Weiteres Vorgehen nach Virenbefall??

Dieses Thema im Forum "Viren, Würmer, Spyware" wurde erstellt von danjoe, 21.07.2009.

  1. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    Hallo,

    ich habe nach einer Systemüberprüfung mit Avira AntiVir 5 Trojaner auf meinem PC gefunden ;:)

    1. TR/Agent.36917.A
    2. TR/Dropper.Gen
    3. TR/Dropper.Gen in einer 2ten Datei
    4. TR/Agent.36917.A ebenfalls in einer anderen Datei
    5. TR/Popuper.C

    So, hab die befallen Dateien dann besinfiziert oder so und jetzt wollt ich wissen was ich noch machen muss um sicher zu gehen, dass das net wieder kommt. Ich kann mit dem ganzen Zahlen- und Buchstabengewirr da unten net viel anfangen! :pinch: also bitte helft mir! THX schon mal!

    Hier mal der erste Teil des Berichts nach der Überprüfung:



    Avira AntiVir Personal
    Erstellungsdatum der Reportdatei: Dienstag, 21. Juli 2009 14:49

    Es wird nach 1560023 Virenstämmen gesucht.

    Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
    Seriennummer : 0000149996-ADJIE-0000001
    Plattform : Windows XP
    Windowsversion : (Service Pack 2) [5.1.2600]
    Boot Modus : Normal gebootet
    Benutzername : SYSTEM
    Computername : DANJOE

    Versionsinformationen:
    BUILD.DAT : 9.0.0.403 17961 Bytes 03.06.2009 17:00:00
    AVSCAN.EXE : 9.0.3.6 466689 Bytes 11.05.2009 08:14:44
    AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 11:04:10
    LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 10:35:44
    LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 09:41:59
    ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 11:30:36
    ANTIVIR1.VDF : 7.1.4.132 5707264 Bytes 24.06.2009 19:18:22
    ANTIVIR2.VDF : 7.1.4.253 1779200 Bytes 19.07.2009 08:33:14
    ANTIVIR3.VDF : 7.1.5.10 77824 Bytes 21.07.2009 11:08:45
    Engineversion : 8.2.0.222
    AEVDF.DLL : 8.1.1.1 106868 Bytes 30.04.2009 10:52:04
    AESCRIPT.DLL : 8.1.2.18 442746 Bytes 18.07.2009 17:54:23
    AESCN.DLL : 8.1.2.3 127347 Bytes 14.05.2009 10:02:01
    AERDL.DLL : 8.1.2.4 430452 Bytes 15.07.2009 15:46:12
    AEPACK.DLL : 8.1.3.18 401783 Bytes 27.05.2009 15:07:20
    AEOFFICE.DLL : 8.1.0.38 196987 Bytes 18.06.2009 16:02:21
    AEHEUR.DLL : 8.1.0.143 1864055 Bytes 16.07.2009 16:58:59
    AEHELP.DLL : 8.1.4.5 229748 Bytes 15.07.2009 15:45:46
    AEGEN.DLL : 8.1.1.48 348532 Bytes 04.07.2009 21:43:05
    AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 13:32:40
    AECORE.DLL : 8.1.7.5 180597 Bytes 15.07.2009 15:45:43
    AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 13:32:40
    AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 07:47:56
    AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 10:39:55
    AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 13:34:28
    AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 14:25:04
    AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 14:05:37
    AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 09:37:04
    SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 14:03:49
    SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 07:21:28
    NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 14:41:21
    RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 14:35:17
    RCTEXT.DLL : 9.0.37.0 87809 Bytes 17.04.2009 09:13:12

    Konfiguration für den aktuellen Suchlauf:
    Job Name..............................: Vollständige Systemprüfung
    Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
    Protokollierung.......................: niedrig
    Primäre Aktion........................: interaktiv
    Sekundäre Aktion......................: ignorieren
    Durchsuche Masterbootsektoren.........: ein
    Durchsuche Bootsektoren...............: ein
    Bootsektoren..........................: C:, D:,
    Durchsuche aktive Programme...........: ein
    Durchsuche Registrierung..............: ein
    Suche nach Rootkits...................: ein
    Integritätsprüfung von Systemdateien..: aus
    Datei Suchmodus.......................: Alle Dateien
    Durchsuche Archive....................: ein
    Rekursionstiefe einschränken..........: 20
    Archiv Smart Extensions...............: ein
    Makrovirenheuristik...................: ein
    Dateiheuristik........................: mittel

    Beginn des Suchlaufs: Dienstag, 21. Juli 2009 14:49

    Der Suchlauf nach versteckten Objekten wird begonnen.
    Es wurden '102855' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

    Der Suchlauf über gestartete Prozesse wird begonnen:
    Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'speedfan.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'KHALMNPR.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SetPoint.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'Steam.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'PStrip.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ps2.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ALCXMNTR.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'hpsysdrv.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
    Es wurden '34' Prozesse mit '34' Modulen durchsucht
     
  2. AdMan

    schau mal hier: Windows-Wartungs-Tool. Viele Probleme lassen sich damit einfach beheben. Oftmals ist der PC dann auch schneller!
    Registrieren bzw. einloggen, um diese und auch andere Anzeigen zu deaktivieren.
  3. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    Der Suchlauf über die Masterbootsektoren wird begonnen:
    Masterbootsektor HD0
    [INFO] Es wurde kein Virus gefunden!
    Masterbootsektor HD1
    [INFO] Es wurde kein Virus gefunden!
    Masterbootsektor HD2
    [INFO] Es wurde kein Virus gefunden!
    Masterbootsektor HD3
    [INFO] Es wurde kein Virus gefunden!
    Masterbootsektor HD4
    [INFO] Es wurde kein Virus gefunden!

    Der Suchlauf über die Bootsektoren wird begonnen:
    Bootsektor 'C:\'
    [INFO] Es wurde kein Virus gefunden!
    Bootsektor 'D:\'
    [INFO] Es wurde kein Virus gefunden!

    Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
    Die Registry wurde durchsucht ( '63' Dateien ).


    Der Suchlauf über die ausgewählten Dateien wird begonnen:

    Beginne mit der Suche in 'C:\' <HP_PAVILION>
    C:\hiberfil.sys
    [WARNUNG] Die Datei konnte nicht geöffnet werden!
    [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
    C:\pagefile.sys
    [WARNUNG] Die Datei konnte nicht geöffnet werden!
    [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
    C:\Dokumente und Einstellungen\HP_Besitzer.DANJOE\Eigene Dateien\css\TU2009DE\tuneup.utilities.2008.. generic .2-patch.exe
    [FUND] Ist das Trojanische Pferd TR/Agent.36917.A
    C:\Dokumente und Einstellungen\HP_Besitzer.DANJOE\Eigene Dateien\ICQ\307244841\ReceivedFiles\DJ D-Style_285845873\2pac.exe
    [FUND] Ist das Trojanische Pferd TR/Dropper.Gen
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009211.exe
    [FUND] Ist das Trojanische Pferd TR/Dropper.Gen
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009256.exe
    [FUND] Ist das Trojanische Pferd TR/Agent.36917.A
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009381.exe
    [FUND] Ist das Trojanische Pferd TR/Popuper.C
    Beginne mit der Suche in 'D:\' <HP_RECOVERY>

    Beginne mit der Desinfektion:
    C:\Dokumente und Einstellungen\HP_Besitzer.DANJOE\Eigene Dateien\css\TU2009DE\tuneup.utilities.2008.. generic .2-patch.exe
    [FUND] Ist das Trojanische Pferd TR/Agent.36917.A
    [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ad3d63f.qua' verschoben!
    C:\Dokumente und Einstellungen\HP_Besitzer.DANJOE\Eigene Dateien\ICQ\307244841\ReceivedFiles\DJ D-Style_285845873\2pac.exe
    [FUND] Ist das Trojanische Pferd TR/Dropper.Gen
    [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ac6d63a.qua' verschoben!
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009211.exe
    [FUND] Ist das Trojanische Pferd TR/Dropper.Gen
    [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a95d5fa.qua' verschoben!
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009256.exe
    [FUND] Ist das Trojanische Pferd TR/Agent.36917.A
    [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b06cd4b.qua' verschoben!
    C:\System Volume Information\_restore{2005CC72-E1D4-412C-8599-FDC32E05059E}\RP44\A0009381.exe
    [FUND] Ist das Trojanische Pferd TR/Popuper.C
    [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b0c929b.qua' verschoben!


    Ende des Suchlaufs: Dienstag, 21. Juli 2009 16:50
    Benötigte Zeit: 1:56:57 Stunde(n)

    Der Suchlauf wurde vollständig durchgeführt.

    23852 Verzeichnisse wurden überprüft
    927467 Dateien wurden geprüft
    5 Viren bzw. unerwünschte Programme wurden gefunden
    0 Dateien wurden als verdächtig eingestuft
    0 Dateien wurden gelöscht
    0 Viren bzw. unerwünschte Programme wurden repariert
    5 Dateien wurden in die Quarantäne verschoben
    0 Dateien wurden umbenannt
    2 Dateien konnten nicht durchsucht werden
    927460 Dateien ohne Befall
    19266 Archive wurden durchsucht
    2 Warnungen
    7 Hinweise
    102855 Objekte wurden beim Rootkitscan durchsucht
    0 Versteckte Objekte wurden gefunden
     
  4. #3 Leonixx, 21.07.2009
    Leonixx

    Leonixx
    Moderator

    Dabei seit:
    17.10.2007
    Beiträge:
    18.903
    Zustimmungen:
    0
    Ort:
    NIX DO
    Hi,

    bei einem derart massiven Befall ist davon auszugehen, dass ein Rootkit sein Unwesen auf deinem System treibt. Bezweifle sehr, dass dein System wieder sauber ist, bei drei Trojanern auf dem System. Normalerweise rate ich eher bei derartigem Befall zur Neuinstallation, da die Schädlinge mit Sicherheit verschiedene Türen geöffnet haben bzw. dein Schutzsystem unterlaufen wurde. Versuchen wir es trotzdem mal.

    Hijackthis und Combofix anwenden, wie im Link in meiner Signatur. Beide Logfiles hier posten. Solltest du Vista haben, dann statt den beiden vorherigen Programmen das Proggi RSIT anwenden und ebenfalls beide Logfiles posten. Findest du unter Grundausstattung......in meiner Signatur.

    Gruss
     
  5. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 18:16:49, on 21.07.2009
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Avira\AntiVir Desktop\sched.exe
    C:\WINDOWS\Explorer.EXE
    C:\windows\system\hpsysdrv.exe
    C:\WINDOWS\ALCXMNTR.EXE
    C:\WINDOWS\system32\ps2.exe
    C:\Programme\Avira\AntiVir Desktop\avgnt.exe
    C:\Programme\Java\jre6\bin\jusched.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
    C:\Programme\Electronic Arts\EADM\Core.exe
    C:\programme\steam\steam.exe
    C:\Programme\Logitech\SetPoint\SetPoint.exe
    C:\Programme\SpeedFan\speedfan.exe
    C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
    C:\Programme\Avira\AntiVir Desktop\avguard.exe
    C:\Programme\Java\jre6\bin\jqs.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\wbem\wmiapsrv.exe
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
    O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
    O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
    O4 - HKLM\..\Run: [regcmdcons] c:\hp\bin\cloaker.exe c:\hp\bin\cmdcons.cmd
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
    O4 - HKCU\..\Run: [EA Core] "C:\Programme\Electronic Arts\EADM\Core.exe" -silent
    O4 - HKCU\..\Run: [Steam] "c:\programme\steam\steam.exe" -silent
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - Startup: SpeedFan.lnk = C:\Programme\SpeedFan\speedfan.exe
    O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
    O9 - Extra button: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
    O9 - Extra 'Tools' menuitem: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
    O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
    O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://icq.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab
    O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

    --
    End of file - 4810 bytes

    ehm ich warte erstma bis ihr mir hier drauf geantwortet habt. dann starte ich das cosmofix, oder?
     
  6. #5 Leonixx, 21.07.2009
    Leonixx

    Leonixx
    Moderator

    Dabei seit:
    17.10.2007
    Beiträge:
    18.903
    Zustimmungen:
    0
    Ort:
    NIX DO
    Auch Combofix wie ich geschrieben habe anwenden.
     
  7. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    so da wäre das von combofix

    ComboFix 09-07-20.05 - HP_Besitzer 21.07.2009 20:15.1.2 - NTFSx86
    Microsoft Windows XP Home Edition 5.1.2600.2.1252.49.1031.18.1790.1227 [GMT 2:00]
    ausgeführt von:: c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Eigene Dateien\Downloads\ComboFix.exe
    AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

    Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
    .

    (((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
    .

    c:\dokume~1\HP_BES~1.DAN\LOKALE~1\Temp\sfamcc00001.dll
    c:\dokume~1\HP_BES~1.DAN\LOKALE~1\Temp\sfareca00001.dll
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Anwendungsdaten\swceqog.dat
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Anwendungsdaten\swceqog.exe
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Anwendungsdaten\swceqog_nav.dat
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Anwendungsdaten\swceqog_navps.dat
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Temp\sfamcc00001.dll
    c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Lokale Einstellungen\Temp\sfareca00001.dll
    c:\recycler\S-1-5-21-100786101-2301343333-2799030519-1008
    c:\recycler\S-1-5-21-1064573191-1894057684-3493586600-1008
    c:\recycler\S-1-5-21-1715567821-308236825-682003330-1003
    c:\windows\Installer\13b2a2.msi
    c:\windows\Installer\14e891.msi
    c:\windows\Installer\14e898.msi
    c:\windows\Installer\14e89f.msi
    c:\windows\Installer\163e33.msi
    c:\windows\Installer\16c12ff.msp
    c:\windows\Installer\1876f.msi
    c:\windows\Installer\18773.msi
    c:\windows\Installer\1d37a.msi
    c:\windows\Installer\1d4b6.msi
    c:\windows\Installer\21269e9.msi
    c:\windows\Installer\2126bc4.msi
    c:\windows\Installer\28769.msi
    c:\windows\Installer\2e763.msi
    c:\windows\Installer\2e76a.msi
    c:\windows\Installer\438cc.msi
    c:\windows\Installer\4b9a0.msi
    c:\windows\Installer\58d6e9c.msi
    c:\windows\Installer\5b53b25.msi
    c:\windows\Installer\70ab75.msi
    c:\windows\Installer\70ab79.msi
    c:\windows\Installer\801d0.msi
    c:\windows\Installer\801d7.msi
    c:\windows\Installer\804a5e.msi
    c:\windows\Installer\8176cf2.msp
    c:\windows\Installer\829caf.msi
    c:\windows\Installer\8e3983.msp
    c:\windows\Installer\8e398b.msi
    c:\windows\Installer\cb1f1b.msi
    c:\windows\Installer\e6a164.msi
    c:\windows\Installer\ec2e5f.msi
    c:\windows\Installer\ec2e79.msi
    D:\Autorun.inf

    .
    ((((((((((((((((((((((( Dateien erstellt von 2009-06-21 bis 2009-07-21 ))))))))))))))))))))))))))))))
    .

    2009-07-21 16:18 . 2009-07-21 16:18 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\Free Download Manager
    2009-07-21 16:17 . 2009-07-21 16:18 -------- d-----w- c:\programme\Free Download Manager
    2009-07-21 16:16 . 2009-07-21 16:16 -------- d-----w- c:\programme\Trend Micro
    2009-07-21 15:09 . 2009-07-21 15:09 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\T-Online
    2009-07-21 15:07 . 2009-07-21 15:07 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\T-Online
    2009-07-21 15:03 . 2001-02-12 19:02 6688 ----a-w- c:\windows\system32\drivers\TDSLProt.sys
    2009-07-21 15:03 . 2001-02-12 19:02 47616 ----a-w- c:\windows\system32\drivers\TDSLAdap.sys
    2009-07-20 23:21 . 2009-07-20 23:23 -------- d-----w- c:\programme\ICQ6.5
    2009-07-12 13:18 . 2009-07-12 13:18 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\Leadertech
    2009-07-12 11:36 . 2009-07-12 11:36 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\InterVideo
    2009-07-06 17:48 . 2009-07-08 13:53 -------- d-----w- c:\programme\PowerStrip
    2009-07-05 18:18 . 2009-07-05 18:18 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\AdobeUM
    2009-07-04 22:53 . 2009-07-06 21:13 -------- d-----w- c:\programme\ATITool
    2009-07-04 21:56 . 2009-06-10 04:03 457248 ----a-w- c:\windows\system32\nvudisp.exe
    2009-07-04 21:55 . 2009-06-21 06:46 485920 ----a-w- c:\windows\system32\NVUNINST.EXE
    2009-07-04 21:43 . 2009-07-21 15:00 664 ----a-w- c:\windows\system32\d3d9caps.dat
    2009-07-01 09:22 . 2009-07-01 09:43 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\DeepBurner
    2009-06-28 10:12 . 2009-06-28 10:41 -------- d-----w- c:\dokumente und einstellungen\HP_Besitzer.DANJOE\Anwendungsdaten\Skype
    2009-06-25 19:38 . 2009-06-25 19:38 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\nView_Profiles

    .
    (

    ehm das is natürlich net alles... ich tuh am besten die log-datei anhängen... sry wegen dem beitrag
     
  8. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    so da wäre sie
     

    Anhänge:

    • log.txt
      Dateigröße:
      22,1 KB
      Aufrufe:
      7
  9. #8 Leonixx, 22.07.2009
    Leonixx

    Leonixx
    Moderator

    Dabei seit:
    17.10.2007
    Beiträge:
    18.903
    Zustimmungen:
    0
    Ort:
    NIX DO
    Hallo,

    komme erst Heute Abend dazu, dein Log auszuwerten.

    Gruss
     
  10. AdMan

    Es ist generell erstmal empfehlenswert alle ggf. veralteten oder fehlerhaften Treiber zu scannen und auf neue zu aktualisieren. Hier kannst du einen Treiber-Scanner downloaden. Das erspart oftmals viel Ärger und hilft gegen diverse Probleme.
    Registrieren bzw. einloggen, um diese und auch andere Anzeigen zu deaktivieren.
  11. danjoe

    danjoe Benutzer

    Dabei seit:
    04.06.2009
    Beiträge:
    52
    Zustimmungen:
    0
    ok. kein problem. es reicht ja schon, dass du es überhaupt tust... vielen dank!! also bis heut abend;)
     
  12. #10 Leonixx, 22.07.2009
    Leonixx

    Leonixx
    Moderator

    Dabei seit:
    17.10.2007
    Beiträge:
    18.903
    Zustimmungen:
    0
    Ort:
    NIX DO
    So, bei diesen Dateien bin ich mir nicht sicher. Diese sollten bei Virustotal hochgeladen und ausgewertet werden. Dazu musst du die Versteckten Ordner und Dateien sichtbar machen und die geschützten Systemdateien einblenden. www.virustotal.com. Poste die Ergebnisse.

    c:\windows\system32\nvudisp.exe
    c:\windows\system32\deploytk.dll
    c:\windows\system32\wdfmgr.exe

    Auch mal dieses Programm anwenden. http://www.chip.de/downloads/McAfee-Rootkit-Detective-1.1_23603528.html
    Poste das Ergebnis.

    Gruss
     
Thema: Weiteres Vorgehen nach Virenbefall??
Besucher kamen mit folgenden Suchen
  1. vorgehen bei virenbefall

    ,
  2. vorgehen bei einem virenbefall

    ,
  3. vorgehensweise bei virenbefall

    ,
  4. vorgehen virenbefall,
  5. vorgehensweise virenbefall,
  6. vorgehen nach virenbefall,
  7. vorgehen nach einem virenbefall,
  8. virenbefall vorgehen,
  9. vorgehensweise virenbefall system,
  10. TR/Agent.47616.,
  11. tr/agent.47616,
  12. vorgehem bei einem virenbefall,
  13. virenbefall vorgehensweise,
  14. tr/agent.36917.a,
  15. 2pac.exe,
  16. agent.36917.a,
  17. viren vorgehen,
  18. virus in c windows installer,
  19. vorgehensweise bei virusbefall,
  20. c windows installer virus
Die Seite wird geladen...

Weiteres Vorgehen nach Virenbefall?? - Ähnliche Themen

  1. GTX 460m taktet zu weit runter, zu wenig Strom?

    GTX 460m taktet zu weit runter, zu wenig Strom?: Hallo! Ich habe mein Anliegen schon in einigen anderen Foren gepostet, bekam aber leider bisher nirgends eine hilfreiche Antwort zu meinem...
  2. BSI Test positiv, wie am besten vorgehen?

    BSI Test positiv, wie am besten vorgehen?: Hallo, Nach langer Zeit melde ich mich mal wieder. Ich wunder mich jetzt das ich noch keinen Beitrag dazu fand. Bei mir ist jedenfalls leider der...
  3. Wie weit kann man Anbietern vertrauen?

    Wie weit kann man Anbietern vertrauen?: Guten Tag. Aktuell habe ich mein DSL bei der Telekom. Dieses stellt mir eine 6000er Leitung zur Verfügung (es kommen etwa 5,5Mbit/s an, oder wie...
  4. Bluescreen und weitere Probleme. Hilfe?!

    Bluescreen und weitere Probleme. Hilfe?!: Salut, ich bin hier neu im Forum und weiß auch nicht obs jetzt im richtigen Bereich ist, aber ich probiers einfach mal. Also seit längerem...
  5. Alten PC ersetzen, wie am geschicktesten vorgehen?

    Alten PC ersetzen, wie am geschicktesten vorgehen?: Ich möchte den alten PC (sehr alt und sehr langsam) meiner Mutter durch einen besseren PC (steht schon hier) ersetzen. Wie bekomme ich am...