Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Vundo.Gen Trojaner wie löschen?? (https://www.trojaner-board.de/73005-vundo-gen-trojaner-loeschen.html)

Chris4You 16.05.2009 07:49

Hi,

poste das Log von MAM beim Bereinigen und noch ein RSIT-Log...

RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.

* Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/
* speichere es auf Deinem Desktop.
* Starte mit Doppelklick die RSIT.exe.
* Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
* Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
* In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
* Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
* Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
* Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
* Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

chris

iCanBoogie 16.05.2009 12:06

Hi Chris,
hier das MAM log

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2137
Windows 5.1.2600 Service Pack 2

15.05.2009 22:23:34
mbam-log-2009-05-15 (22-23-29).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 292578
Laufzeit: 1 hour(s), 9 minute(s), 28 second(s)

Infizierte Speicherprozesse: 4
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 28
Infizierte Registrierungswerte: 8
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 9
Infizierte Dateien: 19

Infizierte Speicherprozesse:
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe (Trojan.Downloader) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe (Trojan.Matcash) -> No action taken.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{652da41b-df9a-4ad1-8ee1-86d323f93eaa} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{652da41b-df9a-4ad1-8ee1-86d323f93eaa} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\bho_cpv.workhorse (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\bho_cpv.workhorse.1 (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\bho_myjavacore.mjcore (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\TypeLib\{e0f01490-dcf3-4357-95aa-169a8c2b2190} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{17e44256-51e0-4d46-a0c8-44e80ab4ba5b} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d88e1558-7c2d-407a-953a-c044f5607cea} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\bho_myjavacore.mjcore.1 (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{2e4a04a1-a24d-45ae-aca4-949778400813} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{014da6c9-189f-421a-88cd-07cfe51cff10} (Adware.MyWebSearch) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{63334394-3da3-4b29-a041-03535909d361} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\AppID\{80ef304a-b1c4-425c-8535-95ab6f1eefb8} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\AppID\{26a98aa8-07fe-46e6-b6df-26704f3b895f} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\digifast (Trojan.Dropper) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\xpreapp (Malware.Trace) -> No action taken.
HKEY_CLASSES_ROOT\AppID\BHO_MyJavaCore.DLL (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
KHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\prnet (Trojan.Downloader) -> No action taken.
HKEY_CLASSES_ROOT\AppID\BHO_CPV.DLL (Trojan.BHO) -> No action taken.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ptidle (Trojan.Downloader) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\digifast (Trojan.Dropper) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sfkg6wipuspdc (Trojan.Dropper) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\ssodl (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\twain (Trojan.Matcash) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\prnet (Trojan.Downloader) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\prnet (Trojan.Downloader) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle (Trojan.Downloader) -> No action taken.
C:\Programme\MyWay (Adware.MyWay) -> No action taken.
C:\Programme\MyWay\myBar (Adware.MyWay) -> No action taken.
C:\Programme\MyWay\myBar\History (Adware.MyWay) -> No action taken.
C:\Programme\MyWay\myBar\Settings (Adware.MyWay) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast (Trojan.Agent) -> No action taken.
C:\Programme\WWShow (Trojan.Agent) -> No action taken.
C:\Programme\Jcore (Trojan.BHO) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain (Trojan.Matcash) -> No action taken.

Infizierte Dateien:
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe (Trojan.Downloader) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe (Trojan.Dropper) -> No action taken.
C:\Programme\Jcore\Jcore2.dll (Trojan.BHO) -> No action taken.
C:\Programme\Mozilla Firefox\components\dfff.dll (Trojan.Agent.V) -> No action taken.
C:\Programme\Mozilla Firefox\components\WWShow.dll (Adware.BHO) -> No action taken.
C:\WINDOWS\system32\pushow37.dll (Adware.AdvertMen) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\DFUninstall.exe (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\prun.tmp (Trojan.Downloader) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\ovfsthxbqpfvknmb.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temp\rasesnet.tmp (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\891H3MHC\152[1].net (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LJZL7NFP\155[1].net (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LJZL7NFP\163[1].net (Trojan.Dropper) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Lokale Einstellungen\Temporary Internet Files\Content.IE5\MHOMKRDE\dfuninstaller.prod.v14000.18mar2009.exe[1].10b9665cc5f98c037e9b8dcc0e88929e (Trojan.Dropper) -> No action taken.
C:\Programme\MyWay\myBar\History\search (Adware.MyWay) -> No action taken.
C:\Programme\MyWay\myBar\Settings\prevcfg.htm (Adware.MyWay) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\config.cfg (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe (Trojan.Matcash) -> No action taken.



gestern abend sah alles eigentlich ganz gut aus. Heute nachdem ich den Rechner wieder startete, hat mich antivir wieder vor VUNDUS gewarnt.

Muss ich wieder von vorne anfangen, oder lohnt es sich noch JETZT mit dem RSIT programm fortzufahren?

Chris4You 16.05.2009 18:31

Hi,

hast Du MAM bereinigen lassen?
Das Log von MAM zeigt an: No Action taken...

Das Problem sind die speicherresistenten Programme, die verseuchen den Rechner immer wieder neu, sobald eine Internetverbindung besteht...

Daher folgendes Avengerscript abfahren (kennst Du ja jetzt schon), wenn Du offline gegangen bist (kopiere Dir den Text und speichere ihn temporär irgendow zwischen, oder starte Avenger, kopiere den Text rein und gehe dann offline):
Code:

Files to delete:
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\ptidle\ptidle.exe
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\digifast\digifast.exe
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Microsoft\Windows\dviuo.exe
C:\Dokumente und Einstellungen\Pelle\Anwendungsdaten\Twain\Twain.exe

Wir gehen jetzt wie folgt vor:

Update von MAM, Combofix deinstallieren (Start->Ausführen-> combofix /u), neu runterladen, Avira updaten...

RSIT laufen lassen, Log posten;

Jetzt offlinge gehen, Avenger laufen lassen, neu starten, Combofix laufen lassen, danach MAM und dann AVIRA fullscan mit folgenden Einstellungen:
Aktualisiere Antivir, stelle dein Antivir ein, wie hier beschrieben:
http://www.trojaner-board.de/54192-a...tellungen.html

Dann noch mal RSIT laufen lassen, online gehen und alle Logs posten,
offline gehen und (am besten auf einem anderen Rechner) auf Antwort warten.

Falls noch was übrig bleibt erstelle ich dann ein passendes Avengerscript...

So minimieren wir die Wahrscheinlichkeit, das sich was neues einnisten kann...

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131