![]() |
c:/install/winupd.exe Trojaner Hallo Trojaner Team, ich bedanke mich schonmal im voraus für eure Arbeit, wirklich ein super Board hier! Ich habe mir den vorhandenen Beitrag zu dem winupd.exe Trojaner bereits durchgelesen, aber ihr schreibt selbst das eure Lösungen immer User-Spezifisch sind - daher poste ich das gleiche Problem nochmals mit meinen Daten. (Post den ich durchgelesen habe: http://www.trojaner-board.de/101376-...inupd-exe.html) 1. defogger LOG 2. OTL LOGs 3. Maleware LOG Vielen Dank! *edit: Hier noch die Funde von meinem Virenscanner (Trend MICRO Worry-Free Business Security) Dateiname: winupd.exe // TROJ_GEN.R47C3FL // Übergangen // Manuelle SUche // Pfad: c:/install Kann da leider keine LOG File exportieren - finde es zumindest mal nicht. |
Zitat:
|
Hallo Arne, vielen Dank für die schnelle Antwort! Nein, ich mache kein Online Banking, allerings ist das mein Arbeitsrechner wo vertrauliche Mails laufen und Warenwirtschaftsprogramme online verwendet werden. (Über Internet Explorer). Der Rechner hängt außerdem in einem Netzwerk, sind andere PCs dadurch gefärdet? Grüße! |
Zitat:
Normalerweise empfiehlt man bei sowas eine Neuinstallation von Windows. |
Hallo Arne, vielen Dank für die schnelle Antwort! Nein, ich mache kein Online Banking, allerings vertrauliche Mails und ich verwende Warenwirtschaftsprogramme (Online, internet explorer). Der Rechner hängt außerdem in einem Netzwerk, sind andere PCs gefärdet? Vielen dank! Walter |
Du hast doppelt gepostet, überlies meine Antwort nicht :) |
Sry, wegen dem Doppelpost. Auf meinem Rechner hing Firefox immer beim Antworten, hier am Mac sehe ich jetzt das die Antwort trotzdem gesendet wurde. Prinzipiell würde ich eine Reinigung gerne versuchen da ich extrem viele Dinge sichern und neu installieren müsste. Dazu das Ganze einbinden in das Netzwerk usw. Oder ist der Schaden durch den Trojaner zu groß um es halbwegs schnell zu beheben? |
Zitat:
Warum habt ihr von den wichtigen Rechnern und Konfigs keine Images? Man muss doch bei Firmenrechnern/-daten so oder so ans Backup denken, wieso nicht an Images? |
Weil der EDV Mensch bei der Serverumstellung Mist gebaut hat und wir seitdem nur teilweise Backups haben.(Hauptsächlich die Daten auf dem Server, aber nicht die Rechner selber) Auf jeden Fall muss ich mein System komplett neu anlegen falls eine Säuberung zu riskant ist. Ist es möglich festzustellen ob die Reinigung erfolgreich war oder können da immer Fragmente über bleiben? Mein 2. Problem mit neu aufsetzen ist, dass der EDV Mensch für die Netzwerkintegration im Urlaub ist bis Mitte August. So lange muss ich also eh noch warten. In Zukunft werde ich mir selbst noch ein zusätzliches Backup organisieren...man ist immer erst DANACH schlauer :/ Grüße, Walter |
Ok, dann versuchen wir erstmal eine Bereinigung. Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind. Führe auch bitte ESET aus, danach sehen wir weiter. ESET Online Scanner
n. |
Weiter Logs zu Malewarebytes habe ich nicht. Der Scan von ESET dauert wohl noch einige Stunden, nach 30min erst bei 3% obwohl ich eine SSD Platte habe - ist das normal? *edit: Habe natürlich alle Virenscanner und andere Hintergrundprogramme beendet bzw. alles als Admin gestartet. |
Moin moin! Habe nun endlich den Log nachdem beim ersten mal der explorer abgestürzt ist und kein Log vorhanden war. Code: esets_scanner_update returned -1 esets_gle=53251 |
Zitat:
|
Shit, habe vergessen zu erwähnen das ich den Fix aus dem vorhandenem Post versucht habe. Sorry. (http://www.trojaner-board.de/101376-...inupd-exe.html) |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Ergebnis: Code: 2011/07/27 12:51:16.0062 1868 TDSS rootkit removing tool 2.5.11.0 Jul 11 2011 16:56:56 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
ComboFix Scan: Code: ComboFix 11-07-27.01 - w.zwinger 27.07.2011 13:31:48.1.8 - x64 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Combofix-Script-LOG: Code: ComboFix 11-07-27.01 - w.zwinger 27.07.2011 14:23:18.2.8 - x64 |
Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
|
aswMBR Scan: Code: aswMBR version 0.9.8.977 Copyright(c) 2011 AVAST Software |
Sieht ok aus. Ich hab aber noch meine Zweifel weil der Ordner c:\install zwischendruch wieder auftauchte. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Die Scans: SuperAntiSpyware: Code: SUPERAntiSpyware Scan Log Code: esets_scanner_update returned -1 esets_gle=53251 Code: Malwarebytes' Anti-Malware 1.51.1.1800 |
Kleiner Nachtrag: Seite Gestern Nachmittag "friert" beim PC öfters mal Step by Step ein. Ich konnte noch keinen Auslöser dafür finden. Mal als ich den Arbeitsplatz aufrufen wollte, dann beim Öffnen eines Word Dokuemts aus dem Outlook heraus. Auch die Zeitabstände sind verschieden von alle 30 min bis zu 1-2 Stunden. Task Manager aufrufen funktionert nicht, oftmals kann ich noch ein paar offnen Programme bedienen, aber die frieren dann auch nach und nach ein. Solche Probleme hatte ich bisher nicht, könnte also mit der Trojander bzw. der Beseitigung zu tun haben oder? Grüße, Walter |
Das Problem hast du grundsätzlich nach einer Bereinigung, alle durch die Schädlinge verursachten Veränderungen zuverlässig zu finden ist quasi unmöglich. Falls noch was schlummert im System, probier eine Rescue-CD aus zB von Kaspersky und/oder Avira. Dann wird das System mit einem Scanner, der unabhängig vom möglicherweise noch infizierten Windows aus läuft. Das infizierte Windows kann den Scanner negativ beeinflussen. |
Ok, das klingt ja eher weniger vielversprechend :/ Ich habe jetzt die Sache über die Rescue CD gestartet und lasse von Avira einen Scan machen. Bekomme ich da auch irgendwo eine LOG Datei raus oder muss ich hier irgend etwas beachten? Vielen Dank für deine ausdauernde Hilfe ! |
Weiß ich aus dem Stehgreif so nicht. Musst du sehen, notfalls Funde manuell notieren. Schädlingsname, Dateiname, kompletter Pfad. |
Der Scan bringt die üblichen Hinweise auf die Trojaner in den Quarantäne Ordner. ALTER: (TR/Crypt.CFI.Gen) /media/Devices/sdal/Qooboz/Quarantine/c/install/winupd.exe.vir Und noch einige Meldungen mit "A malformed archive header was detected" wo er aber harmlose ZIP Dateien findet. Sagt das etwas aus? |
Naja, es sagt aus, dass du ein bereinigtes System hast :D Nach einer Bereinigung ist aber nie gewährleistet, dass alles so funktioniert wie auf einem frisch aufgesetztem System. Ich hab anfangs auch drauf hingewiesen, dass du bei solchen "kritischen" Systemen eher nicht das Risiko einer Bereinigung eingehen solltest. |
Jo schade, hatte gehofft mir das neu aufsetzen sparen zu können. Aber in dem fall bleibt mir wohl nichts anderes übrig. Vielen dank für deine Hilfe, ich bin wirklich überrascht von diesem genialen KOSTENLOSEN Support hier. Da könnten sich viele Firmen mehrere Scheiben von abschneiden! Grüße, Walter |
Friert der PC denn noch öfter ein? Müsste schon ein dicker Zufall sein, aber möglich wärs, das eine Hardwarekomponente bei dir in diesem Rechner die Grätsche gemacht hat. Also bevor du formatierst, vorher mal zB mit Knoppix oder Ubuntu im Ausprobiermodus mal das System unter Linux testen und beobachten ob's dort auch instabil ist. |
Ich hab jetzt mal alle möglichen Hardware Tests durchlaufen lassen von Memcheck bis testdisk und keine Fehler gefunden. Ubunto lief im Probiermodus gute 2h ohne Absturz. Windows friert bei mir immer noch alle 30min - 2h ein. Grüße, Walter |
Dann ist dein Windows wohl leider defekt und muss repariert oder neu installiert werden :( |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:06 Uhr. |
Copyright ©2000-2025, Trojaner-Board