Trojaner: Generic 12.ATMV

  • geschlossen

  • UnR0cKbaR
  • 2772 Aufrufe 3 Antworten

Diese Seite verwendet Cookies. Durch die Nutzung unserer Seite erklären Sie sich damit einverstanden, dass wir Cookies setzen. Weitere Informationen

  • Trojaner: Generic 12.ATMV

    Hallo liebe Community,

    meine Freundin hat folgendes Problem, und zwar hat sie sich einen Trojaner mit der Bezeichnung Trojaner: Generic 12.ATMV, welche mir AVG Anti Virus 8.0, liefert, eingefangen.

    Was macht er?
    - Das Internet ist auffallend langsam (~10 Sekunden Ladezeit von Google)
    (es kann nicht am Netzwerk / Anbindung liegen da mein Bruder normalschnell runterlädt und auch surft)

    - Es öffnen sich ständig 2 verschiedene Internet"seiten", jedoch ohne jeglichen Inhalt, also eine weiße Seite

    - Die CPU Auslastung ist dauerhaft bei 100%, wobei ich glaube dass dies an Firefox liegt

    - Abundzu bleibt der Rechner beim booten beim "Herzlich Willkommen" Bildschrim hängen

    Bereits dagegen versucht zu tun?
    - Ich hab Bereits nach der Bezeichnung des Viruses gesucht, jedoch kein ergebnis von Google bekommen

    - Hijack This log zeigt auch nichts an (siehe unten)


    Hijack This Log:

    Quellcode

    1. Logfile of Trend Micro HijackThis v2.0.2
    2. Scan saved at 20:03:56, on 13.01.2009
    3. Platform: Windows XP SP3 (WinNT 5.01.2600)
    4. MSIE: Internet Explorer v7.00 (7.00.6000.16762)
    5. Boot mode: Normal
    6. Running processes:
    7. C:\WINXP\System32\smss.exe
    8. C:\WINXP\system32\winlogon.exe
    9. C:\WINXP\system32\services.exe
    10. C:\WINXP\system32\lsass.exe
    11. C:\WINXP\system32\svchost.exe
    12. C:\WINXP\System32\svchost.exe
    13. C:\WINXP\system32\spoolsv.exe
    14. C:\WINXP\Explorer.EXE
    15. C:\WINXP\system32\RUNDLL32.EXE
    16. C:\WINXP\RTHDCPL.EXE
    17. C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
    18. C:\PROGRA~1\AVG8~1\avgtray.exe
    19. C:\Programme\Java\jre6\bin\jusched.exe
    20. C:\WINXP\system32\rundll32.exe
    21. C:\WINXP\system32\ctfmon.exe
    22. C:\Programme\Netropa\Multimedia Keyboard\TrayMon.exe
    23. C:\Programme\Netropa\Onscreen Display\OSD.exe
    24. C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
    25. C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    26. C:\PROGRA~1\AVG8~1\avgwdsvc.exe
    27. C:\PROGRA~1\AVG8~1\avgfws8.exe
    28. C:\Programme\Bonjour\mDNSResponder.exe
    29. C:\Programme\Java\jre6\bin\jqs.exe
    30. C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    31. C:\WINXP\system32\nvsvc32.exe
    32. C:\WINXP\system32\svchost.exe
    33. C:\PROGRA~1\AVG8~1\avgam.exe
    34. C:\PROGRA~1\AVG8~1\avgemc.exe
    35. C:\PROGRA~1\AVG8~1\avgrsx.exe
    36. C:\PROGRA~1\AVG8~1\avgnsx.exe
    37. C:\Programme\AVG 8\avgcsrvx.exe
    38. C:\Programme\AVG 8\avgcsrvx.exe
    39. C:\Programme\AVG 8\avgui.exe
    40. C:\Programme\AVG 8\avgscanx.exe
    41. C:\Programme\AVG 8\avgcsrvx.exe
    42. C:\Programme\Windows Live\Messenger\msnmsgr.exe
    43. C:\Programme\AVG 8\avgcsrvx.exe
    44. C:\WINXP\System32\svchost.exe
    45. C:\Programme\Mozilla Firefox\firefox.exe
    46. C:\WINXP\system32\rundll32.exe
    47. C:\Programme\HijackThis\HijackThis.exe
    48. R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    49. R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    50. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    51. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    52. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    53. R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    54. R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
    55. R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
    56. R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    57. O2 - BHO: (no name) - {3049C3E9-B461-4BC5-8870-4C09146192CA} - (no file)
    58. O2 - BHO: (no name) - {31267D8E-C858-44A0-94E5-B9CA65998E3F} - C:\WINXP\system32\yayVLdEu.dll (file missing)
    59. O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - (no file)
    60. O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
    61. O2 - BHO: {df49f3df-ce4b-b68b-d154-c1e5f9a3fc5c} - {c5cf3a9f-5e1c-451d-b86b-b4ecfd3f94fd} - C:\WINXP\system32\szmuwa.dll
    62. O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
    63. O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINXP\system32\NvCpl.dll,NvStartup
    64. O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    65. O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINXP\system32\NvMcTray.dll,NvTaskbarInit
    66. O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    67. O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    68. O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Programme\Netropa\Multimedia Keyboard\MMKeybd.exe
    69. O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG8~1\avgtray.exe
    70. O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
    71. O4 - HKLM\..\Run: [38fd5d0d] rundll32.exe "C:\WINXP\system32\tcjapikt.dll",b
    72. O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe
    73. O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
    74. O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
    75. O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    76. O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
    77. O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
    78. O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
    79. O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
    80. O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
    81. O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    82. O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    83. O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
    84. O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
    85. O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
    86. O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
    87. O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
    88. O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
    89. O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab
    90. O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
    91. O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    92. O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
    93. O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG 8\avgpp.dll
    94. O20 - AppInit_DLLs: szmuwa.dll
    95. O20 - Winlogon Notify: avgrsstarter - C:\WINXP\SYSTEM32\avgrsstx.dll
    96. O20 - Winlogon Notify: qoMeBqOg - qoMeBqOg.dll (file missing)
    97. O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    98. O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG8~1\avgemc.exe
    99. O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG8~1\avgwdsvc.exe
    100. O23 - Service: AVG8 Firewall (avgfws8) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG8~1\avgfws8.exe
    101. O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
    102. O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    103. O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
    104. O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
    105. O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    106. O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
    107. O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
    108. O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINXP\system32\nvsvc32.exe
    109. --
    110. End of file - 7896 bytes
    Alles anzeigen


    Würde mich über schnelle Hilfe sehr freuen

    Liebe Grüße UnR0cKbaR

    Dieser Beitrag wurde bereits 3 mal editiert, zuletzt von UnR0cKbaR ()

  • UnR0cKbaR schrieb:

    Trojaner: Generic 12.ATMV, welche mir AVG Anti Virus 8.0, liefert


    Hallo

    Zuerst müssen wir wissen, wo besagte Datei gefunden wurde (Speicherort).

    Zu deinem Log:
    Suche auf deinem Sys nach einer Datei mit Namen "szmuwa.dll". Wenn du sie findest, lade sie auf virustotal.com hoch und poste das Ergebnis.

    Sonst ok!

    Lade dir den CCleaner und lasse damit Registry und temporäre Dateien löschen. Die Registry musst du mehrmals bereinigen und solltest sie vorher Backuppen.

    Mache dann bitte zur Grobanalyse einen Scan mit Malwarebytes (Anleitung siehe Signatur). Poste dann das Logfile.

    Dann nimmst du die Hijackthis.exe und benennst sie um in "dubi.com", starte diese Datei dann und mache ein neues Log, poste dieses hier.

    Mfg