Du bist nicht eingeloggt.

Login

Pass

Registrieren

Community
Szene & News
Locations
Impressum

Forum / Bits und Bytes

virus sys.exe / TR/Dldr.Small.jep.4

mr10 - 32
Experte (offline)

Dabei seit 11.2007
1635 Beiträge
Geschrieben am: 21.06.2010 um 15:50 Uhr
Zuletzt editiert am: 21.06.2010 um 15:54 Uhr

säääs.

hatte nach dem vorletzten antivir update ne meldung, dass c/windows/sys.exe der trojaner TR/Dldr.Small.jep.4 sei.

meine shcwester hatte die selbe meinung. hab also erst mal geguckt, was das für ne datei ist, google sagt, es wär ne win7 systemdatei, ich hab aber xp. hab die datei also löschen wollen, ging nicht, weil der prozess noch lief, also prozess gekillt, datei gelöscht. gestern hatte ich diem eldung dann nochmal, grade eben den pc angemacht, schon wieder.

google spuckt zu TR/Dldr.Small.jep.4 bis jetzt nix aus, avira sagt auch nix. ist das n antivir fehler oder sonst was? könnt vlt mal jemand mit xp schauen ob er die datei auch hat?

ich lass mal hjt drüber laufen und guck was das sagt :/

thx for help


Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:51:30, on 21.06.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\M-Audio Fast Track\GBInst.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jucheck.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~3\Office12\GRA8E1~1.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE ZSMC USB PC Camera
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Policies\Explorer\Run: [system] C:\WINDOWS\sys.exe f
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll (file missing)
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll (file missing)
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{BC89FA67-E1AA-43C7-9018-831B6019CFF3}: Domain = dynip.superkabel.de
O17 - HKLM\System\CCS\Services\Tcpip\..\{BC89FA67-E1AA-43C7-9018-831B6019CFF3}: NameServer = 192.168.178.1
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~3\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Fast Track Installer (FastTrackInstallerService) - Nemesis - C:\Programme\M-Audio Fast Track\GBInst.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Microsoft Office Groove Audit Service - Unknown owner - C:\Programme\Microsoft Office\Office12\GrooveAuditService.exe (file missing)
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies, Inc. - C:\Programme\WinPcap\rpcapd.exe
O23 - Service: ServiceLayer - Nokia - C:\Programme\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 5569 bytes


1010011010

-toteleiche- - 32
Profi (offline)

Dabei seit 07.2009
972 Beiträge

Geschrieben am: 21.06.2010 um 15:54 Uhr

hohle dir eein anderes viren prgoramm das dann den virus permanent entfehrtn

GOOGLE IST DEIN FREUND ->> CLOSE !!

mr10 - 32
Experte (offline)

Dabei seit 11.2007
1635 Beiträge
Geschrieben am: 21.06.2010 um 16:04 Uhr

z.b.? -.-
udn wer sagt mir, dass es überhaupt ein virus ist?

1010011010

m4Ri - 30
Fortgeschrittener (offline)

Dabei seit 11.2007
97 Beiträge
Geschrieben am: 21.06.2010 um 16:31 Uhr

was haste für ein Anti-Virusprogramm

http://raffa991.ra.funpic.de/lol/

smne - 33
Experte (offline)

Dabei seit 05.2009
1298 Beiträge
Geschrieben am: 21.06.2010 um 16:41 Uhr

geh mal Hier drauf und lass auswerten, das sagt auch dass es schädlich ist. loesch es dementsprechend

http://www.sysprofile.de/id110587

sommeil
Halbprofi (offline)

Dabei seit 12.2008
148 Beiträge

Geschrieben am: 21.06.2010 um 16:58 Uhr

Zitat von smne:

geh mal Hier drauf und lass auswerten, das sagt auch dass es schädlich ist. loesch es dementsprechend

Löschen ist gut, es scheint sich mit jedem Systemstart ja wiederherzustellen, wenn ich den Threadersteller richtig verstehe. Irgendwas hat sich da wohl tiefer eingefressen ;)
ChiefKeef - 29
Experte (offline)

Dabei seit 09.2006
1311 Beiträge

Geschrieben am: 21.06.2010 um 17:24 Uhr

lol.... das hört sich sich sehr hart an...
CSB* - 31
Profi (offline)

Dabei seit 04.2010
407 Beiträge

Geschrieben am: 21.06.2010 um 17:32 Uhr

Zitat von sommeil:

Zitat von smne:

geh mal Hier drauf und lass auswerten, das sagt auch dass es schädlich ist. loesch es dementsprechend

Löschen ist gut, es scheint sich mit jedem Systemstart ja wiederherzustellen, wenn ich den Threadersteller richtig verstehe. Irgendwas hat sich da wohl tiefer eingefressen ;)

dann muss er sich ja eigentlich nur so n DELETER-programm runterladen, welches den endgültig vom pc kickt, oder?

the price of freedom is deep...

sommeil
Halbprofi (offline)

Dabei seit 12.2008
148 Beiträge

Geschrieben am: 21.06.2010 um 20:03 Uhr
Zuletzt editiert am: 21.06.2010 um 20:04 Uhr

Zitat von CSB*:

Zitat von sommeil:

Zitat von smne:

geh mal Hier drauf und lass auswerten, das sagt auch dass es schädlich ist. loesch es dementsprechend

Löschen ist gut, es scheint sich mit jedem Systemstart ja wiederherzustellen, wenn ich den Threadersteller richtig verstehe. Irgendwas hat sich da wohl tiefer eingefressen ;)

dann muss er sich ja eigentlich nur so n DELETER-programm runterladen, welches den endgültig vom pc kickt, oder?

Naja... korrigiert mich wenn ich Mist rede, aber sein Anti-Viren-Programm scheint ja nur das zu erkennen, was erstellt wird, wenn du weißt was ich meine, aber nicht, was es wiederherstellt und wie es das macht. DAS wäre interessant zu wissen. Kann da mal einer ran, der sich auskennt? :-D
JulmaJumala - 51
Experte (offline)

Dabei seit 10.2009
1055 Beiträge

Geschrieben am: 22.06.2010 um 09:40 Uhr

Bei www.hijackthis.de kann man den inhalt deiner log-datei posten und automatisch auswerten lassen, was in einem post weiter oben ja auch schon erwähnt wurde. das ahb ich vorhin spasseshlaber gemacht, und in der tat wird deine spezialdatei als schädling klassifiziert.
allerdings geben die einschlägigen seiten zum thema "TR/Dldr.Small.jep.4" & entfernen nicht viel her. eine sehr gute quelle ist normal www.protecus.de , aber wie gesagt, da findet man nix.

wie im vorigen post schon angedeutet musst du nicht nur deine infizierte datei killen, sondern auch jene, die die infizierte "herstellt" oder herunterlädt, oder was auch immer.

allerdings ist das händisch nicht so ganz einfach, analyse der autorun-gruppen usw...

vllt. doch vorher noch mit einer kaspersky live-cd testen, vllt. sind die erfolgreicher beim entfernen des plagegeisters.

andy@Joshua:~$ man woman // Segmentation fault (Core dumped)

piepmax - 38
Profi (offline)

Dabei seit 04.2006
794 Beiträge
Geschrieben am: 22.06.2010 um 12:46 Uhr

Grundsätzlich ist ein einmal infiziertes System nicht mehr vertrauenswürdig. Es kann nie ausgeschlossen werden, dass die Malware vollständig entfernt wurde.
Daher würde ich grundsätzlich zu einer Neuaufsetzung des Systems raten.

Die Feder ist mächtiger als das Schwert - Die Ignoranz gefährlicher als das Messer.

mr10 - 32
Experte (offline)

Dabei seit 11.2007
1635 Beiträge
Geschrieben am: 22.06.2010 um 13:24 Uhr

aaaalso.

hab auch das hijack this ding gemacht UND

hjt kontrolliert ja mehr als das, was ich im task manager sehen kann, weil da lief nix mehr mit sys.exe. hab dann das ding gefixt und bis jetzt (2 neustarts) hatte ich keine probleme mehr. ob das system vertrauenswürdig ist ist mit eig relativ egal, ich hab keine wichtigen persönlichen daten aufm pc außer meinem steam account und der ist gegen so gut wie alle stealer siche ;)

thx für die hjt seite, die hab ich nämlich dauernd gesucht^^

1010011010

Patrickxxx - 30
Experte (offline)

Dabei seit 06.2007
1401 Beiträge

Geschrieben am: 22.06.2010 um 13:33 Uhr

Versuchs Hiermit
mach mal Suchlauf
Dann Behebe Probleme und fertig
:-D


|| ҳҳ TU STAR ҳҳ || Hast ein Loch in deinem Keller, war der Creeper wieder schneller!

  [Antwort schreiben]

Forum / Bits und Bytes

(c) 1999 - 2026 team-ulm.de - all rights reserved - hosted by ibTEC Team-Ulm

- Presse - Blog - Historie - Partner - Nutzungsbedingungen - Datenschutzerklärung - Jugendschutz -