![]() |
TR/Crypt.ZPACK.Gen2 in Datei Skype.exe gefunden Hallo zusammen, gerade hat sich mein Antivir gemeldet. Der Trojaner TR/Crypt.ZPACK.Gen2 wurde angeblich in der Datei Skype.exe gefunden. Ich habe daraufhin die Datei bei Virustotal hochgeladen und von 42 scanner hat nur einer einen Fund gemeldet. Danach habe ich noch einen scan mit MBAM gemacht - ohne Fund. Anbei das logfile. Bin mir nun unsicher, ob das ein Fehlalarm war oder doch etwas ist. Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.05.02.06 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 02.05.2012 21:00:44 mbam-log-2012-05-02 (21-00-44).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 220122 Laufzeit: 6 Minute(n), 5 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
Hallo Adorno, Um eine genauere Analyse zu ermöglichen, befolge bitte diesen Link: An alle Hilfesuchenden! Was muss ich vor Eröffnung eines Themas beachten? Gruß |
Hi Psychotic, danke das du dich meines "Falls" annimmst. Hier das defogger-log. Soll ich mit den anderen Schritten weitermachen? defogger_disable by jpshortstuff (23.02.10.1) Log created at 14:25 on 03/05/2012 (XXXXXXXXX) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- |
Ja, führe bitte alle Schritte aus und poste die logdateien hier! |
Hallo Psychotic, hier der logfile dds.txt: .DDS Logfile: Code: DDS (Ver_2011-08-26.01) - NTFSx86 |
Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. |
Hi, hab combofix nach Vorschrift laufen lassen, aber ich finde die logdatei nicht. Auf c: liegt nur eine tphklock.txt |
Lief Combofix fehlerfrei und hat zum Schluß eine Textdatei geöffnet? |
Nein. Combofix hat keine Textdatei geöffnet. Allerdings ist mir etwas seltsames aufgefallen. Trotzdem ich Antivirus komplett ausgeschaltet habe, kam nach etwas einer Minute eine Warnmeldung des Echtzeitscanners. Die habe ich dann zweimal weggedrückt. Vielleicht lag es daran? Grüße |
Ja, daran lag es! Deinstalliere deine Antivirensoftware, lösche Combofix von deinem Desktop und führe es gemäß der Anleitung komplett neu aus! Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. |
Hi, Psychotic. Nun scheint es geklappt zu haben. Hier die Textdatei... c:\windows\system32\TPHDLOG0.LOG . . ((((((((((((((((((((((( Dateien erstellt von 2012-04-04 bis 2012-05-04 )))))))))))))))))))))))))))))) . . 2012-05-03 15:45 . 2012-05-03 15:45 -------- d-----w- c:\programme\7-Zip 2012-05-02 20:53 . 2012-05-02 20:53 -------- d-----w- c:\programme\ESET 2012-05-02 19:29 . 2012-05-02 19:29 -------- d-----w- c:\programme\Microsoft 2012-05-02 14:07 . 2012-05-02 14:07 -------- d-----w- c:\programme\Mozilla Maintenance Service 2012-05-02 14:06 . 2012-05-02 14:06 157352 ----a-w- c:\programme\Mozilla Firefox\maintenanceservice_installer.exe 2012-05-02 14:06 . 2012-05-02 14:06 129976 ----a-w- c:\programme\Mozilla Firefox\maintenanceservice.exe . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-04-14 12:23 . 2012-03-31 12:21 418464 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-04-14 12:23 . 2011-07-26 08:17 70304 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-04-04 13:56 . 2010-12-07 15:36 22344 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-03-08 08:53 . 2012-03-08 08:53 73728 ----a-w- c:\windows\system32\javacpl.cpl 2012-03-08 08:53 . 2010-06-16 08:11 472808 ----a-w- c:\windows\system32\deployJava1.dll 2012-03-01 11:00 . 2006-01-27 01:01 916992 ----a-w- c:\windows\system32\wininet.dll 2012-03-01 11:00 . 2006-01-27 01:01 43520 ------w- c:\windows\system32\licmgr10.dll 2012-03-01 11:00 . 2006-01-27 01:01 1469440 ------w- c:\windows\system32\inetcpl.cpl 2012-02-29 14:09 . 2006-01-27 01:01 177664 ----a-w- c:\windows\system32\wintrust.dll 2012-02-29 14:09 . 2006-01-27 01:01 148480 ------w- c:\windows\system32\imagehlp.dll 2012-02-29 12:17 . 2006-01-27 01:01 385024 ------w- c:\windows\system32\html.iec 2012-02-15 11:55 . 2011-10-11 08:51 137416 ----a-w- c:\windows\system32\drivers\avipbb.sys 2012-05-02 14:06 . 2011-05-06 12:11 97208 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "mount.exe"="c:\programme\GiPo@Utilities\FileUtilities.3\mount.exe" [2008-04-11 374272] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2010-04-22 128296] "SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2010-04-22 1725736] "PWRMGRTR"="c:\progra~1\ThinkPad\UTILIT~1\PWRMGRTR.DLL" [2007-09-05 200704] "BLOG"="c:\progra~1\ThinkPad\UTILIT~1\BatLogEx.DLL" [2007-09-05 208896] "TPFNF7"="c:\programme\Lenovo\NPDIRECT\TPFNF7SP.exe" [2007-04-09 58416] "TPHOTKEY"="c:\programme\Lenovo\HOTKEY\TPOSDSVC.exe" [2007-03-09 66176] "TpShocks"="TpShocks.exe" [2007-09-28 181544] "EZEJMNAP"="c:\progra~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe" [2007-03-28 243248] "SoundMAXPnP"="c:\programme\Analog Devices\Core\smax4pnp.exe" [2007-04-09 1015808] "TVT Scheduler Proxy"="c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe" [2008-03-04 487424] "AwaySch"="c:\programme\Lenovo\AwayTask\AwaySch.EXE" [2006-11-07 91688] "AMSG"="c:\programme\ThinkVantage\AMSG\Amsg.exe" [2007-02-01 419376] "LPManager"="c:\progra~1\Lenovo\LENOVO~2\LPMGR.exe" [2007-07-12 124256] "nmapp"="c:\programme\Pure Networks\Network Magic\nmapp.exe" [2007-03-14 321088] "ACTray"="c:\programme\ThinkPad\ConnectUtilities\ACTray.exe" [2007-07-05 413696] "ACWLIcon"="c:\programme\ThinkPad\ConnectUtilities\ACWLIcon.exe" [2007-07-05 126976] "cssauth"="c:\programme\Lenovo\Client Security Solution\cssauth.exe" [2007-08-03 2630968] "LogitechQuickCamRibbon"="c:\programme\Logitech\Logitech WebCam Software\LWS.exe" [2009-10-14 2793304] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-10-11 258512] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-01-18 254696] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tpfnf2] 2006-09-06 07:37 34344 ------w- c:\programme\Lenovo\HOTKEY\notifyf2.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tphotkey] 2006-12-14 02:06 28672 ------w- c:\programme\Lenovo\HOTKEY\tphklock.dll . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Logitech Desktop Messenger.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Logitech Desktop Messenger.lnk backup=c:\windows\pss\Logitech Desktop Messenger.lnkCommon Startup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FineReader7NewsReaderPro] 2003-07-28 01:31 278528 ------w- c:\programme\ABBYY FineReader 7.0 Professional Edition\AbbyyNewsReader.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\SPSSInc\\PASWStatistics18\\paswstat.com"= "c:\\Programme\\SPSSInc\\PASWStatistics18\\paswstat.exe"= "c:\\Programme\\SPSSInc\\PASWStatistics18\\WinWrapIDE.exe"= "c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programme\\Avira\\AntiVir Desktop\\avcenter.exe"= "c:\\Dokumente und Einstellungen\\***\\Eigene Dateien\\Downloads\\F4\\f4.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= . R0 TPDIGIMN;TPDIGIMN;c:\windows\system32\drivers\ApsHM86.sys [28.09.2007 17:28 19504] R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [11.10.2011 10:51 36000] R1 SSHDRV58;SSHDRV58;c:\windows\system32\drivers\SSHDRV58.sys [07.03.2008 11:51 33792] R2 AntiVirMailService;Avira Email Schutz;c:\programme\Avira\AntiVir Desktop\avmailc.exe [11.10.2011 10:51 342480] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [11.10.2011 10:51 86224] R2 AntiVirWebService;Avira Browser Schutz;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [11.10.2011 10:51 463824] R2 TVT Backup Protection Service;TVT Backup Protection Service;c:\programme\Lenovo\Rescue and Recovery\rrpservice.exe [11.07.2007 21:38 569344] R3 TVTI2C;Lenovo SM bus driver;c:\windows\system32\drivers\tvti2c.sys [22.05.2007 16:59 30336] S3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [31.03.2012 14:21 253088] S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\Mozilla Maintenance Service\maintenanceservice.exe [02.05.2012 16:07 129976] . Inhalt des "geplante Tasks" Ordners . 2012-05-04 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-31 12:23] . 2012-05-04 c:\windows\Tasks\Auf Updates für Windows Live Toolbar prüfen.job - c:\programme\Windows Live Toolbar\MSNTBUP.EXE [2007-02-12 14:54] . 2012-05-04 c:\windows\Tasks\PMTask.job - c:\progra~1\ThinkPad\UTILIT~1\PWMIDTSK.EXE [2008-01-17 16:18] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://de-de.facebook.com/ IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200 LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll TCP: DhcpNameServer = 192.168.1.1 FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\ulawp7gc.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.uni-due.de/politik/ . - - - - Entfernte verwaiste Registrierungseinträge - - - - . WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) MSConfigStartUp-LogitechQuickCamRibbon - c:\programme\Logitech\QuickCam\Quickcam.exe AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-05-04 09:26 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(1340) c:\programme\Lenovo\HOTKEY\tphklock.dll . - - - - - - - > 'lsass.exe'(1396) c:\programme\Avira\AntiVir Desktop\avsda.dll . - - - - - - - > 'explorer.exe'(4516) c:\windows\TEMP\logishrd\LVPrcInj01.dll c:\windows\system32\webcheck.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\ibmpmsvc.exe c:\programme\ThinkPad\Bluetooth Software\bin\btwdins.exe c:\programme\Intel\Wireless\Bin\S24EvMon.exe c:\windows\system32\IPSSVC.EXE c:\programme\ThinkPad\ConnectUtilities\AcPrfMgrSvc.exe c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Diskeeper Corporation\Diskeeper\DkService.exe c:\programme\Intel\Wireless\Bin\EvtEng.exe c:\programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe c:\windows\system32\PSIService.exe c:\programme\Intel\Wireless\Bin\RegSrvc.exe c:\programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe c:\windows\System32\TPHDEXLG.exe c:\programme\Lenovo\Client Security Solution\tvttcsd.exe c:\programme\Lenovo\Rescue and Recovery\rrservice.exe c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe c:\programme\Lenovo\Rescue and Recovery\ADM\IUService.exe c:\windows\system32\wdfmgr.exe c:\programme\ThinkPad\ConnectUtilities\AcSvc.exe c:\programme\Pure Networks\Network Magic\nmsrvc.exe c:\programme\Gemeinsame Dateien\Lenovo\Logger\logmon.exe c:\programme\lenovo\system update\suservice.exe c:\programme\Avira\AntiVir Desktop\avshadow.exe c:\windows\system32\wbem\wmiapsrv.exe c:\programme\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe c:\windows\system32\rundll32.exe c:\windows\system32\TpShocks.exe c:\programme\Lenovo\HOTKEY\TPONSCR.exe c:\programme\Lenovo\Zoom\TpScrex.exe c:\programme\Intel\Wireless\Bin\Dot1XCfg.exe c:\programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe c:\programme\Diskeeper Corporation\Diskeeper\DkIcon.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-05-04 09:34:50 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-05-04 07:34 . Vor Suchlauf: 19 Verzeichnis(se), 35.757.756.416 Bytes frei Nach Suchlauf: 22 Verzeichnis(se), 36.434.612.224 Bytes frei . - - End Of File - - FD5F0AB9FD84F243137ACEBC5A2E4E47 |
Von der Logdatei fehlt einiges - bitte poste den kompletten Inhalt der Datei! |
Hi, ich habe einfach alles kopiert. Ich hänge dir das ganze nochmal als Datei an. Vielleicht ist beim kopieren da etwas verloren gegangen. |
Ich habe Antivir deinstalliert, aber habe danach keinen Neustart gemacht. Das wurde auch nicht gefordert. Vielleicht lag es daran, dass etwas fehlt? |
Nein, jetzt ist alles komplett. Warte auf weitere Anweisungen! :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 16:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board