![]() |
|
Log-Analyse und Auswertung: Infiziert?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() ![]() ![]() ![]() | ![]() Infiziert? Stop. Malwarebytes noch nicht einsetzen. Wir müssen erstmal Scripten. Morgen geht es weiter. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() | #2 |
![]() ![]() | ![]() Infiziert? Ok, Scan ist abgebrochen. Gute nacht!
__________________ |
![]() | #3 |
![]() ![]() ![]() ![]() | ![]() Infiziert? 1.) Deinstalliere:
__________________
Code:
ATTFilter KILLALL:: RegNull:: [HKEY_USERS\S-1-5-21-602162358-861567501-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4253CC67-8266-6CC7-E300-0AFF8DB0ABBD}*] Registry:: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"= [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "UpdReg"=- "Adobe Reader Speed Launcher"=- "SunJavaUpdateSched"=- "Adobe Acrobat Speed Launcher"=- "QuickTime Task"=- "nwiz"=- [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"=- [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"=- [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\FrostWire\\FrostWire.exe"=- "c:\\Programme\\uTorrent\\uTorrent.exe"=- "c:\\Programme\\Vuze\\Azureus.exe"=- Folder:: C:\rsit C:\avenger File:: C:\cleanup.bat C:\zip.exe c:\windows\system32\drivers\geyekrvtjiqjml.sys DirLook:: C:\WINDOWS\system32\driver Dirlook:: C:\WINDOWS\system32
![]()
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ |
![]() | #4 |
![]() ![]() | ![]() Infiziert? Uff, 955213 Zeichen... Gibt es bestimmte Bereiche, die ich außen vor lassen kann? Knapp ne Million Zeichen, d.h. ich müsste 40 Posts erstellen, um das gesamte Log zu posten. Oder soll ich den Report eventuell irgendwo hosten und dir dann den Link per PN schicken? |
![]() | #5 |
![]() ![]() ![]() ![]() | ![]() Infiziert? Ja. Lade es hoch, den Link kannst du diesesmal posten. Hier lesen ja noch andere mit. Da du etwas ganz Neues hast, bist du ein interessanter Fall. Du hast ja schon gemerkt, dass wir etwas am Schwimmen sind, weil wir noch nicht wissen, mit welchen Programmen wir die aufspüren und kleinkriegen. Erstelle bitte ein neues Gmer-Log, das sollte jetzt wieder vernünftig funktionieren. Da ist ein Fund, der auf mehr hindeutet. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() | #6 |
![]() ![]() | ![]() Infiziert? http://www.materialordner.de/ui9IOUV7VYEGTYjwftLVb41S6rAIsR3.html ComboFix ist beim ersten Start nach knapp 5 Minuten abgestürzt, im zweiten Anlauf hat es dann geklappt. Ich hoffe, dieser Umstand beeinflusste das Log nicht in irgendeiner Weise. |
![]() | #7 | |
![]() ![]() ![]() ![]() | ![]() Infiziert?Zitat:
Sobald GMER fertig ist, füttere Combofix mit diesem Script: Code:
ATTFilter KILLALL:: Rootkit:: c:\windows\system32\drivers\geyekrvtjiqjml.sys File:: c:\windows\system32\drivers\geyekrvtjiqjml.sys c:\windows\system32\ESQULzcounter
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() | #8 |
![]() ![]() | ![]() Infiziert? Ich bin gerade von einem Laptop aus online. Der GMER-Scan dauert nun bereits eine Stunde. Ich muss nun aber außer Haus, ich lasse das Programm weiterlaufen und liefer morgen das Ergebnis nach. Gruß |
![]() |
Themen zu Infiziert? |
anwendung, b.exe, beendet, datei, deaktiviert, download, exe-datei, fehlermeldung, guten, heute, hijack, hijackthis, hijackthis log-file, infiziert, infiziert?, installation, log-file, malware, nicht öffnen, problem, problemlos, programm, systemstart, taskmanager, überhaupt, öffnen, öffnet, öffnet sich ständig |