![]() |
Trojaner an Board (Was ist qvyjea.exe bzw. qmadya.exe?) Hallo! Da habe ich mir ja was eingefangen... Na, vielleicht könnt ihr mir helfen. Zunächst einmal zu den Auffälligkeiten: Meine CPU-Auslastung geht nach dem Start auf Anschlag, es werden beim Surfen diverse Spamseiten geladen, (einige andere wiederum gar nicht), der I-Net-Explorer startet sich von selbst, zeigt dann jedoch eine Fehlermelung an und meine Funktatstatur funktioniert nicht (beim Systemstart jeoch schon). Ich habe schon Einiges probiert, was aber scheinbar wirkungslos war, da das Problem immernoch besteht. Wenn ich die Prozesse qvyjea.exe bzw qmadya.exe kille, normalisiert sich die CPU-Auslastung wieder, nach kurzer Zeit starten sich die Prozesse jedoch neu. Wer kann mir verraten, was das ist? Zunächst habe ich Antvir durchlaufen lassen und es wurde 4x Malware gefunden und gelöscht: 'TR/Agent.153024.A' 'TR/Crypt.XPACK.Gen' 'EXP/ASF.GetCodec.Gen' [exploit] 'BDS/Pcclient.578' [backdoor]. Dann wollte ich Malwarebytes installieren, was jeoch schon beim Runterladen problematisch war, und als ich es dann doch irgenwie hatte, konnte es nicht installiert werden... Jetzt habe ich noch STOPzilla installiert und den Durchlauf bei 15% abgebrochen, da ich merkte, dass es kostenpflichtig ist... Bis dahin hatte es aber auch noch mal Einiges gefunden, was Antivir anscheinend übersehen hatte. (bei Bedarf kann ich die log.txt noch anhängen...) Hier jdoch erst mal die HijackThis.txt: Code Tags Code: Logfile of Trend Micro HijackThis v2.0.2 Danke schon mal im Vorraus! |
Diese Dateien bei Virustotal checken. www.virustotal.com Poste die Ergebnisse. O4 - HKLM\..\Run: [Kpumejaqap] rundll32.exe "C:\WINDOWS\itamuyosamavabow.dll",Startup O4 - HKCU\..\Run: [Abohunajazetijok] rundll32.exe "C:\WINDOWS\msrcok32.dll",Startup O4 - Startup: VMLoad.lnk = C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\VMLoad\VMLoad.exe Wenn Malwarebytes nicht startet dann dies versuchen. http://www.trojaner-board.de/82699-m...tet-nicht.html |
Ok, ich habe hier die Ergebnisse von Virustotal. itamuyosamavabow.dll: Avast 4.8.1351.0 2010.09.23 Win32: MalOb-CB Avast5 5.0.594.0 2010.09.23 Win32: MalOb-CB BitDefender 7.2 2010.09.23 Gen:Variant.Kazy.558 F-Secure 9.0.15370.0 2010.09.23 Gen:Variant.Kazy.558 GData 21 2010.09.23 Gen:Variant.Kazy.558 Microsoft 1.6201 2010.09.23 Trojan:Win32/Hiloti.gen!D nProtect 2010-09-23.02 2010.09.23 Gen:Variant.Kazy.558 Panda 10.0.2.7 2010.09.23 Suspicious file PCTools 7.0.3.5 2010.09.23 Trojan.Zefarch Sophos 4.58.0 2010.09.24 Mal/Hiloti-C Sunbelt 6918 2010.09.23 Trojan.Win32.Hiloti.ba(v) msrcok32.dll: AhnLab-V3 2010.09.23.00 2010.09.23 Trojan/Win32.Hiloti Avast 4.8.1351.0 2010.09.23 Win32:MalOb-CB Avast5 5.0.594.0 2010.09.23 Win32:MalOb-CB AVG 9.0.0.851 2010.09.23 Win32/Heur BitDefender 7.2 2010.09.23 Gen:Variant.Kazy.485 DrWeb 5.0.2.03300 2010.09.23 Trojan.Packed.20961 Emsisoft 5.0.0.37 2010.09.23 Trojan.Win32.FakeAV!IK F-Secure 9.0.15370.0 2010.09.23 Gen:Variant.Kazy.485 Gdata 21 2010.09.23 Gen:Variant.Kazy.485 Ikarus T3.1.1.88.0 2010.09.23 Trojan.Win32.FakeAV Microsoft 1.6201 2010.09.23 Trojan:Win32/Hiloti.gen!D NOD32 5474 2010.09.23 a variant of Win32/Kryptik.GWM nProtect 2010-09-23.02 2010.09.23 Gen:Variant.Kazy.485 Panda 10.0.2.7 2010.09.23 Suspicious file Sophos 4.58.0 2010.09.24 Mal/Hiloti-D Sunbelt 6918 2010.09.23 Trojan.Win32.Hiloti.aa (v) TrendMicro 9.120.0.1004 2010.09.23 TROJ_HILOTI.SME TrendMicro-HouseCall 9.120.0.1004 2010.09.24 TROJ_HILOTI.SME VBA32 3.12.14.1 2010.09.22 Bscope.Malware-Cryptor.Tip Den Pfad \Anwendungsdaten\VMLoad\VMLoad.exe finde ich nicht. Wenn ich jeoch die VMLoad.exe on c/programme teste gibt es keine Funde... Malwarebytes teste ich gleich noch mal... Danke für den Tip! |
Zitat:
Bitte noch Log von Malwarebytes. |
Aha! Meine Funktastatur funzt wieder. :applaus: Ich habe jetzt noch mal die VMLoad.exe aus dem Anwendungsdatenordner gecheckt. Sie ist clean. Hier die Logdatei voM Malwarebytes Scan: Code: Malwarebytes' Anti-Malware 1.46 |
Sieht nicht wie das übliche Log aus. Starte Malwarebytes, klicke auf den Reiter Logdateien, die letzte Logdatei mit Doppelklick öffnen, Text markieren und hier einfügen. |
Sorry. Falsche txt gepostet. Habe den Betrag editiert... Ist jetzt die richtige Datei. |
Ne Menge los auf dem System. Online Scan durchführen. Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
|
Mmmh, der ESET-Scan läuf seit mittlerweiler 10h. Ich denke mein Rechne hat sich festgefahren. Ich hab scheinbar ein Problem mit der avwsc.exe. Sie taucht häufig im Taskmanger auf... Soll ich neu starten, sie versuchen zu löschen und ESET noch mal starten (der Scan war bei 77% und hatte über 40 Funde)? Oder soll ich was Anderes probieren? |
ich konnte noch ein logfile retten: Code: "{22116563-108C-42c0-A7CE-60161B75E508}.job" (Qsd.exe) 25.09.2010 03:39:00 ** FEHLER ** |
Dr.Web Cure it laden. http://www.trojaner-board.de/59299-a...eb-cureit.html Poste das Log. Panda Online Scan durchführen. http://www.pandasecurity.com/homeuse...ns/activescan/ |
DrWeb.txt: Speichervorgang: C:\WINDOWS\System32\svchost.exe:1196;;BackDoor.Tdss.565;Beseitigt.; Panda Online Scan: Code: ;*********************************************************************************************************************************************************************************** |
Da sind einige Cracks dabei. Wurde vielleicht durch die Anwendung der Rechner infiziert?:rolleyes: Wie sehen die Probleme aus. Läuft das System? Bitte nochmals RSIT Logfile posten. |
Mmmh, ja das ist gut möglich... :pfeiff: Das System läuft, allerdings hat es nach dem Dr.Web Scan im abgesicherten Modus erst einmal einen CHKDSK durchgeführt und permanent kommen Meldungen von Antivir: In der Datei 'C:\WINDOWS\system32\krnlsmui.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen3' [trojan] gefunden. Ausgeführte Aktion: Datei löschen und dann: Fehler in AntiVir Guard. Fehlertext: Aktion ist fehlgeschlagen für die Datei: C:\WINDOWS\system32\krnlsmui.dll Fehlercode: [0x00000005 - Zugriff verweigert]. Oder: In der Datei 'C:\WINDOWS\system32\krnlsmui.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen3' [trojan] gefunden. Ausgeführte Aktion: Datei löschen Hier die Logfiles: [CODE]info.txtRSIT Logfile: Code: logfile of random's system information tool 1.08 2010-09-29 16:06:35 RSIT Logfile: Code: Logfile of random's system information tool 1.08 (written by random/random) |
Wie lautet der nächste Schritt? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:57 Uhr. |
Copyright ©2000-2025, Trojaner-Board