ID0ENQBO] C:\PROGRA~1\COMMON~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "c:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe Acrobat Speed Launcher] "D:\Programme\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "D:\Programme\Acrobat 9.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "D:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [WinampAgent] D:\Programme\Winamp\winampa.exe
O4 - HKCU\..\Run: [Google Update] "C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [Eraser] D:\Programme\Eraser\Eraser.exe -hide
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: Dropbox.lnk = D:\Prgramme\Dropbox\Dropbox.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O4 - Global Startup: UltraMon.lnk = ?
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Sothink SWF Catcher - C:\Program Files\Common Files\SourceTec\SWF Catcher\InternetExplorer.htm
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Program Files\Common Files\SourceTec\SWF Catcher\InternetExplorer.htm
O9 - Extra 'Tools' menuitem: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Program Files\Common Files\SourceTec\SWF Catcher\InternetExplorer.htm
O13 - Gopher Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{1FE02DFE-0767-48E6-96C2-F05D932B6E75}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{1FE02DFE-0767-48E6-96C2-F05D932B6E75}: NameServer = 192.168.1.1
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe Version Cue CS4 - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: NTI Backup Now 5 Agent Service (BUNAgentSvc) - NewTech Infosystems, Inc. - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\Client\Agentsvc.exe
O23 - Service: eDataSecurity Service - Egis Incorporated - C:\Program Files\Acer\Empowering Technology\eDataSecurity\x86\eDSService.exe
O23 - Service: Empowering Technology Service (ETService) - Unknown owner - C:\Program Files\Acer\Empowering Technology\Service\ETService.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: MobilityService - Unknown owner - C:\Acer\Mobility Center\MobilityService.exe
O23 - Service: NTI Backup Now 5 Backup Service (NTIBackupSvc) - NewTech InfoSystems, Inc. - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\BackupSvc.exe
O23 - Service: NTI Backup Now 5 Scheduler Service (NTISchedulerSvc) - Unknown owner - C:\Program Files\NewTech Infosystems\NTI Backup Now 5\SchedulerSvc.exe
O23 - Service: wampapache - Apache Software Foundation - d:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - d:\wamp\bin\mysql\mysql5.1.33\bin\mysqld.exe
O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
O23 - Service: XMail Service (XMail) - Unknown owner - \bin\xmail.exe (file missing)
--
End of file - 12053 bytes Es hat ganz schön Mühe gemacht, das alles zu Rekonstruieren, aber ich hoffe es hat sich gelohnt und ihr könnt mir weiterhelfen. Schonmal ein dickes Danke im Vorraus.
[UPDATE]
Nun habe ich mal in dem Ordner, in dem das Programm installiert wurde etwas geschaut und eine weitere Datei gefunden, die mir verdächtig schien "D:\Programme\Flash Decompiler Trillix\fd3unlock.exe", diese habe ich allerdings nicht angeklickt. Sondern direkt bei Virustotal hochgeladen. Das Ergebnis ist erschreckend. Doch viel erschreckender ist, dass ich die Datei vorher mit Antivir gecheckt habe und dort NICHTS gefunden wurde. Was sagt man dazu? Anderes Antivirus Programm kaufen? fd3unlock.exe Virustotal Check Code:
Datei fd3unlock.exe empfangen 2009.11.11 22:52:26 (UTC)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 10/41 (24.4%)
a-squared 4.5.0.41 2009.11.10 Trojan-Downloader.Win32.Banload!IK
CAT-QuickHeal 10.00 2009.11.10 (Suspicious) - DNAScan
Comodo 2905 2009.11.10 Heur.Pck.MoleBox
eSafe 7.0.17.0 2009.11.10 SuspiciousR-Mytob3
Ikarus T3.1.1.74.0 2009.11.10 Trojan-Downloader.Win32.Banload
McAfee+Artemis 5797 2009.11.09 Artemis!6F69E5289DA2
McAfee-GW-Edition 6.8.5 2009.11.10 Heuristic.BehavesLike.Win32.Suspicious.H
PCTools 7.0.3.5 2009.11.10 Packed/MoleBox
TheHacker 6.5.0.2.064 2009.11.09 W32/Behav-Heuristic-065
VirusBuster 4.6.5.0 2009.11.09 Packed/MoleBox |