![]() |
14 Virenmeldungen nach AntiVir-Prüfung Mein Opa (wird demnächst 80!) hat seit ein paar Jahren Internet und kommt im Großen und Ganzen auch erstaunlich gut damit zurecht. Nun rief er an, er habe sich ein paar Viren eingefangen. Bin hingefahren und habe CCleaner, Malewarebytes und RSIT durchlaufen lassen. Danach hat AntiVir nichts mehr gefunden. Ganz sicher, ob alles runter ist, bin ich jedoch noch nicht. Die Logfiles findet ihr hier: hxxp://www.file-upload.net/download-2675881/Logfiles.zip.html Schaut doch bitte mal rein und gibt weitere Tipps. Danke |
Reich bitte das Log von AntiVir nach. |
Avira AntiVir Personal Erstellungsdatum der Reportdatei: Montag, 26. Juli 2010 10:08 Es wird nach 2354648 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 2) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : **** Versionsinformationen: BUILD.DAT : 9.0.0.422 21701 Bytes 09.03.2010 10:23:00 AVSCAN.EXE : 9.0.3.10 466689 Bytes 13.10.2009 10:26:28 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 11:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 10:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 09:41:59 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 06:35:52 VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 15:35:47 VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 15:36:00 VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 15:36:03 VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 16:17:56 VBASE005.VDF : 7.10.6.82 2494464 Bytes 15.04.2010 13:19:23 VBASE006.VDF : 7.10.7.218 2294784 Bytes 02.06.2010 13:19:32 VBASE007.VDF : 7.10.7.219 2048 Bytes 02.06.2010 13:19:41 VBASE008.VDF : 7.10.7.220 2048 Bytes 02.06.2010 13:19:41 VBASE009.VDF : 7.10.7.221 2048 Bytes 02.06.2010 13:19:42 VBASE010.VDF : 7.10.7.222 2048 Bytes 02.06.2010 13:19:45 VBASE011.VDF : 7.10.7.223 2048 Bytes 02.06.2010 13:19:45 VBASE012.VDF : 7.10.7.224 2048 Bytes 02.06.2010 13:19:46 VBASE013.VDF : 7.10.8.37 270336 Bytes 10.06.2010 13:19:47 VBASE014.VDF : 7.10.8.69 138752 Bytes 14.06.2010 13:19:47 VBASE015.VDF : 7.10.8.102 130560 Bytes 16.06.2010 13:19:48 VBASE016.VDF : 7.10.8.135 152064 Bytes 21.06.2010 13:19:48 VBASE017.VDF : 7.10.8.163 432128 Bytes 23.06.2010 13:40:30 VBASE018.VDF : 7.10.8.194 133632 Bytes 27.06.2010 08:56:51 VBASE019.VDF : 7.10.8.220 134656 Bytes 29.06.2010 08:56:52 VBASE020.VDF : 7.10.8.252 171520 Bytes 04.07.2010 08:56:53 VBASE021.VDF : 7.10.9.19 131072 Bytes 06.07.2010 08:56:54 VBASE022.VDF : 7.10.9.36 297472 Bytes 07.07.2010 08:56:56 VBASE023.VDF : 7.10.9.60 150016 Bytes 11.07.2010 08:56:57 VBASE024.VDF : 7.10.9.79 113152 Bytes 13.07.2010 08:56:57 VBASE025.VDF : 7.10.9.99 158720 Bytes 16.07.2010 08:23:11 VBASE026.VDF : 7.10.9.100 2048 Bytes 16.07.2010 08:23:11 VBASE027.VDF : 7.10.9.101 2048 Bytes 16.07.2010 08:23:12 VBASE028.VDF : 7.10.9.102 2048 Bytes 16.07.2010 08:23:12 VBASE029.VDF : 7.10.9.103 2048 Bytes 16.07.2010 08:23:12 VBASE030.VDF : 7.10.9.104 2048 Bytes 16.07.2010 08:23:12 VBASE031.VDF : 7.10.9.108 67584 Bytes 16.07.2010 08:23:13 Engineversion : 8.2.4.12 AEVDF.DLL : 8.1.2.0 106868 Bytes 23.06.2010 13:20:39 AESCRIPT.DLL : 8.1.3.40 1360250 Bytes 16.07.2010 08:57:02 AESCN.DLL : 8.1.6.1 127347 Bytes 23.06.2010 13:20:32 AESBX.DLL : 8.1.3.1 254324 Bytes 23.06.2010 13:20:41 AERDL.DLL : 8.1.4.6 541043 Bytes 23.06.2010 13:20:31 AEPACK.DLL : 8.2.2.6 430452 Bytes 16.07.2010 08:57:01 AEOFFICE.DLL : 8.1.1.6 201081 Bytes 16.07.2010 08:57:00 AEHEUR.DLL : 8.1.1.38 2724214 Bytes 27.06.2010 13:40:42 AEHELP.DLL : 8.1.11.6 242038 Bytes 27.06.2010 13:40:38 AEGEN.DLL : 8.1.3.14 381299 Bytes 16.07.2010 08:57:00 AEEMU.DLL : 8.1.2.0 393588 Bytes 23.06.2010 13:20:18 AECORE.DLL : 8.1.15.4 192886 Bytes 16.07.2010 08:56:59 AEBB.DLL : 8.1.1.0 53618 Bytes 23.06.2010 13:20:12 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 07:47:56 AVPREF.DLL : 9.0.3.0 44289 Bytes 26.08.2009 14:13:59 AVREP.DLL : 8.0.0.7 159784 Bytes 26.03.2010 16:18:29 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 14:25:04 AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 14:05:37 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 09:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 14:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 07:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 14:41:21 RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 14:35:17 RCTEXT.DLL : 9.0.73.0 87297 Bytes 13.10.2009 11:19:29 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Abweichende Gefahrenkategorien........: +JOKE,+PFS, Beginn des Suchlaufs: Montag, 26. Juli 2010 10:08 Der Suchlauf nach versteckten Objekten wird begonnen. Eine Instanz der ARK Library läuft bereits. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'control.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'control.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'DslMgrSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hprbUpdate.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HPWUCli.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'update.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqimzone.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PhnxCDSvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'DslMgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'reader_sl.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ToADiMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sm56hlpr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'guard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'vbptask.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'VTTrayp.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'VTTimer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '48' Prozesse mit '48' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '64' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <C> C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\WINDOWS\$hf_mig$\KB900485\SP2QFE\aec.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\$NtUninstallKB900485$\aec.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\Driver Cache\i386\aec.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\SoftwareDistribution\Download\7d084ddd2c07c476a226e31c4ef032ff\aec.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\dllcache\aec.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\aec.sys [FUND] Enthält Erkennungsmuster des Rootkits RKIT/Krap.B.56228 [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\qxalcu.sys [FUND] Ist das Trojanische Pferd TR/Crypt.ZPACK.Gen [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\vzkmi.sys [FUND] Enthält Erkennungsmuster des Rootkits RKIT/Krap.B.56228 Beginne mit der Desinfektion: C:\WINDOWS\system32\drivers\aec.sys [FUND] Enthält Erkennungsmuster des Rootkits RKIT/Krap.B.56228 [WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004 [WARNUNG] Die Quelldatei konnte nicht gefunden werden. [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cb04e88.qua' verschoben! C:\WINDOWS\system32\drivers\qxalcu.sys [FUND] Ist das Trojanische Pferd TR/Crypt.ZPACK.Gen [WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004 [WARNUNG] Die Quelldatei konnte nicht gefunden werden. [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cae4e9f.qua' verschoben! C:\WINDOWS\system32\drivers\vzkmi.sys [FUND] Enthält Erkennungsmuster des Rootkits RKIT/Krap.B.56228 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4cb84ea3.qua' verschoben! Ende des Suchlaufs: Montag, 26. Juli 2010 10:58 Benötigte Zeit: 49:28 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 5397 Verzeichnisse wurden überprüft 161969 Dateien wurden geprüft 3 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 3 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 9 Dateien konnten nicht durchsucht werden 161957 Dateien ohne Befall 6520 Archive wurden durchsucht 9 Warnungen 5 Hinweise |
bitte nen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hier schnomal die Logfile von Maleware. OTL folgt am Donnerstag. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4435 Windows 5.1.2600 Service Pack 2 Internet Explorer 7.0.5730.11 16.08.2010 18:17:08 mbam-log-2010-08-16 (18-17-08).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 187647 Laufzeit: 2 Stunde(n), 3 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 7 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Userinit.exe (Security.Hijack) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{AC901513-44EE-4B39-ABBF-A6EE7394C7F5}\RP103\A0032942.sys (Rootkit.Bubnix) -> Quarantined and deleted successfully. C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SNJ6E43X\rehd[1].exe (Heuristics.Shuriken) -> Quarantined and deleted successfully. C:\WINDOWS\system32\drivers\aec.sys (Rootkit.Bubnix) -> Delete on reboot. C:\WINDOWS\system32\drivers\qxalcu.sys (Backdoor.IEbooot) -> Delete on reboot. C:\WINDOWS\Temp\5c660b7a.tmp (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\User\Anwendungsdaten\usernt.dat (Malware.Trace) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\syscron.exe (Trojan.Agent) -> Quarantined and deleted successfully. |
OTL Logfile:OTL Logfile: Code: OTL logfile created on: 19.08.2010 09:53:43 - Run 1 |
Extras Logfile:OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 19.08.2010 09:53:43 - Run 1 |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
All processes killed ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\farstone deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c6f7d00-6ba9-11da-bc7d-806d6172696f}\ not found. File D:\Autorun.exe not found. ========== FILES ========== File\Folder C:\Dokumente und Einstellungen\User\Eigene Dateien\CA8D0DG7 not found. File move failed. C:\WINDOWS\System32\drivers\qxalcu.sys scheduled to be moved on reboot. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Besitzer User: Default User ->Temp folder emptied: 240568 bytes ->Temporary Internet Files folder emptied: 65670 bytes User: LocalService ->Temp folder emptied: 82245 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 5857399 bytes ->Flash cache emptied: 2281 bytes User: User ->Temp folder emptied: 119343342 bytes ->Temporary Internet Files folder emptied: 4413569 bytes ->Flash cache emptied: 940 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 581964 bytes RecycleBin emptied: 1066802 bytes Total Files Cleaned = 126,00 mb OTL by OldTimer - Version 3.2.10.0 log created on 08272010_181006 Files\Folders moved on Reboot... File move failed. C:\WINDOWS\System32\drivers\qxalcu.sys scheduled to be moved on reboot. Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board