Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: MBR-Infiziert, Rechner verschickt Spam

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 26.07.2011, 16:29   #16
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Nagut. Dann versprich zumindest dieses Teil zu löschen und wir machen weiter.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 26.07.2011, 16:32   #17
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Lächeln

MBR-Infiziert, Rechner verschickt Spam



Vielen Dank!


Datei ist bereits gelöscht.
__________________


Alt 26.07.2011, 18:35   #18
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:
ATTFilter
:OTL
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://yeppo.net
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://start.facemoods.com/?a=bf&s={searchTerms}&f=4
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.facemoods.com/?a=bf
FF - prefs.js..browser.search.defaultenginename: "Facemoods Search"
FF - prefs.js..browser.search.selectedEngine: "Facemoods Search"
FF - prefs.js..browser.startup.homepage: "http://start.facemoods.com/?a=bf"
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2003.04.02 14:00:00 | 000,000,112 | R--- | M] () - D:\AUTORUN.INF -- [ CDFS ]
O32 - AutoRun File - [2010.04.29 14:12:30 | 000,000,151 | ---- | M] () - K:\autorun.inf -- [ FAT32 ]
[2011.07.23 22:59:18 | 000,065,024 | ---- | C] (Systemintegrasjon AS) -- C:\WINDOWS\System32\MbrFix.exe
[2011.07.23 22:59:28 | 000,007,984 | ---- | M] () -- C:\WINDOWS\System32\MbrFix.htm
[2011.07.23 15:56:19 | 000,000,248 | ---- | M] () -- C:\WINDOWS\emug3.ini
[2011.07.23 12:48:28 | 000,000,187 | ---- | M] () -- C:\WINDOWS\hpbafd.ini
[2011.06.29 22:27:47 | 036,682,774 | ---- | M] () -- C:\Programme\Supermemo2006 Build 13.03 February 09, 2008 By BolasXYZ.rar
[2011.06.29 19:01:22 | 000,006,593 | ---- | M] () -- C:\ulrichxxx.mws
[2011.06.29 18:22:10 | 000,001,394 | ---- | M] () -- C:\ulrichx.mws
@Alternate Data Stream - 233 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D282699C
@Alternate Data Stream - 143 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:4A29ED9D
:Commands
[purity]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________
__________________

Alt 26.07.2011, 18:41   #19
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Getan wie mir geheißen, Computer hat nicht neu gestartet, hier die logdatei:

Zitat:
========== OTL ==========
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKLM\SOFTWARE\Microsoft\Internet Explorer\Search\\Default_Search_URL| /E : value set successfully!
HKLM\SOFTWARE\Microsoft\Internet Explorer\Search\\SearchAssistant| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Prefs.js: "Facemoods Search" removed from browser.search.defaultenginename
Prefs.js: "Facemoods Search" removed from browser.search.selectedEngine
Prefs.js: "hxxp://start.facemoods.com/?a=bf" removed from browser.startup.homepage
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
D:\autorun.inf moved successfully.
K:\autorun.inf moved successfully.
C:\WINDOWS\system32\MbrFix.exe moved successfully.
C:\WINDOWS\system32\MbrFix.htm moved successfully.
C:\WINDOWS\emug3.ini moved successfully.
C:\WINDOWS\hpbafd.ini moved successfully.
File C:\Programme\Supermemo2006 Build 13.03 February 09, 2008 By BolasXYZ.rar not found.
C:\ulrichxxx.mws moved successfully.
C:\ulrichx.mws moved successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP282699C deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:4A29ED9D deleted successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

OTL by OldTimer - Version 3.2.26.1 log created on 07262011_193855
LG

Alt 26.07.2011, 20:17   #20
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinflussen!
2.) Ordner MovedFiles in C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 26.07.2011, 20:47   #21
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Hier der gezippte Ordner. Ich habe alle Virenscanner deaktiviert aber es gibt einen prozess "avguard SYSTEM 500kb" der sich nicht beenden lassen möchte. Es ist aber kein Antivirensymbol mehr unten in der taskleiste und beim packen hat auch niemand protestiert. Im AVCenter steht neben Anti Vir Guard auch 'deaktiviert'.

LG

Edit: Oh, ich sehe gerade ich habe das mit dem Hochladen falsch verstanden. Ich machs nochmal und diesmal richtig.

Geändert von SarahS (26.07.2011 um 21:06 Uhr)

Alt 26.07.2011, 20:53   #22
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Ich denke jetzt habe ich es richtig gemacht:

Zitat:
Datei: MovedFiles.zip empfangen

Vorgang erfolgreich abgeschlossen.
LG

Alt 26.07.2011, 21:04   #23
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Entfern den Anhang hier! Solche Dateien dürfen nur im UpChannel sein, weil sich jeder die Datei mit potentiellem Schadcode runterladen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 26.07.2011, 21:07   #24
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Zitat:
Zitat von cosinus Beitrag anzeigen
Entfern den Anhang hier! Solche Dateien dürfen nur im UpChannel sein, weil sich jeder die Datei mit potentiellem Schadcode runterladen kann!
Entfernt. Entschuldigung bitte.

Grüße

Alt 27.07.2011, 09:08   #25
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.




Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 27.07.2011, 17:17   #26
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Ich habe unhinde sicherheitshalber vorher ausgeführt und hier ist das Log von TDSSKiller:

LG

Alt 27.07.2011, 20:18   #27
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Und hier ist der nach dem ausführen von Kaspersky durchgeführte Malewarebyte-Scan log:


Grüße

Alt 28.07.2011, 10:27   #28
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.07.2011, 17:22   #29
SarahS
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Combofix ausgeführt und weder maus noch tastatur angefasst, hier das log:

LG

Alt 28.07.2011, 20:47   #30
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
MBR-Infiziert,  Rechner verschickt Spam - Standard

MBR-Infiziert, Rechner verschickt Spam



Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:
ATTFilter
Killall::

Driver::
pqnbjnq
xcpip
xpsec

File::
c:\windows\system32\drivers\lnnvkvuo.sys
c:\windows\system32\drivers\xcpip.sys
c:\windows\system32\drivers\xpsec.sys

Filelook::
c:\windows\system32\drivers\mv2.sys

Regnull::
[HKEY_USERS\S-1-5-21-1409082233-789336058-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{7D0A40A4-9858-778E-57D4-D2CC60C2443B}*]

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"8118:TCP"=-
"22681:TCP"=-
"5900:TCP"=-
"5800:TCP"=-
"3389:TCP"=-
"65533:TCP"=-
"52344:TCP"=-
         
3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.



6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu MBR-Infiziert, Rechner verschickt Spam
angeblich, avira, bootsektor, durchgeführt, emailversand, forum, gefunde, gmer, herzlichen, herzlichen dank, infizierte, infizierten, konsole, logdateien, neu, nichts, rechner, recovery, schritte, spam, spamemails, verschickt, windows, windows recovery, überschrieben



Ähnliche Themen: MBR-Infiziert, Rechner verschickt Spam


  1. Mailaccount verschickt Spam Mails - Keylogger auf Rechner?
    Log-Analyse und Auswertung - 14.10.2015 (13)
  2. web.de Mailadresse verschickt Spam
    Log-Analyse und Auswertung - 20.05.2015 (7)
  3. Hotmail verschickt Spam
    Plagegeister aller Art und deren Bekämpfung - 19.12.2014 (15)
  4. Yahoo-Mail Account verschickt Spam, hinterlässt keine Spuren im Verschickt-Ordner Win8
    Plagegeister aller Art und deren Bekämpfung - 16.07.2014 (11)
  5. Spam Mails von meiem Rechner verschickt
    Plagegeister aller Art und deren Bekämpfung - 09.05.2014 (7)
  6. Mein Rechner verschickt Spam-Emails... Trojaner? Virus?
    Plagegeister aller Art und deren Bekämpfung - 29.12.2013 (11)
  7. AOL Mailadresse verschickt Spam
    Plagegeister aller Art und deren Bekämpfung - 30.05.2013 (31)
  8. emailadresse verschickt spam
    Log-Analyse und Auswertung - 15.05.2013 (34)
  9. Yahoo Fremdzugriff - Spam Mails an Adressbuch verschickt - PC infiziert?
    Log-Analyse und Auswertung - 19.03.2013 (5)
  10. GMX Account verschickt Spam-Mails
    Überwachung, Datenschutz und Spam - 10.08.2012 (102)
  11. Rechner infiziert - Outlook hat keine Mails mehr verschickt
    Plagegeister aller Art und deren Bekämpfung - 19.07.2012 (1)
  12. web.de verschickt eigenständig Spam-mails
    Plagegeister aller Art und deren Bekämpfung - 21.06.2012 (30)
  13. Hotmail verschickt Spam-Mails
    Überwachung, Datenschutz und Spam - 16.08.2011 (1)
  14. Msn verschickt Spam!
    Plagegeister aller Art und deren Bekämpfung - 12.05.2011 (29)
  15. Hilfe, mein Rechner verschickt Spam , Trojaner?
    Überwachung, Datenschutz und Spam - 23.10.2010 (24)
  16. PC verschickt SPAM!!!
    Plagegeister aller Art und deren Bekämpfung - 22.01.2008 (1)
  17. Services.exe verschickt Spam
    Plagegeister aller Art und deren Bekämpfung - 01.09.2007 (1)

Zum Thema MBR-Infiziert, Rechner verschickt Spam - Nagut. Dann versprich zumindest dieses Teil zu löschen und wir machen weiter. - MBR-Infiziert, Rechner verschickt Spam...
Archiv
Du betrachtest: MBR-Infiziert, Rechner verschickt Spam auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.