![]() |
Avira findet DR/Delphi.Gen & verdächtiger svchost-Prozess Liebe Helfer! Mein Avira Guard meldet seit gestern nach jedem Einloggen eines Benutzers einen DR/Delphi.Gen. Verschieben in die Quarantäne bzw. Bereinigen mit Avira hilft nicht, die Meldung kommt bei jedem Einloggen und manchmal im normalen Betrieb immer wieder. Wenn ich mit dem process explorer die Prozesse anschaue, gibt es zwei zusätzliche svchost.exe Prozesse, die sonst nicht da waren (sie haben als parent explorer.exe, was bei den anderen Instanzen von svchost.exe nicht der Fall ist). Der eine dieser zwei svchost Prozesse hat als child-Prozess avconfig.exe und lastet die CPU, auf der er läuft voll aus. Doppelclicke ich im Process Explorer auf den Prozess, so steht unter dem Reiter TCP/IP unter remote address "hosted-by.altushost.com:http", was mir doch ziemlich verdächtig vorkommt. Momentan kille ich daher die zwei verdächtigen svchost Prozesse. Lastet der eine davon vielleicht die CPU voll aus, damit der child-Pozess avconfig.exe, der zum Avira Virenscanner gehört, nicht mehr zum Zuge kommt? Wie bekomme ich mein System wieder sauber? Ich weiss, Neuaufsetzen würde wohl helfen, aber ich möchte das gerne vermeiden, weil ziemlich viel auf dem Rechner drauf ist. Ich habe die Logfiles wie in der Anleitung hier im Board erstellt und als zipfile angehängt. Dabei ist auch ein logfile eines intensiven Avira-Komplettscans, allerdings habe ich dort die Verzeichnisnamen der Verzeichnisse, für die es keine Warnungen oder Fehler gab, gelöscht. Ich habe natürlich schon nach dem Problem gegoogelt und hier im Forum gesucht, das hat mich aber nicht weiter gebracht. Schon mal vielen Dank für Eure Hilfe! |
Zitat:
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! |
Hallo cosinus, Malwarebites Vollscan folgt, allerdings weiss ich nicht wann ich dazu komme. Heute hat Avira übrigens folgendes gefunden: Die Datei 'C:\Dokumente und Einstellungen\<username>\Startmenü\Programme\Autostart\igfxtray.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Spy.Carberp.GD' [trojan]. Durchgeführte Aktion(en): Der Registrierungseintrag <HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup> wurde erfolgreich entfernt. Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4fae5218.qua' verschoben! Die igfxtray.exe ist auch schon in den diversen logfiles gelistet worden. Der verdächtige svchost.exe Prozess ist nun nach dem startup nicht mehr vorhanden. Beste Grüße & Danke, Eben |
Hallo cosinus, hier ist das Malwarebites Vollscan Logfile. Mittlerweile findet Avira folgendes: Die Datei 'C:\System Volume Information\_restore{B6517ED8-5543-4380-89EF-478DA8CB49EA}\RP267\A0069845.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Trash.Gen' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4f993c72.qua' verschoben! Ist da noch was zu retten oder muß ich das System doch neu installieren? Beste Grüße, Eben |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo cosinus, alles erledigt wie Du es beschrieben hast. Ist mein Rechner nun wieder gesund? Er fühlt sich schon wieder normal an, aber wie sicher kann ich sein? Beste Grüße & vielen Dank, Eben Hier die anonymisierte Log: Combofix Logfile: Code: ComboFix 10-12-26.01 - <username> 28.12.2010 14:26:15.1.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo cosinus, hier sind die logs von GMER, OSAM und MBRCheck: GMER Logfile: Code: GMER 1.0.15.15530 - hxxp://www.gmer.net OSAM Logfile: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru MBRCheck Logfile: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x0000001c Kernel Drivers (total 131): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806E5000 \WINDOWS\system32\hal.dll 0xF79D2000 \WINDOWS\system32\KDCOM.DLL 0xF78E2000 \WINDOWS\system32\BOOTVID.dll 0xF73A2000 ACPI.sys 0xF79D4000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF7391000 pci.sys 0xF74D2000 isapnp.sys 0xF74E2000 ohci1394.sys 0xF74F2000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF78E6000 compbatt.sys 0xF78EA000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A9A000 pciide.sys 0xF7752000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF7502000 MountMgr.sys 0xF7372000 ftdisk.sys 0xF78EE000 ACPIEC.sys 0xF7A9B000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF775A000 PartMgr.sys 0xF7512000 VolSnap.sys 0xF735A000 atapi.sys 0xF7284000 iaStor.sys 0xF7762000 o2sd.sys 0xF726C000 \WINDOWS\system32\DRIVERS\SCSIPORT.SYS 0xF7522000 o2media.sys 0xF7255000 nvatabus.sys 0xF7242000 nvraid.sys 0xF7532000 \WINDOWS\system32\drivers\CLASSPNP.SYS 0xF776A000 SiSRaid2.sys 0xF722B000 viamraid.sys 0xF7542000 disk.sys 0xF720B000 fltmgr.sys 0xF71F9000 sr.sys 0xF71E2000 KSecDD.sys 0xF7155000 Ntfs.sys 0xF7128000 NDIS.sys 0xF710E000 Mup.sys 0xF7742000 \SystemRoot\system32\DRIVERS\AmdK8.sys 0xF70E6000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF6A8D000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xF6A79000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF7842000 \SystemRoot\system32\DRIVERS\usbohci.sys 0xF6A55000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF784A000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF7562000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF7572000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF7582000 \SystemRoot\system32\DRIVERS\redbook.sys 0xF6A32000 \SystemRoot\system32\DRIVERS\ks.sys 0xF6A0A000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xF7592000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF7852000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xF69D3000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF79FE000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF75A2000 \SystemRoot\system32\DRIVERS\WDFLDR.SYS 0xF6962000 \SystemRoot\System32\Drivers\wdf01000.sys 0xF785A000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF68EA000 \SystemRoot\system32\DRIVERS\ar5211.sys 0xF66C8000 \SystemRoot\system32\DRIVERS\fw.sys 0xF7862000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xF66A9000 \SystemRoot\system32\DRIVERS\dne2000.sys 0xF7B24000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF75B2000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF70D6000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xF6692000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF75C2000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF75D2000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF7872000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF787A000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF6674000 \SystemRoot\system32\DRIVERS\vnasc.sys 0xF75E2000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF7A02000 \SystemRoot\system32\DRIVERS\swenum.sys 0xF6616000 \SystemRoot\system32\DRIVERS\update.sys 0xF70CE000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF65E9000 \SystemRoot\system32\DRIVERS\NWADIenum.sys 0xF7602000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF7632000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xEE07A000 \SystemRoot\system32\DRIVERS\smserial.sys 0xF7882000 \SystemRoot\System32\Drivers\Modem.SYS 0xEDC44000 \SystemRoot\system32\drivers\RtkHDAud.sys 0xEDC20000 \SystemRoot\system32\drivers\portcls.sys 0xF7642000 \SystemRoot\system32\drivers\drmk.sys 0xF7A0A000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7BAC000 \SystemRoot\System32\Drivers\Null.SYS 0xF7A0C000 \SystemRoot\System32\Drivers\Beep.SYS 0xF78A2000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xF78AA000 \SystemRoot\System32\drivers\vga.sys 0xF7A0E000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7A10000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF78B2000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF78BA000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF7982000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xEDBED000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xF7652000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xEDB94000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xEDB6C000 \SystemRoot\system32\DRIVERS\netbt.sys 0xEDB1E000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xEDAFC000 \SystemRoot\System32\drivers\afd.sys 0xF7662000 \SystemRoot\system32\DRIVERS\netbios.sys 0xF7672000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xEDAC7000 \SystemRoot\System32\drivers\truecrypt.sys 0xF78C2000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xEDA9C000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xEDA2C000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF79A2000 \SystemRoot\system32\DRIVERS\BdaSup.SYS 0xF76A2000 \SystemRoot\System32\Drivers\Fips.SYS 0xEDA06000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF7A18000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xF7712000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xED9C6000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF7A30000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF64E5000 \SystemRoot\System32\drivers\Dxapi.sys 0xF78DA000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7B5C000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\ati2dvag.dll 0xBF055000 \SystemRoot\System32\ati2cqag.dll 0xBF09A000 \SystemRoot\System32\atikvmag.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xEB6D1000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xF7722000 \SystemRoot\System32\drivers\omdrv.sys 0xEB79E000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xEB4C4000 \SystemRoot\System32\drivers\vpn.sys 0xEB1DC000 \??\C:\WINDOWS\system32\Drivers\CVPNDRVA.sys 0xEB15C000 \SystemRoot\system32\DRIVERS\srv.sys 0xEE334000 \SystemRoot\system32\drivers\wdmaud.sys 0xEE409000 \SystemRoot\system32\drivers\sysaudio.sys 0xF7A34000 \??\C:\WINDOWS\system32\Drivers\PROCEXP113.SYS 0xBA51E000 \SystemRoot\System32\Drivers\HTTP.sys 0xBA1D2000 \??\C:\DOKUME~1\<username>\LOKALE~1\Temp\uwdoikod.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 32): 0 System Idle Process 4 System 1300 C:\WINDOWS\system32\smss.exe 1532 csrss.exe 1684 C:\WINDOWS\system32\winlogon.exe 1744 C:\WINDOWS\system32\services.exe 1756 C:\WINDOWS\system32\lsass.exe 1944 C:\Programme\Avira\AntiVir Desktop\avguard.exe 1992 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 732 C:\WINDOWS\system32\svchost.exe 856 svchost.exe 892 C:\WINDOWS\system32\svchost.exe 1140 C:\Programme\CheckPoint\SecuRemote\bin\SR_Watchdog.exe 1224 svchost.exe 1252 svchost.exe 1632 C:\WINDOWS\system32\spoolsv.exe 1872 C:\Programme\Avira\AntiVir Desktop\sched.exe 236 C:\Programme\Cisco Systems\VPN Client\cvpnd.exe 320 C:\Programme\Java\jre6\bin\jqs.exe 360 C:\WINDOWS\system32\lmabcoms.exe 396 C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE 428 C:\WINDOWS\system32\o2flash.exe 520 C:\WINDOWS\system32\tcpsvcs.exe 552 C:\WINDOWS\system32\svchost.exe 436 C:\WINDOWS\explorer.exe 344 C:\Programme\Avira\AntiVir Desktop\avgnt.exe 1208 C:\Programme\process_explorer\procexp.exe 1048 alg.exe 2412 C:\WINDOWS\system32\wbem\wmiapsrv.exe 1180 C:\WINDOWS\system32\wscntfy.exe 724 C:\Programme\Mozilla Firefox\firefox.exe 3056 C:\Dokumente und Einstellungen\<username>\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000000a`4ca58200 (NTFS) PhysicalDrive0 Model Number: WDCWD1200BEVS-07LAT0, Rev: 01.06M01 Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Zitat:
|
Hallo cosinus, ich kann nicht sicher sagen, ob ZoneAlarm mal drauf war oder nicht, weil der Laptop einen Vorbesitzer hatte. Kann der Eintrag auf einen Schädling hinweisen? Ansonsten würde ich ihn einfach löschen. Ist dann noch etwas zu tun oder ist der Rechner jetzt wieder sauber? Beste Grüße und nochmals vielen Dank, Eben |
Zitat:
Sry aber bei Besitzerwechsel würde ich immer das OS neu aufspielen, also formatieren und Windows neu rauf. |
Hallo Cosinus, ist mir schon klar, aber das System lief über ein Jahr lang super ohne Probleme oder Verlangsamung wie ich es sonst von Windows kenne. Deshalb habe ich nach dem Grundsatz "never change a running system" gehandelt. Sehe aber ein, dass ich wohl besser neu aufsetze. Danke noch mal für die Hilfe, Eben |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:42 Uhr. |
Copyright ©2000-2025, Trojaner-Board