Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 15.04.2011, 17:26   #16
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Gut, hier sind die Ergebnisse des Combofix Checks
Angehängte Dateien
Dateityp: txt Combofixlog.txt (13,1 KB, 157x aufgerufen)

Alt 15.04.2011, 19:05   #17
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:
ATTFilter
File::
c:\windows\system32\drivers\klmdb.sys

Fcopy::
c:\windows\ServicePackFiles\i386\atapi.sys | c:\windows\system32\drivers\atapi.sys

Regnull::
[HKEY_USERS\S-1-5-21-1659004503-1647877149-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{5F0DB1E6-EE55-93C3-872B-6CB784FA9E65}*]
         
3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.



6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________

__________________

Alt 15.04.2011, 20:43   #18
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Hallo, anbei die CombofixLog Datei
__________________
Angehängte Dateien
Dateityp: txt Combofixlog2.txt (11,2 KB, 161x aufgerufen)

Alt 15.04.2011, 21:57   #19
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Da steht nichts vom CFscript. Hast die die Anleitung 1:1 umgesetzt?
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 15.04.2011, 22:37   #20
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Oh ja, sorry, mein Fehler. Hatte nach dem ersten Mal den Log nicht gespeichert und dann nach dem Neustart nochmal combofix ausgeführt in der Annahme, dass das CfScript bereits Teil des Programms ist.
Jetzt nochmal mit Copy und Paste einen neuen Versuch gestartet. Sollte jetzt eigentlich richtig sein

Angehängte Dateien
Dateityp: txt Combofixlog3.txt (11,0 KB, 170x aufgerufen)

Alt 16.04.2011, 12:22   #21
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Bitte Windows neu starten und zur Kontrolle ein neues Log mit dem Kaspersky-TDSS-Killer machen.
__________________
--> Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe

Alt 16.04.2011, 14:30   #22
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Hallo, anbei das neue Kaspersky Log

Alt 16.04.2011, 15:20   #23
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 17.04.2011, 01:59   #24
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Ok, hat etwas länger gedauert aber hier sind die verschiedenen Logs (Anhang)
Angehängte Dateien
Dateityp: txt GMER.txt (12,6 KB, 141x aufgerufen)
Dateityp: txt osam2.txt (19,9 KB, 142x aufgerufen)
Dateityp: txt MBRCheck_04.17.11_01.50.43.txt (8,0 KB, 126x aufgerufen)

Alt 17.04.2011, 21:23   #25
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Zitat:
"a19346b" (a19346b) - " " - C:\WINDOWS\System32\DRIVERS\a19346b.sys
"a19346c" (a19346c) - " " - C:\WINDOWS\System32\Drivers\a19346c.sys
Bitte mit OSAM deaktivieren und löschen
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 18.04.2011, 00:49   #26
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



ok, ' habe die beiden Einträge gelöscht, was auch von Osam bestätigt wurde. Anbei ein aktueller Osam Log. Habe Kaspersky-TDSS-Killer nochmal durchlaufen lassen und der findet jetzt nichts mehr. Bin ich geheilt? :-)
Angehängte Dateien
Dateityp: txt osam3.txt (19,5 KB, 151x aufgerufen)

Alt 18.04.2011, 14:47   #27
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 18.06.2011, 14:57   #28
mezodine
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Hallo Cosinus alias Arne,

seit zwei Monaten funktioniert der Computer wieder ohne Probleme und ich will an dieser Stelle - wenn auch verspätet- ein dickes Dankeschön an Dich aussprechen, für deine Zeit und deine Expertise. Ich finde es großartig, dass es ein solches Forum gibt und Leute wie Dich, die sich der Probleme fachkundig annehmen. Respekt.

Alt 20.06.2011, 09:04   #29
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Trojan Agent  dwm.exe / csrss.exe in  C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Standard

Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe



Die Kontrollscans solltest du aber schon machen - zur Kontrolle
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Antwort

Themen zu Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe
adware.adon, auswertung, csrss.exe, dateien, ebayshortcuts.exe, einstellungen, entfernen, explorer, google, hijack, hijackthis, internet, nicht geladen, ordner, problem, programm, scan, seite, seiten, system32, systemprozess, trojan, trojan agent, trojan.agent, trojaner, trojaner board, trojaner?, windows



Ähnliche Themen: Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe


  1. TR/spy.zBot.kumd in C:/Dokumente und Einstellungen/Laptop/Anwendungsdaten/Eglate
    Log-Analyse und Auswertung - 04.06.2013 (15)
  2. TR/Agent.73728.15 in C:\Dokumente und Einstellungen\Alexander\deadorziwaty.exe und \Lokale Einstellungen\Temp\1463906.exe
    Log-Analyse und Auswertung - 21.12.2012 (27)
  3. EXP/CVE-2010-4452.Q in C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sun\Java\Deploym
    Plagegeister aller Art und deren Bekämpfung - 07.10.2012 (3)
  4. BKA Virus, jetzt noch Trojan.Agent auf C:\Dokumente und Einstellungen\Administrator\ms.exe
    Plagegeister aller Art und deren Bekämpfung - 07.06.2012 (6)
  5. C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\63A624.exe Schädlich?
    Log-Analyse und Auswertung - 06.06.2012 (49)
  6. Trojan horse Dropper.Generic5.TDZ in C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Te
    Plagegeister aller Art und deren Bekämpfung - 28.02.2012 (31)
  7. TR/Crypt.EPACK.Gen2 in C:\Dokumente und Einstellungen\Surfer\Anwendungsdaten\Ysev\ofiz.exe
    Log-Analyse und Auswertung - 17.01.2012 (12)
  8. TR/Crypt.XPACK.Gen3 in C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ndYrhqYltQyAUP.exe
    Plagegeister aller Art und deren Bekämpfung - 19.08.2011 (27)
  9. Java-Exploit (CVE-2010-0840.l) (C:\Dokumente und Einstellungen\User\Anwendungsdaten\Sun\Java\
    Plagegeister aller Art und deren Bekämpfung - 17.08.2011 (3)
  10. Trojaner: PSW.Agent.AMDQ in C:\Dokumente und Einstellungen, und C:\Programme
    Plagegeister aller Art und deren Bekämpfung - 20.06.2011 (80)
  11. C:\Dokumente und Einstellungen\mein name\Lokale Einstellungen\Temp csrss.exe Win32.FakeAlert.tt
    Plagegeister aller Art und deren Bekämpfung - 11.03.2011 (8)
  12. Virus HTML/Drop.Agent.AB in C:/Dokumente und Einstellungen/Lokale Service
    Antiviren-, Firewall- und andere Schutzprogramme - 10.03.2011 (1)
  13. C:\Dokumente und Einstellungen\*****\Anwendungsdaten\jtNGXSbZSBhC.exe
    Plagegeister aller Art und deren Bekämpfung - 04.02.2011 (9)
  14. Trojaner gemeldet von Antivir TR/Agent.HM.35 / einstellungen\**\anwendungsdaten\ohulyp\ydun.exe
    Plagegeister aller Art und deren Bekämpfung - 14.07.2010 (13)
  15. (Trojan.Agent) in "C:\Dokumente und Einstellungen...\SYSTEM32.dll" gefunden !
    Plagegeister aller Art und deren Bekämpfung - 01.06.2010 (13)
  16. TR/Agent.vB.jah in C:\Dokumente und Einstellungen\***\yeioz.exe
    Plagegeister aller Art und deren Bekämpfung - 12.02.2010 (1)
  17. JAVA/Dldr.Agent.D in C:\Dokumente und Einstellungen\Max \Anwendungsdaten\Sun\Java\Dep
    Plagegeister aller Art und deren Bekämpfung - 22.01.2010 (1)

Zum Thema Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe - Gut, hier sind die Ergebnisse des Combofix Checks - Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe...
Archiv
Du betrachtest: Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.