Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Freunde haben Spammail mit meinem Absender erhalten (Offer.Bundler.ST und TR/Crypt.XPACK.Gen 2) (https://www.trojaner-board.de/116836-freunde-haben-spammail-meinem-absender-erhalten-offer-bundler-st-tr-crypt-xpack-gen-2-a.html)

Gutschein007 08.06.2012 11:50

Freunde haben Spammail mit meinem Absender erhalten (Offer.Bundler.ST und TR/Crypt.XPACK.Gen 2)
 
Hallo,
ich besuche erstmalig ein solches Forum, weil ich nicht mehr weiter weiß. ich hoffe ich finde Unterstützung in diesem Forum:
Anscheinend hat irgendetwas aus meinem Hotmail-account heraus Anfang der Woche an meine hinterlegten Adressen eine Spammail versendet.
Bei der diesbezüglichen Recherche im Internet meldete auf einmal AVIRA einen Virenfund TR/Crypt.XPACK.Gen2
Habe mehrfach Spybot, Ad-aware und Avira laufen lassen, einmal mit Funde (PUP.OfferBunder.ST) seitdem aber ohne Fund.
Zu dem Virenfund XPACK finde ich entweder seitenlange, komplizierte Hilfeanleitungen oder das Stichwort Verschlüsselungstrojaner.
Bisher läuft mein PC aber einwandfrei.

Welche Informationen soll ich zur Verfügung stellen?

cosinus 10.06.2012 17:39

Zitat:

meldete auf einmal AVIRA einen Virenfund TR/Crypt.XPACK.Gen2
Solche Angaben reichen nicht, bitte poste die vollständigen Angaben/Logs der Virenscanner.

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

Gutschein007 11.06.2012 17:12

Hallo Arne,
herzlichen Dank für deine Rückmeldung.
Hoffe, du kannst etwas mit den Anhängen anfangen.
Gruß
Michael

cosinus 11.06.2012 20:24

Zitat:

0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
Warum postest du ein Log ohne Funde? Das gibt mir keine Info über die gefundenen Schädlinge!

Gutschein007 11.06.2012 23:06

.... der Virenfund wurde mir spontan von Avira angezeigt. Ein Protokoll dazu kann ich nicht finden. Beim Scan wurde nichts gefunden. Hatte ich geschrieben. Vielleicht war es nur ein Fehlalarm. Ich dachte du könntest es aus dem Scan-Protokoll eventuell herauslesen.
Wenn ich es richtig verstanden habe, ist ein Scan ohne Fund keine Gewissheit, dass mein PC sauber ist.

Hier mein letzter Fund:
Malwarebytes Anti-Malware (Test) 1.61.0.1400
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: v2012.06.09.02

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 7.0.5730.13
we :: WE [Administrator]

Schutz: Aktiviert

10.06.2012 07:38:01
mbam-log-2012-06-10 (07-38-01).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 308473
Laufzeit: 3 Stunde(n), 16 Minute(n), 51 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
S:\System Volume Information\_restore{7EA244EC-9CBE-4EC0-A2A9-590FAD0ED258}\RP342\A0217355.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)
Gruß
Michael

cosinus 12.06.2012 10:59

Poste bitte die Avira-Reportdatei mit dem Virenfund TR/Crypt.XPACK.Gen2
Ohne dieses Log ist keine Aussage möglich ob Fehlalarm oder nicht :nixda:

Gutschein007 12.06.2012 12:48

... wo finde ich denn bei AVIRA die Reportdateien?

cosinus 12.06.2012 13:51

Wo ist die Reportdatei? - Avira Antivirus Premium und Avira Internet Security - Avira Support Forum

Zitat:

Einfacher d.h. benutzerfreundlich:
Beispiel Update: Hauptmenu von Antivir :: Übersicht :: Berichte (anwählen)
Oder Beispiel Logfile vom Webguard. Du findest es in Avira unter Onlineschutz :: Webguard" und dann auf linkes Icon "Reportdatei anzeigen" klicken.

Gutschein007 12.06.2012 19:37

Folgende meldung habe ich gefunden:

In der Datei 'C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\KSS2\DataRoot\Data\Updater\Temporary Files\temporaryFolder\bases\sco\i386\win\sys_critical_obj.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen2' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern

Eine weitere Warnung wurde angezeigt:
Der Administrator hat per Sicherheitsrichtlinie den Zugriff auf die Hosts-Datei blockiert.

cosinus 12.06.2012 22:07

Zitat:

In der Datei 'C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
Ja das kommt davon wenn man solche Scanner wie Kaspersky und AntIVir parallel betreibt
Noch nie davon gehört, dass man sowas unbedingt sein lassen sollte?
Deinstalliere Kaspersky oder AntiVir!

Gutschein007 13.06.2012 08:09

Ich kann mich nicht daran erinnern, dass ich Kaspersky auf meinem Rechner installiert hatte. Im Ordner Anwendungsdaten ist Kasperky lab auch nicht zu finden. Ich kann also Kaspersky nicht deinstallieren.
Wenn ich dich richtig verstehe, kann es zu solchen Fehlermeldungen kommen, wenn man zwei Virenprogramme gleichzeitig laufen läßt. Laufen sie aber nicht.

Was oder wer hat dann die emails über meinen hotmail-Account (mit meinen Adressen, alle Datensätze mit dem Anfangsbuchstgaben B) verschickt?
Gruß
Michael

cosinus 13.06.2012 09:34

Zitat:

Ich kann mich nicht daran erinnern, dass ich Kaspersky auf meinem Rechner installiert hatte.
Von allein kommt der Ordner da aber nicht rein

Führ bitte auch ESET aus, danach sehen wir weiter:

Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden.

ESET Online Scanner


Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
  • Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt so öffnen: per Rechtsklick => als Administrator ausführen
  • Dein Anti-Virus-Programm während des Scans deaktivieren.

    Button http://img695.imageshack.us/img695/1599/eset1l.jpg (<< klick) drücken.
    • Firefox-User:
      Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User:
      müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Haken bei Yes, i accept the Terms of Use.
  • Drücke den http://img707.imageshack.us/img707/687/starteg.jpg Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives".
  • Gehe sicher das bei Remove Found Threats kein Hacken gesetzt ist.
  • http://img707.imageshack.us/img707/687/starteg.jpg drücken.
  • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.
Wenn der Scan beendet wurde
  • Klicke Finish.
  • Browser schließen.
Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und kopiere folgenden Text in das Ausführen Fenster.
Code:

"%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt"
Hinweis: Falls du ein 64-Bit-Windows einsetzt, lautet der Pfad so:

Code:

"%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt"
Poste nun den Inhalt der log.txt.

Gutschein007 13.06.2012 18:27

ESETSmartInstaller@High as downloader log:
all ok
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=4ace6dd605adcf4ba5c8bccf2b3f9733
# end=stopped
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=true
# antistealth_checked=true
# utc_time=2012-06-13 03:49:13
# local_time=2012-06-13 05:49:13 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1031
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 523143 523143 0 0
# compatibility_mode=1792 16777175 100 0 20841747 20841747 0 0
# compatibility_mode=8192 67108863 100 0 447475 447475 0 0
# scanned=1229
# found=0
# cleaned=0
# scan_time=1194
ESETSmartInstaller@High as downloader log:
all ok
esets_scanner_update returned -1 esets_gle=53251
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=4ace6dd605adcf4ba5c8bccf2b3f9733
# end=stopped
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-06-13 05:18:53
# local_time=2012-06-13 07:18:53 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1031
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 526327 526327 0 0
# compatibility_mode=1792 16777191 100 0 20844931 20844931 0 0
# compatibility_mode=8192 67108863 100 0 450659 450659 0 0
# scanned=53045
# found=0
# cleaned=0
# scan_time=3384

cosinus 13.06.2012 21:03

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Gutschein007 13.06.2012 21:07

OTL.zip, siehe oben


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27