kennt sich einer mit trojanern gut aus??Thema ist geschlossen! |
||
---|---|---|
Thema ist geschlossen! |
||
#0
| ||
18.10.2006, 19:31
Ehrenmitglied
Beiträge: 29434 |
||
|
||
18.10.2006, 20:18
Member
Themenstarter Beiträge: 22 |
#17
---------------------------------------------------------
AVG Anti-Spyware - Scan-Bericht --------------------------------------------------------- + Erstellt um: 20:17:50 18.10.2006 + Scan-Ergebnis: C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0142109.dll -> Adware.Searchcolours : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0130570.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0130585.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0131624.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136888.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136951.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136969.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136984.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0138015.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0139028.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0140103.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0142209.exe/rmsyrup.exe -> Adware.Virtumonde : Keine Aktion durchgeführt. C:\avenger\backup-17.10.2006-18.32.29,96.zip/avenger/eiRecvr.exe -> Backdoor.SdBot.awc : Keine Aktion durchgeführt. C:\avenger\backup.zip/avenger/setup_26662.exe -> Backdoor.SdBot.awc : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0142336.exe -> Backdoor.SdBot.xd : Keine Aktion durchgeführt. C:\avenger\backup-18.10.2006-15.30.41,06.zip/avenger/aolsoftware.exe -> Backdoor.SdBot.xd : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0130568.exe -> Downloader.Adload.gm : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0130581.exe -> Downloader.Small.duf : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0130594.exe -> Downloader.Small.duf : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0131625.exe -> Downloader.Small.duf : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136942.exe -> Downloader.Small.duf : Keine Aktion durchgeführt. C:\System Volume Information\_restore{31165C50-BCD7-4B71-A2C1-EA27EAAA0DD3}\RP41\A0136956.exe -> Downloader.Small.duf : Keine Aktion durchgeführt. edit __________ ------------- BigF |
|
|
||
18.10.2006, 23:50
Ehrenmitglied
Beiträge: 29434 |
#18
1.
loesche; C:\avenger\backup-18.10.2006-15.30.41,06.zip C:\avenger\backup-17.10.2006-18.32.29,96.zip C:\avenger\backup.zip 2. Arbeitsplatz-->Rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren. 3. scanne mit kaspersky und poste den report http://virus-protect.org/onlinescan.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.10.2006, 09:24
Member
Themenstarter Beiträge: 22 |
#19
-------------------------------------------------------------------------------
PROTOKOLL FÜR KASPERSKY ONLINE SCANNER Donnerstag, 19. Oktober 2006 09:22:42 Betriebssystem: Microsoft Windows XP Home Edition, Service Pack 1 (Build 2600) Version von Kaspersky Online Scanner: 5.0.83.0 Letztes Update der Antiviren-Datenbanken: 19/10/2006 Anzahl der Einträge in den Antiviren-Datenbanken: 219526 ------------------------------------------------------------------------------- Scan-Einstellungen: Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Standard Archive untersuchen: ja Mail-Datenbanken untersuchen: ja Untersuchungsobjekt - Kritische Objekte: C:\WINDOWS C:\DOKUME~1\Florian\LOKALE~1\Temp\ Untersuchungsergebnisse: Untersuchte Objekte insgesamt: 12083 Viren gefunden: 1 Infizierte Objekte gefunden: 2 / 0 Verdächtige Objekte gefunden: 0 Untersuchungszeit: 00:13:04 Name des infizierten Objekts / Virusname / Letzte Aktion C:\WINDOWS\Debug\oakley.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\Debug\PASSWD.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\Internet Logs\fwdbglog.txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\Internet Logs\fwpktlog.txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\Internet Logs\IAMDB.RDB Das Objekt ist gesperrt übersprungen C:\WINDOWS\Internet Logs\tvDebug.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\Internet Logs\ZEUS.ldb Das Objekt ist gesperrt übersprungen C:\WINDOWS\SchedLgU.Txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\Sti_Trace.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\algs.exe Infizierte Objekte: Backdoor.Win32.IRCBot.xn übersprungen C:\WINDOWS\system32\config\AppEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\default Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\default.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SAM Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SAM.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SecEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SECURITY Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SECURITY.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\software Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\software.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SysEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\system Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\system.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\h323log.txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\spoolsvc.exe Infizierte Objekte: Backdoor.Win32.IRCBot.xn übersprungen C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Das Objekt ist gesperrt übersprungen C:\WINDOWS\Temp\ZLT01bc0.TMP Das Objekt ist gesperrt übersprungen C:\WINDOWS\Temp\ZLT02c3a.TMP Das Objekt ist gesperrt übersprungen C:\WINDOWS\wiadebug.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\wiaservc.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\WindowsUpdate.log Das Objekt ist gesperrt übersprungen C:\DOKUME~1\Florian\LOKALE~1\Temp\~DFB07B.tmp Das Objekt ist gesperrt übersprungen Die Untersuchung wurde abgeschlossen. __________ ------------- BigF |
|
|
||
19.10.2006, 11:21
Ehrenmitglied
Beiträge: 29434 |
#20
Avenger
Zitat Files to delete:** loesch wieder das backup vom Avenger + poste das neue Log vom HijackThis __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.10.2006, 16:33
Member
Themenstarter Beiträge: 22 |
#21
Logfile of The Avenger version 1, by Swandog46
Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\vqtywhtp ******************* Script file located at: \??\C:\WINDOWS\opecxmgs.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: File C:\WINDOWS\system32\spoolsvc.exe deleted successfully. File C:\WINDOWS\system32\algs.exe deleted successfully. Completed script processing. ******************* Finished! Terminate. Logfile of HijackThis v1.99.1 Scan saved at 16:28:16, on 19.10.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\spoolsv.exe c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\LVCOMSX.EXE C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\WINDOWS\System32\spoolsvc.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\Programme\Belkin\Bluetooth Software\bin\btwdins.exe C:\WINDOWS\System32\svchost.exe C:\PROGRA~1\Versatel\Versatel.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Dokumente und Einstellungen\Florian\Desktop\Neuer Ordner\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ogame.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.versatel.de/internet-cd/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Versatel R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=userinit.exe O2 - BHO: (no name) - {637D29A7-DD10-4E87-8386-342F1D0D20F4} - C:\WINDOWS\System32\ddccd.dll (file missing) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: (no name) - {7D00738B-6974-4794-98D4-DE79A07ECD81} - C:\WINDOWS\System32\efcyaxv.dll (file missing) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe O4 - HKLM\..\Run: [ukv195d1] RUNDLL32.EXE w05c0177.dll,n 005195cc0000000a05c0177 O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [gdruynoa] C:\waqwxuix.bat O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\Belkin\Bluetooth Software\btsendto_ie_ctx.htm O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Belkin\Bluetooth Software\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Belkin\Bluetooth Software\btsendto_ie.htm O14 - IERESET.INF: START_PAGE_URL=http://www.versatel.de/internet-cd/ O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/kavwebscan_unicode.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{99261A40-4129-46CA-9A44-2E69354CD4C8}: NameServer = 212.7.148.65 212.7.148.97 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\System32\btxppanel.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing) O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation - C:\Programme\Belkin\Bluetooth Software\bin\btwdins.exe O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\programme\gemeinsame dateien\logitech\lvmvfm\LVPrcSrv.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe __________ ------------- BigF |
|
|
||
19.10.2006, 16:36
Ehrenmitglied
Beiträge: 29434 |
#22
öffne das HijackThis -- Button "scan" -- vor diese Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten
Zitat R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blankPC neustarten F-Secure Online Scanner Next Generation Beta http://support.f-secure.com/enu/home/ols3.shtml 1. Klicke den Link: "F-Secure Online Scanner Next Generation Beta". 2. Du wirst aufgefordert werden, ein ActiveX-Control zu installieren 3. Installiere diese ActiveX-Komponente 4. Lies die Anleitung und klicke: "Accept" 5. Klicke "Full System Scan" 6. klicke "Show report" - kopiere den Scanreport __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
19.10.2006, 17:20
Member
Themenstarter Beiträge: 22 |
#23
Scanning Report
Thursday, October 19, 2006 16:50:00 - 17:18:28 Computer name: ZEUS Scanning type: Scan system for viruses, rootkits, spyware Target: C:\ D:\ Result: 1 malware found W32/Hupigon.RPZ (virus) * C:\PROGRAMME\JAP\UNINSTALL.EXE (Submitted) Statistics Scanned: * Files: 14459 * System: 3887 * Not scanned: 9 Actions: * Disinfected: 0 * Renamed: 0 * Deleted: 0 * None: 1 * Submitted: 1 Files not scanned: * C:\PAGEFILE.SYS * C:\WINDOWS\SYSTEM32\NDPTSP.TSP * C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT * C:\WINDOWS\SYSTEM32\CONFIG\SAM * C:\WINDOWS\SYSTEM32\CONFIG\SECURITY * C:\WINDOWS\SYSTEM32\CONFIG\SOFTWARE * C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM * C:\WINDOWS\INF\NET1394.INF * C:\WINDOWS\INF\NET5515N.INF Options Scanning engines: * F-Secure AVP: 6.0.171, 2006-10-19 * F-Secure Libra: 2.4.1, 2006-10-19 * F-Secure Orion: 1.2.37, 2006-10-19 * F-Secure Blacklight: 1.0.31, 0000-00-00 * F-Secure Pegasus: 1.19.0, 2006-08-29 * F-Secure Draco: 1.0.35, 0259-24-212 Scanning options: * Scan defined files: COM EXE SYS OV? BIN SCR DLL SHS HTM HTML HTT VBS JS INF VXD DO? XL? RTF CPL WIZ HTA PP? PWZ P?T MSO PIF . ACM ASP AX CNV CSC DRV INI MDB MPD MPP MPT OBD OBT OCX PCI TLB TSP WBK WBT WPC WSH VWP WML BOO HLP TD0 TT6 MSG ASD JSE VBE WSC CHM EML PRC SHB LNK WSF {* PDF ZL? XML ZIP XXX * Use Advanced heuristics __________ ------------- BigF |
|
|
||
19.10.2006, 17:54
Ehrenmitglied
Beiträge: 29434 |
#24
wenn du mal formatieren willst, dann zoegere nicht.
bis dahin in der Rechner notduerftig sauber. 100% sauber nicht, dass ist nicht moeglich nach den Backdoors und viren.... __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
20.10.2006, 08:58
Member
Themenstarter Beiträge: 22 |
||
|
||
http://virus-protect.org/ewido.html
__________
MfG Sabina
rund um die PC-Sicherheit