• Hallo Gast!
    Noch bis zum 20.07. kannst Du an unserer Umfrage zum Hersteller des Jahres teilnehmen! Als Gewinn verlosen wir unter allen Teilnehmern dieses Mal eine Grafikkarte Eurer Wahl für bis zu 1.000 EUR - über eine Teilnahme würden wir uns sehr freuen!

TR/Crypt.XPACK.Gen | vtUkIxUn.ddl

G&P

Enthusiast
Thread Starter
Mitglied seit
16.08.2005
Beiträge
2.019
Ort
323
Hallo,
hab ein Problem mit Trojaner!
Hab den gestern nacht eingefangen und kann den nicht mehr loswerden!

Detial:
Nach dem Windowsstart komme ich auf den Desktop. Es kommen für ca. 5 sec. die Desktop Symbole, dannach verschwinden sie und die Taskleiste. Dannach kann ich nur den Tast-Manager öffnen. Ich noch schaffe Antivirus anzuschmeisen. Danach kann ich auf die Seite von Antivirus etc.

_____
(im abgesichrten Modus) Ich wollte mit IE auf Arbeitsplatz zugreifen und da kam diese Meldung und alles kam wieder - die Leiste, Symbole.. :hmm:

26041.jpg

_____

Wie im abgesichrten Modus,so auch in normalen Win das gleiche!
Im normalen Win lässt sich das nicht löschen und im abgesichrten auch nicht!


Das ist das Teil:

c:windows\system32\vtUkIxUn.ddl

möglicher weise fehlen ihnen die nötigten rechte, oder der zugriff aud diese datei ist gesperrt.
Bitte stellen sie sicher, dass sie für die gewünschte aktion admistratorrechte haben.

ist das ein trojanisches pferd TR/Crypt.XPACK.Gen

  • Gesperrte Datei nach dem neustart löschen
  • Ignorieren




Nicht so lang her beendete Suche:
Beginne mit der Suche in 'C:\
C:\WINDOWS\system32\vtUkIxUn.dll
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 48a0a307.qua erstellt ( QUARANTÄNE )
[WARNUNG] Die Datei konnte nicht gelöscht werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!


ich hab noch diese gestern eingefangen:

gestern:
Beginne mit der Suche in 'C:\
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\

[FUND] Ist das Trojanische Pferd TR/Dldr.WMA.Wimad.N
[HINWEIS] Die Datei wurde gelöscht.

[FUND] Ist das Trojanische Pferd TR/Dldr.WMA.Wimad.N
[HINWEIS] Die Datei wurde gelöscht.

[FUND] Ist das Trojanische Pferd TR/Dldr.WMA.Wimad.N
[HINWEIS] Die Datei wurde gelöscht.
Beginne mit der Suche in 'H:\
H:\.rar
[0] Archivtyp: RAR
--> .exe
[FUND] Ist das Trojanische Pferd TR/Agent.926720
[HINWEIS] Die Datei wurde gelöscht.
Beginne mit der Suche in 'I:\
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054825.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054826.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.

heute nacht:
Beginne mit der Suche in 'C:\
C:\Dokumente und Einstellungen\---\Lokale Einstellungen\Temp\gos361.tmp
[FUND] Ist das Trojanische Pferd TR/Click.Agen.32256
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\---\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NI2JGML0\css4[1]
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Die Datei wurde gelöscht.
C:\WINDOWS\system32\vtUkIxUn.dll
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[WARNUNG] Die Datei konnte nicht gelöscht werden!
C:\WINDOWS\system32\winrge32.dll
[FUND] Ist das Trojanische Pferd TR/Click.Agen.32256
[WARNUNG] Die Datei konnte nicht gelöscht werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054825.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054826.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.

heut morgen:
Beginne mit der Suche in 'C:\
C:\System Volume Information\_restore{D26A9C43-5CDA-4FD0-8D74-26AF9DA94B49}\RP503\A0129553.dll
[FUND] Ist das Trojanische Pferd TR/Click.Agen.32256
[HINWEIS] Die Datei wurde gelöscht.
C:\WINDOWS\system32\vtUkIxUn.dll
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[WARNUNG] Die Datei konnte nicht gelöscht werden!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054825.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
I:\System Volume Information\_restore{D09F1C2B-BEC6-4447-B12A-1BC703332274}\RP47\A0054826.exe
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:09:23, on 08.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\cFosSpeed\spd.exe
C:\Programme\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\cFosSpeed\cFosSpeed.exe
C:\Programme\Razer\DeathAdder\razerhid.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe
C:\Programme\TGTSoft\StyleXP\StyleXP.exe
C:\Programme\QIP\qip.exe
C:\Programme\Razer\DeathAdder\razertra.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe
C:\Programme\Winamp\Winamp.exe
C:\Programme\Razer\DeathAdder\razerofa.exe
C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe
C:\Programme\Opera\Opera.exe
D:\Steam\steam.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.suchseite24.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box;*.local
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O1 - Hosts: 127.255.255.255 serial.alcohol-soft.com
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O4 - HKLM\..\Run: [cFosSpeed] C:\Programme\cFosSpeed\cFosSpeed.exe
O4 - HKLM\..\Run: [DeathAdder] C:\Programme\Razer\DeathAdder\razerhid.exe
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe"
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [Quiet Internet Pager] C:\Programme\QIP\qip.exe
O4 - HKCU\..\Run: [Winamp] C:\Programme\Winamp\Winamp.exe
O4 - HKCU\..\Run: [Catalyst Control Centre_ Host application] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
O4 - HKCU\..\Run: [Logitech G-series Profiler484] C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'c:\programme\bonjour\mdnsnsp.dll' missing
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C5D90D9E-D5EF-40F4-A2D1-6446BEAA9C69}: NameServer = 192.168.178.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{F35559C9-BE6F-4130-85EE-F5237CFE4A12}: NameServer = 192.168.0.1
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Unknown owner - C:\Programme\Bonjour\mDNSResponder.exe (file missing)
O23 - Service: cFosSpeed System Service (cFosSpeedS) - cFos Software GmbH - C:\Programme\cFosSpeed\spd.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe

--
End of file - 7040 bytes


Link zum Thread im Trijaner-Board​




MfG | G&P​
 
Zuletzt bearbeitet:
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
morgessa,
und was soll ich damit? ^^
Ich kann doch booten. Bin ja online.. o0
 
Das ist ne Live-CD mit der du den Virus hoffentlich entfernen kannst.
Besser wär aber das System neu aufzusetzten bzw ein nicht infiziertes Backup einzuspielen.
 
Besser, besser.. Es geht auch ohne Windows neu zu instalieren :O - in meisten Fällen!

Ich hab Antivir und ich hab mit eScan schon gemacht, aber das gleiche..

EDIT - Also hab das mit dem Vorschlag von Trojaner hinbekommen. Muss nur noch kleinigkeiten gemacht werden..
 
Zuletzt bearbeitet:
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh