MBX@130@B33228.### / PAK_Generic.001 |
||
---|---|---|
#0
| ||
01.01.2010, 17:37
...neu hier
Beiträge: 5 |
||
|
||
01.01.2010, 18:02
Moderator
Beiträge: 5694 |
#2
Hallo und Willkommen auf Protecus.de ---- Zudem ein frohes Neus...
Die erwähnte Datei dürfte zu Folder Lock 6 gehören und wäre somit keine Malware. Sagt Dir das was? Zudem folgenes: Schritt 1 Veraltete Avira Version Deine Avira Version ist nicht mehr aktuell. Lade hier die neuste und stelle sie ein wie beschrieben. Danach führe einen Scan durch und poste das Log. Schritt 2 Windows Update Dein Windows und der Internet-Explorer sind nicht auf dem neuesten Stand. Besuche die Windows-Update Seite und lasse alle wichtigen Updates installieren, die Dir über die benutzerdefinierte Suche angeboten werden. Auch wenn Du den Internet Explorer nicht als Hauptbrowser nutzt, empfehle ich Dir, den Internet Explorer 8 zu installieren. Browser sicher konfigurieren: IE 6 - IE 7. Schritt 3 Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop >Doppelklick auf die OTL.exe -->Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen >Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output >Unter Extra Registry, wähle bitte Use SafeList >Klicke nun auf Run Scan links oben >Wenn der Scan beendet wurde werden 2 Logfiles erstellt >Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
01.01.2010, 23:55
...neu hier
Themenstarter Beiträge: 5 |
#3
Hallo und recht vielen Dank für wertvollen Anmerkungen!
Leider kann ich nicht nachvollziehen was Folder Lock 6 bedeutet und deshalb sagt mir das nix. Antivir ist mit einem Update versehen Windows ist mit einem Update versehen IE auf Vers. 8 gebracht Scan von Antivir: Code Avira AntiVir PersonalScan OTL Logfile: Code OTL logfile created on: 01.01.2010 23:22:50 - Run 1Scan OTL Extras: Code OTL Extras logfile created on: 01.01.2010 23:22:50 - Run 1Ich hoffe, dass das Durcheinander weiterhilft. Michael |
|
|
||
02.01.2010, 13:01
Moderator
Beiträge: 5694 |
||
|
||
02.01.2010, 23:51
...neu hier
Themenstarter Beiträge: 5 |
#5
O.K., das könnte etwas sein....
Wenn das alte Zeug (dummerweise vor ca. 2 Jahren mit auf den Rechner kopiert) gelöscht wird, dann müßte mein Problem (siehe Post 1: nicht löschen der MBX@... Datei) doch gelöst sein, oder? Also, Dateien wurden gelöscht: Code Avira AntiVir PersonalErgenis: unverändert, Datei wird neu erzeugt und läst sich nicht lösen. Daraus würde ich schließen, dass es nicht an der o.g. Datei gelegen hat. Was meinst Du? Michael |
|
|
||
02.01.2010, 23:57
...neu hier
Themenstarter Beiträge: 5 |
#6
Und gleich noch eine Frage: warum wird PAK_Generic.001 nur von einem einzigen Tool erkannt?
(mit der Frage will ich allerdings NICHT vom eigentlichen Problem ablenken, ist eher Neugierde) |
|
|
||
03.01.2010, 04:00
Moderator
Beiträge: 5694 |
#7
Mit meinem Zitat will ich eher sagen dass solche Cracks nicht toleriert werden und ich somit auch kein Support mehr bieten kann.
Die Nutzung von Cracks und Keygens , die das Ziel haben, Bezahlsoftware ohne Bezahlung nutzbar zu machen, ist illegal und ich will mich nicht der Beihilfe schuldig machen. Dieses Forum unterliegt deutschen Gesetzen und die sind diesbezüglich sehr streng. Dass Cracks und Keygens im Wesentlichen dazu dienen, um auf den Computern Malware unterzubringen, ist kein Geheimnis. Das wird eindrucksvoll in folgendem Video (solltest Du Dir anschauen) demonstriert. Da bleibt mir nicht weiter, als Dir zu empfehlen, in Zukunft auf derlei Software zu verzichten. Mit solcher Software endet der Support und beschränkt sich auf den Hinweis, das System ggfs. neu zu installieren, falls es noch mit Malware infiziert ist. Wenn Du das System neu installiert und von den Cracks und Keygens und der dazugehörigen Software befreit hast, kannst Du gerne einen neuen Thread eröffnen. Dieser Thread wird geschlossen. |
|
|
||
03.01.2010, 13:38
...neu hier
Themenstarter Beiträge: 5 |
#8
Zitat Da bleibt mir nicht weiter, als Dir zu empfehlen, in Zukunft auf derlei Software zu verzichten.Meine "Zukunft" hat mit diesem PC vor zwei Jahren begonnen, und Dein Vorwurf greift natürlich auch noch in 10 oder 20 Jahren, wenn man Dateileichen im Keller hat. Nichtsdestotrotz kann ich die Argumentation akzeptieren, da, wie geschrieben, sie immer gelten wird! Dagegen fällt es mir schwer nachzuvollziehen warum die Frage aus Posting 6 nicht beantwortet werden kann. Ist es wegen der Konsequenz? In jeden Fall bedanke ich mich für die bis dato hilfreichen & brauchbaren Tips und die aufgewendete Zeit & Mühe. Michael |
|
|
||
Im Temp Ordner liegt immer eine "aktuelle" Datei die mit MBX@ beginnt und mit @B33228.### endet, siehe o.g. Titel. Diese Datei wird bei jedem Neustart neu erzeugt und verändert den Mittelteil. Beispiel, zur Zeit aktuell: MBX@130@B33228, zuvor: MBX@1B0@B33228.### oder auch MBX@DC@B33228.###. Die jeweils aktuelle Datei kann nicht gelöscht werden, da "der Zugriff verweigert wird".
Der Online Scan bei Virustotal brachte folgenden Treffer:
TrendMicro 9.120.0.1004 2010.01.01 PAK_Generic.001
...alle anderen Scanner finden keine Infektion.
Das Scannen mit HousecallLauncher_Trend Micro.exe brachte ebenfalls keinen Treffer!
Kein Fund bei Malwarebytes:
Malwarebytes' Anti-Malware 1.43
Datenbank Version: 3462
Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180
01.01.2010 16:26:37
mbam-log-2010-01-01 (16-26-36).txt
Scan-Methode: Quick-Scan
Durchsuchte Objekte: 100797
Laufzeit: 4 minute(s), 44 second(s)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Auch keine Treffer mit AntiVir, Pareto_AV_Setup_RW.exe und SUPERAntiSpyware.exe.
Mein HijackThis file:
Logfile of Trend Micro HijackThis v2.0.3 (BETA)
Scan saved at 15:53:34, on 01.01.2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Babylon\Babylon-Pro\Babylon.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\DriveCrypt\DriveCrypt.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\DriveCrypt\DcrServ.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\Installer\MSI259.tmp
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\ParetoLogic\PLAS\plasservice.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\TrendMicro\HiJackThis\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [Babylon Client] C:\Programme\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v3] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis3a.exe" /source=HKLM
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [DriveCrypt Startup] C:\Programme\DriveCrypt\DriveCrypt.exe /WS
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inethttpfilter.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: DriveCrypt Service (DriveCryptService) - Unknown owner - C:\Programme\DriveCrypt\DcrServ.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SolidConverterPDFv4ReadSpool (SCPDFV4ReadSpool) - Solid Documents, LLC - C:\WINDOWS\Installer\MSI259.tmp
O23 - Service: plasservice (ZeppelinService) - ParetoLogic Inc. - C:\Programme\Gemeinsame Dateien\ParetoLogic\PLAS\plasservice.exe
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-01-01 16:39:36
Windows 5.1.2600 Service Pack 2
Running: Gmer_report_9b.exe; Driver: C:\DOKUME~1\Michael\LOKALE~1\Temp\axroiuog.sys
---- System - GMER 1.0.15 ----
SSDT \SystemRoot\System32\DRIVERS\klif.sys (spuper-ptor/Kaspersky Lab) ZwQuerySystemInformation [0xEE98F910]
Code \SystemRoot\System32\DRIVERS\klif.sys (spuper-ptor/Kaspersky Lab) FsRtlCheckLockForReadAccess
Code \SystemRoot\System32\DRIVERS\klif.sys (spuper-ptor/Kaspersky Lab) IoIsOperationSynchronous
---- Devices - GMER 1.0.15 ----
AttachedDevice \FileSystem\Ntfs \Ntfs klif.sys (spuper-ptor/Kaspersky Lab)
AttachedDevice \FileSystem\Ntfs \Ntfs DCVP.sys
AttachedDevice \FileSystem\Fastfat \Fat klif.sys (spuper-ptor/Kaspersky Lab)
AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice \FileSystem\Fastfat \Fat DCVP.sys
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 DCR.sys
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 DCR.sys
---- EOF - GMER 1.0.15 ----
Zu meinem Problem habe ich einen anderen Thread gefunden, der mich aber nicht wirklich weiter bringt, aber vielleicht hilft es ja jemanden, der sich der Thematik annehmen möchte:
http://www.bleepingcomputer.com/forums/index.php?showtopic=242489&hl=mbx
Noch ein Hinweis: zuvor hatte ich im gleichen Temp Ordner ein log file namens hpodvd09.log. Dieses file konnte ich zunächst nicht löschen, aber lesen -> HP!
Nach der Deinstellation meines HP Druckers konnt ich das file dann löschen. Will sagen: es muß ja nicht immer Virus sein... vielleicht wirkt da noch irgend etwas von HP nach oder erzeugt mein Eudora email so'n Zeug?
Ich freue mich über kompetente Hilfe und bedanke mich bei denjenigen, die ihre kostbare Zeit hier einbringen!
Michael