TR/Spy.Browse.A Trojaner von Avira gefunden

Welches Betriebssystem? Solltest du einen fertig Rechner haben, kannst du die Recover Funktion nutzen. Sonst musst du von der Windows CD/DVD booten und dann im Setup der CD/DVD die Partition formatieren und Windows installieren lassen.
Danach alle Updates für Windows laden, aktuelle Treiber installieren und dann von deinen Programmen die aktuellste Version installieren.
 
Hi all,

also Avira hat jetzt durchgerattert und insgesamt 4 böse Jungs gefunden. Nach repair all waren alle ausser spy.browser.a weg. Der wurde erst nach Neustart (bei dem auch die fehlenden Updates nachinstalliert wurden) gelockt bzw. in Quarantäne verschoben. Die befallene Datei browNAME.dll ist jetzt auch nicht mehr unter windows\system32\browNAME.dll zu finden.

Nachdem Windows neugestartet und die updates installiert hatte, habe ich aber noch folgende Fehlermeldung von Windows bekommen:

RunDLL
Fehler beim Laden von
C:\Users\Ich\AppData\Roaming\Adobe\Update\flacor.dat

Keine Ahnung was das ist aber scheint jetzt bei jedem Neustart zu kommen ... Adobe neu installieren?

Avira schlägt indes nicht mehr an. Also auch unter "Events" steht jetzt nichts mehr von Fund und Error (was vorher der Fall war, da ich Avira gesagt habe es soll automatisch bei jedem Fund versuchen die betroffene Datei zu löschen, wie oben beschrieben).

Bin ich jetzt wieder auf der "sicheren" Seite? (ich weiss, einmal befallen kann man nicht mehr von sicher ausgehen... aber zumindest ist vllt. kein akuter Handlungsbedarf, da ich dieses Wochenende eigntl. nicht mehr dazu kommen werde und das neu Aufsetzen des Systems gerne nächste Woche machen würde).

Hier noch die versprochenen Logs von HijackThis und Avira. Ich hoffe gepastet in Textform ist ok.

HijackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:40:04, on 17.07.2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v7.00 (7.00.6002.18005)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Samsung\Samsung Update Plus\SUPBackGround.exe
C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Windows\PixArt\Pac207\Monitor.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Linksys\Linksys EasyLink Advisor\Linksys EasyLink Advisor.exe
C:\Windows\WindowsMobile\wmdc.exe
C:\Program Files\DivX\DivX Update\DivXUpdate.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Program Files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe
C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe
C:\Program Files\Samsung\EBM\EasyBatteryMgr3.exe
C:\Windows\System32\mobsync.exe
C:\Windows\system32\conime.exe
C:\program files\avira\antivir desktop\avcenter.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http:\\www.samsungcomputer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.samsungcomputer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files\Vuze_Remote\tbVuze.dll
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Windows Live ID-Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files\Vuze_Remote\tbVuze.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files\Vuze_Remote\tbVuze.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [Monitor] C:\Windows\PixArt\PAC207\Monitor.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [LELA] "C:\Program Files\Linksys\Linksys EasyLink Advisor\Linksys EasyLink Advisor.exe" /minimized
O4 - HKLM\..\Run: [Windows Mobile Device Center] %windir%\WindowsMobile\wmdc.exe
O4 - HKLM\..\Run: [DivXUpdate] "C:\Program Files\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Getdo] rundll32.exe "C:\Users\Swaff\AppData\Roaming\Adobe\Update\flacor.dat""
O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\Windows\system32\Macromed\Flash\NPSWF32_FlashUtil.exe -p
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Free YouTube to Mp3 Converter - C:\Users\Swaff\AppData\Roaming\DVDVideoSoftIEHelpers\youtubetomp3.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: @C:\Windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra 'Tools' menuitem: @C:\Windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O16 - DPF: {E06E2E99-0AA1-11D4-ABA6-0060082AA75C} -
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Linksys Updater (LinksysUpdater) - Unknown owner - C:\Program Files\Linksys\Linksys Updater\bin\LinksysUpdater.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: Pure Networks Platform Service (nmservice) - Pure Networks, Inc. - C:\Program Files\Common Files\Pure Networks Shared\Platform\nmsrvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe

--
End of file - 8370 bytes



Avira:
Hm, das Log-File ist viel zu lang zum posten als text und beim Hochladen steht hier "ungültige Datei" wieso das jetzt?
 
Deinen Log von HiJackThis koenntest du unter http://hijackthis.de auswerten lassen. Die Dinger mit Fragezeichen und Kreuz solltest du dir mal ansehen, da mir die Dinger so gar nichts sagen. Vuze kenn ich zwar, aber ob das wirklich zum Torrent Klient gehoert, weisz ich nicht und diese komische flacor.dat sagt mir so auch nichts, da ich die Datei nicht habe.
 
Vuze ist ein Torrent Client.
flacor.dat habe ich auch keine AHnung, habe zwischenzheitlich Adobe komplett deinstalliert aber der RunDLL error kommt immernoch....

Malwarebytes hat zwischenzeitlich noch nen trojaner gefunden, denke jetzt sind soweit alle runter, muss jetzt wohl nächstes Wochenende einfach formatieren und neu aufsetzen...
 
Naja, den Fehler mit der Flacor.dat kannst du ja per HiJAckThis beheben. Einfach den Haken setzen und "fix selected" auswaehen. Dann wird der Wert in der Registry geloescht.
 
Hi,

ok werde ich nochmal mit HijackThis probieren.

Allerdings ist jetzt auch der RunDLL error und die flacor.dat geschichte weg. Hatte sämtliche Adobe Software de- und neuinstalliert.

Läuft jetzt eigentlich relativ normal das System aber ich vertraue der Sache nicht so wirklich.

Was mir auch aufgefallen ist, ist das ich am Samstag noch etwas Platz auf der Platte geschaffen habe. Die lief so bei 11/12 GB frei. Habe dann auf insgesamt 16gb frei geschaufelt und im Anschluss eigntl. nur im Internet gesurft, Adobe halt de- und neuinstalliert. Meine Freundin hat paar anime videos gestreamed. Das war's.

Und Gestern gucke ich drauf und statt 16gb sind nunmehr wieder ca. 11gb frei.
Denke da ist irgendwas ganz und gar nicht in Ordnung... Wie gesagt, morgen/übermorgen ist Wochenende und da wird wohl die Formatierung und das neu aufsetzen des Systems kommen. Muss nur noch die schei** alte vista CD finden damit ich das windows 7 upgrade drüber spielen kann... Und mir überlegen wie und welche Daten ich "rette". Avira findet ja nichts mehr und jetzt Archive zu erstellen die ich retten will und dann mit Avira zu scannen wo es ja sowieso nix findet scheint ziemlich sinnfrei...
 
Du koenntest nochmal die Datentraegerbereinigung probieren. Ich koennte mir vorstellen, dass, wenn du den IE nutzt, er noch sehr viel Temp-Dateien hat und daher die 5GB wieder belegt sind.
 
Zurück
Oben