Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Backdoorprogramm:win32/Cycbot.B. + Proxy verändert

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 31.03.2011, 14:08   #16
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Zitat:
Zitat von cosinus Beitrag anzeigen
Dann MUSS dort die rules.ref sein!!

=> C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware
ok, ich schau nochmal ganz ausführlich nach, aber komisch war eh schon, dass es mehr Windows 7 ähnelt bzw. ich muss halt unter "Organisieren" und dann "Ordner- und Suchoptionen" um dort hinzugelangen, aber es ist hundertprozentig Windows Vista bevor jetzt jemand schreibt "dann wird's wohl auch Windows 7 sein" ^^

Alt 03.04.2011, 15:22   #17
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



ok ich hab es jetzt doch endlich gefunden, sorry

jetzt also einfach nur die "rules.ref" auf den Stick ziehen und auf dem Laptop die alte "rules.ref" dadurch ersetzen?

Muss ich dann auch nochmal ein neuen OTL-Scan danach machen?
__________________


Alt 03.04.2011, 15:48   #18
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Ja die alte ersetzen. Bevor du das macht, unbedingt auf dem gerät wo die Internetverbindung läuft, ein Update von Malwarebytes machen, damit die rules.ref ganz aktuell ist!!

mach dann einen Vollscan auf dem Gerät ohne funktionierende Internetverbindung und dann sehen wir weiter.
__________________
__________________

Alt 03.04.2011, 18:16   #19
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



So, jetzt bin ich mal gespannt...ich hoffe mal den OTL-Scan und die darauffolgenden "Namens-Zensuren" nicht nochmal machen zu müssen, aber naja, hauptsache es wird wieder alles in Ordnung

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Database version: 6255

Windows 6.0.6000
Internet Explorer 7.0.6000.17037

03.04.2011 19:07:40
mbam-log-2011-04-03 (19-07-40).txt

Scan type: Full scan (C:\|E:\|F:\|)
Objects scanned: 282823
Time elapsed: 1 hour(s), 40 minute(s), 13 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 2
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Value: Load -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell.Gen) -> Value: Shell -> Quarantined and deleted successfully.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:

Alt 03.04.2011, 18:20   #20
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
@Alternate Data Stream - 129 bytes -> C:\ProgramData\TEMP:A561576B
@Alternate Data Stream - 120 bytes -> C:\ProgramData\TEMP:3A6BC948
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2007.09.30 21:42:50 | 000,000,130 | ---- | M] () - D:\autorun.inf -- [ FAT32 ]
:Commands
[purity]
[resethosts]
[emptytemp]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 03.04.2011, 18:46   #21
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Zitat:
Zitat von cosinus Beitrag anzeigen
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
@Alternate Data Stream - 129 bytes -> C:\ProgramData\TEMP:A561576B
@Alternate Data Stream - 120 bytes -> C:\ProgramData\TEMP:3A6BC948
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2007.09.30 21:42:50 | 000,000,130 | ---- | M] () - D:\autorun.inf -- [ FAT32 ]
:Commands
[purity]
[resethosts]
[emptytemp]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
ok gut, ist so eben fertig geworden, aber als ich auf ok klickte gab es sofort ein Neustart, so dass ich kein Logfile speichern oder anschauen konnte.
Ist es wieder eine versteckte Datei, die ich erst wieder sichtbar machen muss oder wie komme ich da ran?

Alt 03.04.2011, 19:20   #22
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Schau in den Ordner C:\_OTL nach
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 03.04.2011, 20:54   #23
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



All processes killed
========== OTL ==========
ADS C:\ProgramData\TEMP:A561576B deleted successfully.
ADS C:\ProgramData\TEMP:3A6BC948 deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
File D:\autorun.inf not found.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: x
->Temp folder emptied: 133128432 bytes
->Temporary Internet Files folder emptied: 411892269 bytes
->Java cache emptied: 75442947 bytes
->FireFox cache emptied: 70852401 bytes
->Google Chrome cache emptied: 557424 bytes
->Apple Safari cache emptied: 11452416 bytes
->Flash cache emptied: 3407374 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: x
->Temp folder emptied: 295244453 bytes
->Temporary Internet Files folder emptied: 201156214 bytes
->Java cache emptied: 4350529 bytes
->FireFox cache emptied: 94009024 bytes
->Apple Safari cache emptied: 14336 bytes
->Flash cache emptied: 72011 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 498659660 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 1.717,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 04032011_193004

Alt 04.04.2011, 10:08   #24
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.04.2011, 14:59   #25
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Combofix habe ich durchgeführt

Der Laptop wurde dann neu gestartet und hinterher kam keine Logdatei, sondern ich sollte PEV ausführen, von dem in der Anleitung (--> hxxp://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird) aber nichts gesagt wird. Deswegen war ich unsicher und habe es abgebrochen womit dann alles zu Ende war.

Wurde dann trotzdem eine Logdatei erstellt oder habe ichs praktisch zufrüh abgebrochen und hätte PEV ausführen müssen?

Alt 08.04.2011, 15:09   #26
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Ja PEV ist ein Bestandteil von CF. Wer hat dich gefragt ob PEV ausgeführt werden soll? Der Virenscanner, den du eigentlich deaktivieren solltest?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.04.2011, 15:13   #27
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Zitat:
Zitat von cosinus Beitrag anzeigen
Ja PEV ist ein Bestandteil von CF. Wer hat dich gefragt ob PEV ausgeführt werden soll? Der Virenscanner, den du eigentlich deaktivieren solltest?
der war deaktiviert, aber muss wohl wieder aktiviert worden sein als der PC neugestartet wurde, kann das sein?

ok was dann, nochmal ausführen?

Alt 08.04.2011, 15:20   #28
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Ja bitte nochmal ausführen. Ohne PEV kann CF nicht funktionieren
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.04.2011, 15:24   #29
I_need_help
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Zitat:
Zitat von cosinus Beitrag anzeigen
Ja bitte nochmal ausführen. Ohne PEV kann CF nicht funktionieren
ok und gibts ein Trick, dass Antivir deaktiviert bleibt auch wenn der Laptop neu startet?

Alt 08.04.2011, 15:38   #30
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Standard

Backdoorprogramm:win32/Cycbot.B. + Proxy verändert



Notfalls AntiVir deinstallieren. Wenn wir durch sind kann es wieder rauf.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Backdoorprogramm:win32/Cycbot.B. + Proxy verändert
anmeldung, appdata, aufsetzen, bereich, csrss.exe, datei, einstellungen, entfernen, entfernt, internet, komische, laptop, meldung, neu, neu aufsetzen, nicht geladen, problem, proxy, proxy-server, regeln, retten, seite, seiten, temp, trojaner-board, verändert, win, windows-defender




Ähnliche Themen: Backdoorprogramm:win32/Cycbot.B. + Proxy verändert


  1. Proxy Einstellungen verändert, seltsame Dateien - Befall möglich? (OTL & Malwarebyte Logs)
    Log-Analyse und Auswertung - 01.10.2012 (5)
  2. csrss.exe & .tmp-Dateien in AppData/... (Google Suche entführt, Proxy verändert)
    Log-Analyse und Auswertung - 13.01.2012 (27)
  3. Backdoorprogramm BDS/Cycbot.176128.56
    Plagegeister aller Art und deren Bekämpfung - 01.01.2012 (57)
  4. backdoor:win32/Cycbot.G und HTML/Rce.Gen bin ich sie los?
    Log-Analyse und Auswertung - 10.11.2011 (4)
  5. Backdoor:Win32/Cycbot.G wie entfernen?
    Plagegeister aller Art und deren Bekämpfung - 02.11.2011 (12)
  6. Vierenfund : Win32:Cycbot-KI[Trj] bei Avast!
    Plagegeister aller Art und deren Bekämpfung - 30.09.2011 (26)
  7. C:\Windows\System32 Virusbefall durch backdoor:win32 cycbot.B
    Log-Analyse und Auswertung - 13.07.2011 (13)
  8. Win32:Cycbot-Fo fund in C:\USERS\DARK\APPDATA\ROAMING\MICROSOFT\CONHOST.EXE
    Plagegeister aller Art und deren Bekämpfung - 03.07.2011 (3)
  9. C:\Windows\System32 Virusbefall durch backdoor:win32 cycbot.B
    Plagegeister aller Art und deren Bekämpfung - 19.06.2011 (17)
  10. win32/cycbot.b
    Plagegeister aller Art und deren Bekämpfung - 07.03.2011 (5)
  11. Win32/cycbot.B
    Plagegeister aller Art und deren Bekämpfung - 22.02.2011 (62)
  12. gomeo virus / proxy server verändert
    Plagegeister aller Art und deren Bekämpfung - 10.02.2011 (1)
  13. C:\Windows\System32 Virusbefall durch backdoor:win32 cycbot.B
    Plagegeister aller Art und deren Bekämpfung - 04.02.2011 (61)
  14. win32/cycbot auf Windows 7 kehrt immer wieder zurück..
    Plagegeister aller Art und deren Bekämpfung - 29.01.2011 (33)
  15. Backdoor:Win32/Cycbot.B - bin ich ihn losgeworden?
    Plagegeister aller Art und deren Bekämpfung - 27.11.2010 (13)
  16. Backdoor:Win32/Cycbot.B, und andere!
    Plagegeister aller Art und deren Bekämpfung - 24.11.2010 (6)
  17. Rootkit RKIT/TDss.G.22 Backdoorprogramm BDS/TDSS.adb und Trojaner TR/Proxy.GHY
    Log-Analyse und Auswertung - 21.12.2008 (28)

Zum Thema Backdoorprogramm:win32/Cycbot.B. + Proxy verändert - Zitat: Zitat von cosinus Dann MUSS dort die rules.ref sein!! => C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware ok, ich schau nochmal ganz ausführlich nach, aber komisch war eh schon, dass es mehr Windows 7 - Backdoorprogramm:win32/Cycbot.B. + Proxy verändert...
Archiv
Du betrachtest: Backdoorprogramm:win32/Cycbot.B. + Proxy verändert auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.