![]() |
Crypt.XPACK.Gen3 in C:\Programme\Plancal\nova6\Nova.exe Hallo Seit heute meldet auch bei mir Avira dauernd den Fund von Crypt.XPACK.Gen3 in der exe-Datei von einem für mich wichtigen Planungsprogramm (Plancal). Eine Googlesuche zu diesem Thema brachte mich auf ihre Seite, wo auch ich nun hoffe, dass mir bei der Entfernung des Plagegeistes geholfen wird. Ein Quick Scan mit OTL ergab die beiden angehängten txt-Files. Während des Scans von HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVErsion\Explorer\MountPoints2\... kamen mehrere Fehlermeldungen die ich mit "Weiter" editiert habe. Ich würde mich freuen, wenn Sie sich meine Files anschauen und mir bei der Entfernung helfen könnten. Im Voraus schon herzlichen Dank für Ihr Bemühen. Hoto |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! |
Hallo cosinus Danke für deine Hilfe. Untenstehend die Log-Datei des heutigen Vollscans von malwarebytes. Eine ältere Log-Datei habe ich leider nicht. Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5443 Windows 5.1.2600 Service Pack 2 Internet Explorer 8.0.6001.18702 02.01.2011 20:50:06 mbam-log-2011-01-02 (20-50-06).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 261084 Laufzeit: 56 Minute(n), 9 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: d:\system volume information\_restore{92e10cf5-b774-4098-8014-334abeb4091f}\RP28\A0003165.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully. Danke Hoto |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo Habe soeben CF ausgeführt, allerdings hatte ich einige Probleme mit der Beendigung von Avira. Ich hoffe es hat geklappt. Hier nun die Log-Datei: Combofix Logfile: Code: ComboFix 11-01-03.01 - Thomas 03.01.2011 21:04:37.1.1 - x86 Grüße Hoto |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo Arne Hier das gewünschte log-File: Combofix Logfile: Code: ComboFix 11-01-03.01 - Thomas 03.01.2011 22:05:52.2.1 - x86 Grüße Hoto |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne Sorry, hat dieses Mal etwas länger gedauert bis ich die gewünschten Scans durchführen konnte. Hier nun die log-Files: GMER Logfile: Code: GMER 1.0.15.15530 - hxxp://www.gmer.net OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000351d Kernel Drivers (total 128): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806CF000 \WINDOWS\system32\hal.dll 0xBA5A8000 \WINDOWS\system32\KDCOM.DLL 0xBA4B8000 \WINDOWS\system32\BOOTVID.dll 0xB9F78000 ACPI.sys 0xBA5AA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xB9F67000 pci.sys 0xBA0A8000 isapnp.sys 0xBA5AC000 viaide.sys 0xBA328000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xBA0B8000 MountMgr.sys 0xB9F48000 ftdisk.sys 0xBA330000 PartMgr.sys 0xBA0C8000 VolSnap.sys 0xB9F30000 atapi.sys 0xBA0D8000 disk.sys 0xBA0E8000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xB9F10000 fltMgr.sys 0xB9EFE000 sr.sys 0xBA0F8000 PxHelp20.sys 0xB9EE7000 KSecDD.sys 0xB9ED4000 WudfPf.sys 0xB9E47000 Ntfs.sys 0xB9E1A000 NDIS.sys 0xB9DFF000 Mup.sys 0xBA108000 gagp30kx.sys 0xB985A000 \SystemRoot\system32\DRIVERS\AmdK8.sys 0xB9318000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xB9304000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xB92BE000 \SystemRoot\system32\DRIVERS\yk51x86.sys 0xB983A000 \SystemRoot\system32\DRIVERS\imapi.sys 0xBA148000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xBA158000 \SystemRoot\system32\DRIVERS\redbook.sys 0xB929B000 \SystemRoot\system32\DRIVERS\ks.sys 0xBA430000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB9278000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xBA438000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB9040000 \SystemRoot\system32\drivers\ALCXWDM.SYS 0xB901C000 \SystemRoot\system32\drivers\portcls.sys 0xBA168000 \SystemRoot\system32\drivers\drmk.sys 0xBA5E8000 \SystemRoot\system32\DRIVERS\ASACPI.sys 0xBA440000 \SystemRoot\system32\DRIVERS\fdc.sys 0xB900B000 \SystemRoot\system32\DRIVERS\serial.sys 0xB9D6C000 \SystemRoot\system32\DRIVERS\serenum.sys 0xB8FF7000 \SystemRoot\system32\DRIVERS\parport.sys 0xBA178000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xBA5EA000 \SystemRoot\system32\DRIVERS\LKbdFlt2.sys 0xBA448000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xB9D68000 \SystemRoot\system32\DRIVERS\gameenum.sys 0xBA78A000 \SystemRoot\system32\drivers\msmpu401.sys 0xBA78B000 \SystemRoot\system32\DRIVERS\audstub.sys 0xBA188000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xB9D64000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB8FE0000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xBA198000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xBA1A8000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xBA450000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xB8FCF000 \SystemRoot\system32\DRIVERS\psched.sys 0xBA1B8000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xBA458000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xBA460000 \SystemRoot\system32\DRIVERS\raspti.sys 0xBA1C8000 \SystemRoot\system32\DRIVERS\termdd.sys 0xBA468000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xBA5EC000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB8F9B000 \SystemRoot\system32\DRIVERS\update.sys 0xB9D5C000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xBA1F8000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xBA208000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xBA5EE000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xBA470000 \SystemRoot\system32\DRIVERS\flpydisk.sys 0xBA5F0000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xBA7C0000 \SystemRoot\System32\Drivers\Null.SYS 0xBA5F2000 \SystemRoot\System32\Drivers\Beep.SYS 0xBA480000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xBA488000 \SystemRoot\System32\drivers\vga.sys 0xBA5F4000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xBA5F6000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xBA490000 \SystemRoot\System32\Drivers\Msfs.SYS 0xBA498000 \SystemRoot\System32\Drivers\Npfs.SYS 0xBA544000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xACF20000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xACEC8000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xACEA0000 \SystemRoot\system32\DRIVERS\netbt.sys 0xACE7E000 \SystemRoot\System32\drivers\afd.sys 0xBA228000 \SystemRoot\system32\DRIVERS\netbios.sys 0xACE53000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xACDE4000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xBA248000 \SystemRoot\System32\Drivers\Fips.SYS 0xACDC3000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xBA258000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xACD9D000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xBA5FA000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xBA5FC000 \SystemRoot\system32\drivers\AsIO.sys 0xBA278000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xBA4B0000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xBA578000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xBA288000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xBA350000 \SystemRoot\system32\DRIVERS\LHidFlt2.sys 0xBA57C000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xBA298000 \SystemRoot\system32\DRIVERS\LMouFlt2.sys 0xACCBD000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xBA600000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xBA594000 \SystemRoot\System32\drivers\Dxapi.sys 0xBA358000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xBA6CC000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\ati2dvag.dll 0xBF058000 \SystemRoot\System32\ati2cqag.dll 0xBF0D2000 \SystemRoot\System32\atikvmag.dll 0xBF140000 \SystemRoot\System32\atiok3x2.dll 0xBF16B000 \SystemRoot\System32\ati3duag.dll 0xBF465000 \SystemRoot\System32\ativvaxx.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xAAA08000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xAA960000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xAA6BC000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xBA640000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xBA68B000 \??\C:\WINDOWS\system32\drivers\AsInsHelp32.sys 0xBA3F0000 \SystemRoot\System32\Drivers\Aspi32.SYS 0xAA485000 \SystemRoot\system32\DRIVERS\srv.sys 0xAA290000 \SystemRoot\system32\drivers\wdmaud.sys 0xAA3BD000 \SystemRoot\system32\drivers\sysaudio.sys 0xA9D2E000 \SystemRoot\System32\Drivers\HTTP.sys 0xA9B5B000 \??\C:\DOKUME~1\Thomas\LOKALE~1\Temp\uxtdapog.sys 0xA9B38000 \SystemRoot\System32\Drivers\Fastfat.SYS 0xA97A0000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 41): 0 System Idle Process 4 System 544 C:\WINDOWS\system32\smss.exe 608 csrss.exe 652 C:\WINDOWS\system32\winlogon.exe 696 C:\WINDOWS\system32\services.exe 708 C:\WINDOWS\system32\lsass.exe 872 C:\WINDOWS\system32\ati2evxx.exe 888 C:\WINDOWS\system32\svchost.exe 968 svchost.exe 1008 C:\WINDOWS\system32\svchost.exe 1044 C:\WINDOWS\system32\svchost.exe 1104 C:\WINDOWS\system32\ati2evxx.exe 1188 svchost.exe 1252 svchost.exe 1372 C:\WINDOWS\system32\spoolsv.exe 1420 C:\Programme\Avira\AntiVir Desktop\sched.exe 1560 svchost.exe 1608 C:\Programme\Avira\AntiVir Desktop\avguard.exe 1732 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 1740 C:\Programme\Java\jre6\bin\jqs.exe 1796 C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe 1908 C:\WINDOWS\system32\svchost.exe 528 C:\WINDOWS\explorer.exe 1040 C:\WINDOWS\system32\umonit.exe 1100 C:\PROGRA~1\A4Tech\Keyboard\Ikeymain.exe 1064 C:\Programme\Canon\ScanSoft\OmniPageSE4.0\OpWareSE4.exe 1200 C:\Programme\Logitech\MouseWare\system\EM_EXEC.EXE 1324 C:\WINDOWS\SOUNDMAN.EXE 1392 C:\Programme\Gemeinsame Dateien\Nokia\MPlatform\NokiaMServer.exe 1496 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe 824 C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe 1644 C:\WINDOWS\system32\ctfmon.exe 1852 alg.exe 2196 C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe 2456 C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CCC.exe 2624 C:\WINDOWS\system32\wbem\wmiapsrv.exe 3296 C:\Programme\Internet Explorer\iexplore.exe 2444 C:\Programme\Internet Explorer\iexplore.exe 3916 C:\Programme\Internet Explorer\iexplore.exe 1508 D:\Software\Crypt.XPACKGen3\MBRCheck\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000024`9ed8e200 (NTFS) PhysicalDrive0 Model Number: WDCWD2000BB-00GUC0, Rev: 08.02D08 Size Device Name MBR Status -------------------------------------------- 186 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! Grüße Hoto |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne Unten die log-Datei von Malwarebyte. Den Scan mit SuperAntiSpy habe ich noch nicht geschafft. Aber laut Malwarebyte dürfte der Plagegeist damit wohl weg sein ;-) Danke für die Hilfe. Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5464 Windows 5.1.2600 Service Pack 2 Internet Explorer 8.0.6001.18702 05.01.2011 20:18:22 mbam-log-2011-01-05 (20-18-22).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 258491 Laufzeit: 3 Stunde(n), 16 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Grüße hoto |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:28 Uhr. |
Copyright ©2000-2025, Trojaner-Board