Forum
Tipps
News
Menu-Icon

TR/Vundo.Gen

Hallo zusammen,

wer kann mir weiterhelfen um den bescheuerten TR loszuwerden.

Mein Skript

AntiVir PersonalEdition Classic
Erstellungsdatum der Reportdatei: Donnerstag, 11. Oktober 2007  18:51

Es wird nach 877201 Virenstämmen gesucht.

Lizenznehmer:     Avira AntiVir PersonalEdition Classic
Seriennummer:     0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:   (Service Pack 2)  [5.1.2600]
Benutzername:     SYSTEM
Computername:     DKOELMEL

Versionsinformationen:
BUILD.DAT    : 270           15603 Bytes  19.09.2007 13:29:00
AVSCAN.EXE   : 7.0.6.1      290856 Bytes  06.09.2007 13:00:11
AVSCAN.DLL   : 7.0.6.0       57384 Bytes  06.09.2007 13:00:11
LUKE.DLL     : 7.0.5.3      147496 Bytes  06.09.2007 13:00:13
LUKERES.DLL  : 7.0.6.0       10792 Bytes  06.09.2007 13:00:13
ANTIVIR0.VDF : 6.40.0.0    11030528 Bytes  18.07.2007 17:27:45
ANTIVIR1.VDF : 7.0.0.0     1640448 Bytes  13.09.2007 16:51:42
ANTIVIR2.VDF : 7.0.0.57     446464 Bytes  07.10.2007 17:51:42
ANTIVIR3.VDF : 7.0.0.79     146944 Bytes  11.10.2007 16:42:45
AVEWIN32.DLL : 7.6.0.20    2753024 Bytes  07.10.2007 11:23:07
AVWINLL.DLL  : 1.0.0.7       14376 Bytes  20.04.2007 14:28:14
AVPREF.DLL   : 7.0.2.2       25640 Bytes  06.09.2007 13:00:11
AVREP.DLL    : 7.0.0.1      155688 Bytes  20.04.2007 14:28:16
AVPACK32.DLL : 7.3.0.15     360488 Bytes  08.08.2007 17:11:57
AVREG.DLL    : 7.0.1.6       30760 Bytes  06.09.2007 13:00:11
AVARKT.DLL   : 1.0.0.20     278568 Bytes  06.09.2007 13:00:10
AVEVTLOG.DLL : 7.0.0.20      86056 Bytes  06.09.2007 13:00:11
NETNT.DLL    : 7.0.0.0        7720 Bytes  20.04.2007 14:28:15
RCIMAGE.DLL  : 7.0.1.30    2342952 Bytes  06.09.2007 13:00:06
RCTEXT.DLL   : 7.0.62.0      90152 Bytes  06.09.2007 13:00:06
SQLITE3.DLL  : 3.3.17.1     339968 Bytes  06.09.2007 13:00:13

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: aus
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: E:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Donnerstag, 11. Oktober 2007  18:51

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'guardgui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'guardgui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'locator.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Cleverlearn Clicktionary.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RaConfig2500.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BlueSoleil.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'reader_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrobat_sl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DAVSRV.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OEAddOn.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'InCD.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mm_tray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'X10nets.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PicasaMediaDetector.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ToADiMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PDVDServ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrotray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CNYHKey.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mHotkey.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WgaTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OOCCSVC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTNtService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'scardsvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'InCDsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '54' Prozesse mit '54' Modulen durchsucht

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [HINWEIS]   Es wurde kein Virus gefunden!
Bootsektor 'D:\'
      [HINWEIS]   Es wurde kein Virus gefunden!
Bootsektor 'E:\'
      [HINWEIS]   Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '56' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Daniel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\7F1JZ5KW\num[1]
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Daniel\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KFZ7AS15\tops[1]
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\System Volume Information\_restore{23BF16BE-49B7-4E5F-81F0-DBCAD408323B}\RP197\A0090588.dll
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\System Volume Information\_restore{23BF16BE-49B7-4E5F-81F0-DBCAD408323B}\RP197\A0090589.dll
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\System Volume Information\_restore{23BF16BE-49B7-4E5F-81F0-DBCAD408323B}\RP197\A0090590.dll
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\System Volume Information\_restore{23BF16BE-49B7-4E5F-81F0-DBCAD408323B}\RP198\A0090644.dll
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\WINDOWS\system32\kaktlmem.dll
      [FUND]      Ist das Trojanische Pferd TR/Dldr.ConHook.Gen
      [INFO]      Die Datei wurde gelöscht.
C:\WINDOWS\system32\mljjg.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.Gen
      [WARNUNG]   Die Datei konnte nicht gelöscht werden!
Beginne mit der Suche in 'D:\' <BACKUP>
Beginne mit der Suche in 'E:\' <RECOVER>


Ende des Suchlaufs: Donnerstag, 11. Oktober 2007  19:40
Benötigte Zeit: 48:49 min

Der Suchlauf wurde vollständig durchgeführt.

   9920 Verzeichnisse wurden überprüft
 312351 Dateien wurden geprüft
      8 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      7 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 312343 Dateien ohne Befall
   2088 Archive wurden durchsucht
      3 Warnungen
      2 Hinweise

 



Antworten zu TR/Vundo.Gen:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

dieses thema wie man vundo entfernt wurde zwar schon ausrreichend diskutiert aber trotzdem auf zu einem neuen.
 hijackthis logfile erstellen und hier posten
 danach mit dem tool vundo fix durchscannen und vundo infektionen    entfernen. alle scanergebnisse hier posten.

luis

ich mache das nur nochmal weil ich an deinem logfile interressiert bin. ():-)

 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Mache bitte ein logfile mit hijackthis und poste es hier!

Download:
http://www.chip.de/downloads/c1_downloads_24575647.html

Klick:"Do a System scan and save Logfile"
Den text aus em Editor Komplett hier rein kopieren OHNE veränderungen!

Verwende das folgende Removaltool gegen Vundo.
http://www.atribune.org/content/view/24/2/
oder
http://vundofix.atribune.org/


Außerdem lasse deinen pc mal online scannen mit f-secure und panda:

http://www.pandasoftware.com/activescan/de/activescan_principal.htm
(internet explorer)
solltest du antivire auf em pc haben,wird es dir sagen,dass es was gefunden hat,da gehst du auf ignorieren.

F-secure:(internet explorer)
http://support.f-secure.de/ger/home/ols.shtml

außerdem scanne deinen pc mit Cureit:
Cureit:
Das kostenlose Programm muss nur herunter geladen, eine Installation ist nicht erforderlich und ist vollständig in Deutsch.
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
oder
http://www.freedrweb.com/cureit/?lng=de
Wähle nach der kurzen Expressprüfung deine Systempartition aus, in der Regel ist das Laufwerk C und
beginne den vollständigen Scan. Poste bitte bei einen Malware Fund auf jeden Fall den ausführlichen Scanreport von Cureit hier !

Die Aktion muss im abgesicherten Modus von Windows erfolgen und
achte darauf dass der Browser geschlossen ist und keine Internetverbindung besteht, Idealerweise sollten alle Anwendung geschlossen sein !
Unter http://www.bsi.de/av/texte/wiederher.htm
findet man eine Anleitung zum Start im abgesicherten Modus von Windows.

(Hijackthis,F-secure,Vundofix und Panda im normalmodus nutzen)

Poste alle weiteren funde hier.

gruß deniz
 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

es wäre vllt auch sinvoll wenn du mit smitfraud fix einen scan im abgesicherten modus machen würdest.


luis

 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Warum sollte er smitfraudfix benutzen=???

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

weil ich auch mal vundo hatte war sehr böse das teil hat gleich mal noch andere teile aus dem internet runtergeladen so das ich am ende sogar mit smitfraud fix ein paar infektionen löschen konnte .er solls nur einfach so zur sicherheit  nehmen.

luis

ach ja smitfraud wird manchmal als virus erkannt ist es aber nicht.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Doch "Smitfraud" wird zurecht erkannt,du meinst wohl eher smitfraud fix ist kein schädling ;).


« HilFe! Bekomme immer wieder "System Security Status: Warning"outlook express/Fehlermeldung »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Classic Umgebung
Mit der Classic Umgebung ist es möglich, unter OS X ältere OS 9 Programme zu nutzen. Der Emulator sorgt für die nahtlose Integration. Siehe auch Apple....

Service Pack
Service Packs ist das englische Wort für Wartungspaket und sind Sammlungen von Aktualisierungen für eine bestimmte Software. Daneben enthalten sie auch Patches ...

Hostname
Ein Hostname ist der eindeutige Name, der einem Gerät in einem Netzwerk zugewiesen wird. Dieser Name wird (parallel zu der IP Adresse) verwendet, um das Gerät i...