Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: HKCR\regfile\shell\open\command| (Broken.OpenCommand)

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 04.11.2012, 10:38   #1
pumpelchen
 
HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Standard

HKCR\regfile\shell\open\command| (Broken.OpenCommand)



Habe heute einen QuickScan mit Malwarebytes durchgeführt und bin dabei auf einen HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Fund gestoßen.

Hier die Malwarebytes Log:
Code:
ATTFilter
Malwarebytes Anti-Malware 1.65.1.1000
www.malwarebytes.org

Datenbank Version: v2012.11.04.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Souleater :: BIGMAMA-404 [Administrator]

04.11.2012 09:06:46
mbam-log-2012-11-04 (09-06-46).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 252602
Laufzeit: 4 Minute(n), 46 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKCR\regfile\shell\open\command| (Broken.OpenCommand) -> Bösartig: ("regedit.exe" "%1") Gut: (regedit.exe "%1") -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
         
Das verdächtige Objekt habe ich mir vermutlich beim Surfen auf minecraftwiki.com eingefangen. Habe die zugehörige Sicherheitswarnung leider ignoriert. Zitat:

Zitat:
On Thursday, 11/1, Curse was notified by Google that there was a script known to be malicious being served though some of our sites. Upon further inspection Curse has determined the script was being served through ad placements from a 3rd party. These ads were being served as they normally would; however, due to a security breach at the 3rd party, a malicious JS was being served that was put in their passback system."
Weiter hieß es:
Zitat:
We have managed to identify the 3rd party, who is well known to be trusted, as the source of the script. They have been contacted about the compromise and have removed the malicious script being served to not only Curse, but possibly everyone with whom they work. They are still investigating the breach.
Habe den Computer seit dem Scan noch nicht neu gestartet.

Ich mache gerade einen zweiten Scan durch mit Avira (mit Administrator Rechten) um zu sehen, ob nicht doch noch andere Viren vorhanden sind. Werde die Logs dazu später auch posten.

Ich bin mir nicht sicher, ob dies tatsächlich um eine Bedrohung handelt. Im Moment habe ich gar keine Symptome zu verzeichnen, das System scheint stabil zu laufen und habe auch keine verdächtigen Dateien im AppData Ordner feststellen können.
Google hat teilweise sehr widersprüchliche Ergebnisse zum Thema geliefert. Meistens war die Diagnose durch ein Programm namens "System Mechanics" verursacht worden, dass anscheinend die Registry verändert aber kein Virus darstellt. Wenn es sich tatsächlich um eine Infektion handelte, war das normalerweise mit anderen Infektionen begleitet (so machte es jedenfalls den Eindruck).

Weitere postings werden folgen sollte ich etwas Verdächtiges finden.


Diesen Post habe ich deswegen erstellt falls jemand ein ähnliches Problem haben sollte und auch als Ergänzung zu vorhandenen Google Suchergebnissen.

EDIT:
Es scheint so, dass es auch andere gibt, die sich die Malware eingefangen haben. Symptome die jene zu verzeichnen haben sind eine enorme CPU Auslastung und die Infizierung mit dem Trojaner "Sirefef" hxxp://www.minecraft.de/showthread.php?99745-Minecraft-Wiki-Virus

Bei meinem Browser (Opera) ist der Autostart von den meisten Flashplugins normalerweise deaktiviert (ich muss draufklicken um es zu aktivieren), womöglich wurde damit eine Verbreitung der Malware auf meinem PC verhindert. Werde die Sache aber wie gehabt im Auge behalten.

So, nachdem der Scan nach 6 Stunden endlich fertig war, hat Avira tatsächlich zwei Trojaner gefunden. Allerdings sind diese auf einer alten Festplatte vorhanden, die noch ein altes XP Betriebssystem installiert hat und somit praktisch nicht mehr benutzt wird.

Da die vollständige Log sehr viele persönliche Informationen erhält habe ich sie stark gekürzt. Auf Anfrage sende ich die vollständige Log gerne per Nachricht oder Email.

Code:
ATTFilter
Beginne mit der Desinfektion:
E:\WINDOWS\system32\ts_ExplorerTree.ocx
  [FUND]      Ist das Trojanische Pferd TR/Dropper.VB.Gen5
  [HINWEIS]   Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5521d777.qua' verschoben!
E:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\Fallout.3.FinalFix.Skullptura.rar
  [FUND]      Ist das Trojanische Pferd TR/Drop.Dunik.792
  [HINWEIS]   Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4c41f8c6.qua' verschoben!
         
Autostart ist auf meinem System (w7) deaktiviert, deswegen *sollten* die Trojaner keine Probleme machen (bzw gemacht haben). Habe sie in Quarantäne schieben lassen um sicher zu gehen.
Das heißt jetzt nicht dass ich mich jetzt unbesorgt zurücklehnen kann. Werde den PC morgen noch mal vorsorglich mit einem ausführlichen Malwarebytes Scan überprüfen, um wirklich Gewissheit zu haben (Evtl noch zulegen mit einem SUPERAntiSpyware check)

Geändert von pumpelchen (04.11.2012 um 11:07 Uhr) Grund: zusätzliche Info

Alt 05.11.2012, 18:30   #2
M-K-D-B
/// TB-Ausbilder
 
HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Standard

HKCR\regfile\shell\open\command| (Broken.OpenCommand)






Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen.


Bitte beachte folgende Hinweise:
  • Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden. Es können mehrere Analyse- und Bereinigungsschritte erforderlich sein.
    Abschließend entfernen wir wieder alle verwendeten Programme und ich gebe dir ein paar Tipps für die Zukunft mit auf den Weg.
  • Bei Anzeichen von illegaler Software wird der Support ohne Diskussion eingestellt.
  • Bitte arbeite alle Schritte in der vorgegebenen Reihefolge nacheinander ab.
  • Lies dir die Anleitungen sorgfältig durch. Solltest du Probleme haben, stoppe mit deiner Bearbeitung und beschreibe mir dein Problem so gut es geht.
  • Führe nur Scans durch, zu denen du von mir oder einem anderen Helfer aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder deinstalliere während der Bereinigung keine Software außer du wirst dazu aufgefordert.
  • Solltest du mir nicht innerhalb von 3 Tagen antworten, gehe ich davon aus, dass du keine Hilfe mehr benötigst. Dann lösche ich dein Thema aus meinem Abo.
    Ich kann Dir niemals eine Garantie geben, dass auch ich alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.
    Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.





Sollen wir deinen Rechner nun auf Malware überprüfen oder nicht?
__________________


Alt 08.11.2012, 20:19   #3
M-K-D-B
/// TB-Ausbilder
 
HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Standard

HKCR\regfile\shell\open\command| (Broken.OpenCommand)



Fehlende Rückmeldung
Dieses Thema wurde aus den Abos gelöscht. Somit bekomme ich keine Benachrichtigung über neue Antworten.
PM an mich falls Du denoch weiter machen willst.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen!
__________________

Antwort

Themen zu HKCR\regfile\shell\open\command| (Broken.OpenCommand)
administrator, anti-malware, appdata, autostart, avira, broken opencommand, broken.opencommand, code, computer, curse, dateien, explorer, folge, google, ics, ide, infektion, log, malwarebytes, neu, ordner, problem, programm, regedit.exe, regedit.exe "%1", registry, security, surfen, viren, virus




Ähnliche Themen: HKCR\regfile\shell\open\command| (Broken.OpenCommand)


  1. Broken.OpenCommand
    Plagegeister aller Art und deren Bekämpfung - 12.05.2015 (32)
  2. Broken.OpenCommand Virus gefunden-Rechner ist extrem langsam geworden
    Plagegeister aller Art und deren Bekämpfung - 12.07.2014 (29)
  3. (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1")
    Log-Analyse und Auswertung - 19.06.2012 (1)
  4. Broken.OpenCommand: Keine Wiederherstellungspunkte, löschen einiger Dateien nicht möglich.
    Log-Analyse und Auswertung - 06.06.2012 (15)
  5. Broken.OpenCommand Virus
    Plagegeister aller Art und deren Bekämpfung - 29.03.2012 (37)
  6. HKCR\regfile\shell\open\command
    Log-Analyse und Auswertung - 21.02.2012 (7)
  7. Broken.OpenCommand Malwarebytes fund
    Log-Analyse und Auswertung - 08.02.2012 (8)
  8. Laptop plötzlich sehr langsam, vor allem Video Streams, MBAW meldet broken.opencommand
    Log-Analyse und Auswertung - 24.11.2011 (25)
  9. Virus Generic und Broken.Executable
    Plagegeister aller Art und deren Bekämpfung - 25.04.2011 (1)
  10. Probleme mit Command.com
    Alles rund um Windows - 05.08.2010 (13)
  11. Broken Internet access because of LSP provider
    Log-Analyse und Auswertung - 05.06.2008 (1)
  12. CMD / Command deaktiviert
    Plagegeister aller Art und deren Bekämpfung - 17.06.2006 (13)
  13. command.exe
    Plagegeister aller Art und deren Bekämpfung - 11.03.2006 (1)
  14. HKCR Media Access und andere Probleme!
    Plagegeister aller Art und deren Bekämpfung - 01.02.2006 (1)
  15. logfile und command.exe
    Log-Analyse und Auswertung - 05.11.2005 (4)
  16. opss, broken by SEH - Fehlermeldung - Programmabsturz
    Log-Analyse und Auswertung - 18.08.2005 (3)
  17. Broken Internet access ??
    Log-Analyse und Auswertung - 04.01.2005 (2)

Zum Thema HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Habe heute einen QuickScan mit Malwarebytes durchgeführt und bin dabei auf einen HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Fund gestoßen. Hier die Malwarebytes Log: Code: Alles auswählen Aufklappen ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org - HKCR\regfile\shell\open\command| (Broken.OpenCommand)...
Archiv
Du betrachtest: HKCR\regfile\shell\open\command| (Broken.OpenCommand) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.