Wie entferne ich Trojaner TDss.eyj.66, 65, TR/TDss.ror, TR/Crypt.XPAC u. andere?

#0
25.03.2009, 17:16
...neu hier

Beiträge: 1
#1 Hallo zusammen,

ich habe heute erstmalig 8 Funde gehabt mit dem AntiVir 9.0:

Produktversion 9.0.0.387 24.03.2009
Suchengine 8.02.00.126 24.03.2009
Virendefinitionsdatei 7.01.02.215 25.03.2009
Control Center 9.00.00.16 30.01.2009
Config Center 9.00.00.21 20.02.2009
Luke Filewalker 9.00.03.03 24.02.2009
AntiVir Guard 9.00.01.26 02.03.2009
Filter 9.00.03.07 13.02.2009
Planer 9.00.00.05 05.03.2009
Updater 9.00.00.42 05.03.2009


Hier das Logfile ...
Wäre toll, wenn mir jemand unter die Arme greifen würde bei der Bereinigung.
Vielen Dank!

---------------------------------------------------------------------------

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 25. März 2009 14:56

Es wird nach 1317943 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM

Versionsinformationen:
BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00
AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 11:13:22
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 11:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 10:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 09:41:59
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 11:30:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 19:33:26
ANTIVIR2.VDF : 7.1.2.199 1008640 Bytes 22.03.2009 20:36:47
ANTIVIR3.VDF : 7.1.2.215 96768 Bytes 25.03.2009 13:56:01
Engineversion : 8.2.0.126
AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 16:36:42
AESCRIPT.DLL : 8.1.1.67 364923 Bytes 19.03.2009 22:29:31
AESCN.DLL : 8.1.1.8 127346 Bytes 19.03.2009 22:29:29
AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 17:24:41
AEPACK.DLL : 8.1.3.11 397687 Bytes 25.03.2009 06:16:22
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 19:01:56
AEHEUR.DLL : 8.1.0.111 1679736 Bytes 25.03.2009 06:16:20
AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 19:01:56
AEGEN.DLL : 8.1.1.30 336245 Bytes 19.03.2009 22:29:23
AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 13:32:40
AECORE.DLL : 8.1.6.6 176501 Bytes 17.02.2009 13:22:44
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 13:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 07:47:56
AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 10:39:55
AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 13:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 14:25:04
AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 06:52:20
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 09:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 14:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 07:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 14:41:21
RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 10:41:16
RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 14:50:50

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Mittwoch, 25. März 2009 14:56

Der Suchlauf nach versteckten Objekten wird begonnen.
c:\windows\system32\uacacundkuk.dll
[INFO] Die Datei ist nicht sichtbar.
c:\windows\system32\uacdxgyuonh.dll
[0] Archivtyp: HIDDEN
[INFO] Die Datei ist nicht sichtbar.
--> FIL\\\?\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20090325-145615-3CAAC19E\AVSCAN-00000006.dll
[FUND] Enthält Erkennungsmuster des Rootkits RKIT/TDss.eyj.66
c:\windows\system32\uacempqxiwq.dll
[0] Archivtyp: HIDDEN
[INFO] Die Datei ist nicht sichtbar.
--> FIL\\\?\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20090325-145615-3CAAC19E\AVSCAN-00000007.dll
[FUND] Ist das Trojanische Pferd TR/TDss.ror
c:\windows\system32\uacojixhhqk.dll
[INFO] Die Datei ist nicht sichtbar.
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
c:\windows\system32\uacptxacpup.dll
[0] Archivtyp: HIDDEN
[INFO] Die Datei ist nicht sichtbar.
--> FIL\\\?\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20090325-145615-3CAAC19E\AVSCAN-0000000C.dll
[FUND] Ist das Trojanische Pferd TR/PCK.Tdss.F.264
c:\windows\system32\uacvjvissar.dll
[0] Archivtyp: HIDDEN
[INFO] Die Datei ist nicht sichtbar.
--> FIL\\\?\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20090325-145615-3CAAC19E\AVSCAN-0000000F.dll
[FUND] Enthält Erkennungsmuster des Rootkits RKIT/TDss.eyj.65
c:\windows\system32\drivers\uaclrmkojuw.sys
[INFO] Die Datei ist nicht sichtbar.
[FUND] Ist das Trojanische Pferd TR/Rootkit.Gen
c:\windows\system32\uacojixhhqk.dll
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[WARNUNG] Die Datei wurde ignoriert.
c:\windows\system32\drivers\uaclrmkojuw.sys
[FUND] Ist das Trojanische Pferd TR/Rootkit.Gen
[WARNUNG] Die Datei wurde ignoriert.
c:\windows\temp\uac1fe7.tmp
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2d38ea.qua erstellt ( QUARANTÄNE )
c:\windows\temp\uacb19c.tmp
[INFO] Die Datei ist nicht sichtbar.
[FUND] Ist das Trojanische Pferd TR/TDss.roq
[INFO] Es konnte kein SpecVir-Eintrag gefunden werden!
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 485e1f13.qua erstellt ( QUARANTÄNE )
c:\windows\temp\uacdaee.tmp
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4858e26b.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacacundkuk.dll
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 48553a8b.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacdxgyuonh.dll
[FUND]
[INFO] Es konnte kein SpecVir-Eintrag gefunden werden!
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2d38eb.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacempqxiwq.dll
[FUND]
[INFO] Es konnte kein SpecVir-Eintrag gefunden werden!
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 48516acc.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacinit.dll
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2d38ec.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacjcxqggkq.db
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 48ad990d.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacoqnqyqkn.log
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4e3af805.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacptxacpup.dll
[FUND]
[INFO] Es konnte kein SpecVir-Eintrag gefunden werden!
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4e34d025.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uactmp.db
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2d38ed.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacuhtslxjk.dat
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4e330066.qua erstellt ( QUARANTÄNE )
c:\windows\system32\uacvjvissar.dll
[FUND]
[INFO] Es konnte kein SpecVir-Eintrag gefunden werden!
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4e0d5886.qua erstellt ( QUARANTÄNE )
c:\dokumente und einstellungen\xyz\lokale einstellungen\temp\uac9f3b.tmp
[INFO] Die Datei ist nicht sichtbar.
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4e0988c6.qua erstellt ( QUARANTÄNE )
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\UACd.sys\modules
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\UACd.sys\start
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\UACd.sys\type
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\UACd.sys\imagepath
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\UACd.sys\group
[INFO] Der Registrierungseintrag ist nicht sichtbar.
Es wurden '72203' Objekte überprüft, '21' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqimzone.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLSched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'X10nets.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SEPCSuite.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'apdproxy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CNYHKey.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mHotkey.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MdionLCM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CmUCREye.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PCMService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mdm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLMLServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CLCapSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Es wurden '42' Prozesse mit '42' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:

Der Suchlauf über die Bootsektoren wird begonnen:

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:

Die Registry wurde durchsucht ( '74' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <BOOT>
C:\hiberfil.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Programme\SCHLECKERFotobuch\xtras\process.exe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/PrcView.A
Beginne mit der Suche in 'D:\' <BACKUP>
D:\TOOLS\eTrust AV\eTrustAntivirusOEM\Bin\eAV_S.Win\webpkg.exe
[0] Archivtyp: RSRC
--> Object
[1] Archivtyp: CAB (Microsoft)
--> inoweb.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
Beginne mit der Suche in 'E:\' <RECOVER>

Beginne mit der Desinfektion:
C:\Programme\SCHLECKERFotobuch\xtras\process.exe
[FUND] Enthält Erkennungsmuster der Anwendung APPL/PrcView.A
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a394f49.qua' verschoben!


Ende des Suchlaufs: Mittwoch, 25. März 2009 16:33
Benötigte Zeit: 50:55 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

8490 Verzeichnisse wurden überprüft
633411 Dateien wurden geprüft
8 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
15 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
633401 Dateien ohne Befall
8060 Archive wurden durchsucht
6 Warnungen
17 Hinweise
72203 Objekte wurden beim Rootkitscan durchsucht
21 Versteckte Objekte wurden gefunden
--------------------------------------------------------------------------
Seitenanfang Seitenende
25.03.2009, 17:29
Member

Beiträge: 3716
#2 Hallo,
du hast ein Rootkit auf deinem System.
Wenn du onlinebanking paypal etc betreibst, teile es den entsprechenden stellen mit, in dem falle möchte ich dir auch nahelegen, dein System zu formatieren, eine Anleitung zum sicheren neuaufsetzen findest du oben angepinnt, wenn du weiter machen willst beachte:
1. surfe nur auf von uns genannten seiten.
2. wenn du nicht am Rechner bist, trenne die Verbindung zum Internet, also am besten netzwerkkabel raus, wlan aus.
3. mache nur die von uns genannten sachen!
fang mit dieser anleitung an:
http://board.protecus.de/t23188.htm
Seitenanfang Seitenende