Hi
Ich habe einen hartnäckigen Trojaner auf dem Rechner.
Genaugenommen verstehe ich nicht wie sich das Teil aktiviert ..
ist ein wenig strange.
Naja der Trojaner wird von Antivir als TR/Dldr.Small.ayl.0 angegeben
und die Meldung von AntivirGuard wiederholt sich immer nachdem eine Anwendung innerhalb des temp-ordnders (windows/temp) entstanden ist. Mit einer belieben temp-bezeichnung, bis auf das #.exe wie z.b. win2E5.tmp.exe. Diese wird ausgeführt und ist über den Taskmanager sichtbar (prozesse). Hab mit Hijack alles entfernt (schien nichts damit zu tun zu haben), antivir laufen lassen, ccleaner und regcleaner benutzt. Alles im abgesicherten Modus. Nichts gebracht.
Es ist ein verdächtiger Punkt im Hijack-Logfile, den ich mir nicht erklären kann.
Hier das Logfile:
Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\system32\spoolsv.exe
F:\Programme\AntiVir PersonalEdition Classic\sched.exe
F:\Programme\AntiVir PersonalEdition Classic\avguard.exe
F:\WINDOWS\System32\nvsvc32.exe
C:\Progis\alcohol120\Alcohol 120\StarWind\StarWindService.exe
F:\WINDOWS\Explorer.EXE
F:\WINDOWS\system32\RunDll32.exe
F:\WINDOWS\system32\RUNDLL32.EXE
C:\Progis\Java1.51\bin\jusched.exe
F:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
F:\Programme\OpenOffice.org 2.0\program\soffice.exe
F:\Programme\OpenOffice.org 2.0\program\soffice.BIN
F:\WINDOWS\system32\wuauclt.exe
F:\WINDOWS\system32\taskmgr.exe
F:\Programme\Mozilla Firefox\firefox.exe
D:\Downloads\eMule46\emule.exe
C:\Progis\hijackthis_199\HijackThis.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Progis\Java1.51\bin\ssv.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE F:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE F:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Progis\Java1.51\bin\jusched.exe
O4 - HKLM\..\Run: [avgnt] "F:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NVMixerTray] "F:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - Startup: OpenOffice.org 2.0.lnk = F:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = F:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with GetRight - C:\Progis\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Progis\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Progis\Java1.51\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Progis\Java1.51\bin\ssv.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{D480DBED-7CAC-4AEF-9A0A-C8440E699B6E}: NameServer = 213.191.92.87 213.191.74.19
O20 - Winlogon Notify: winhdn32 - F:\WINDOWS\SYSTEM32\winhdn32.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - F:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - F:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - F:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - F:\WINDOWS\System32\nvsvc32.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Progis\alcohol120\Alcohol 120\StarWind\StarWindService.exe
020 wäre glaube ich das Problem aber ich kann die zugehörige .dll nicht löschen, oder auch nur einen registryeintrag finden. Es gibt einen für die Gesamtzahl dieser Prozesse (020 .. APPInit_DLLs), aber ich wage mich nicht wirklich daran.
Hoffe ihr könnt mir helfen diesen Trojaner zu löschen.
Wenn es denn TR/Dldr.Small.ayl.0 ist ...
Flashbag Gast |