Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Daten auf Externer HDD nur noch als Verknüpfungen (https://www.trojaner-board.de/102369-daten-externer-hdd-nur-noch-verknuepfungen.html)

derdurstige 11.08.2011 11:53

Daten auf Externer HDD nur noch als Verknüpfungen
 
wunderschönen guten tag zusammen!

ich hoffe mein thema ist nicht zu banal, ich kenne mich aber mit virus oder whatever-befall auf pcs nicht so gut aus.

wie in diesem - http://www.trojaner-board.de/101517-...uepfungen.html - und in jenem - http://www.trojaner-board.de/100686-...uepfungen.html - thread habe ich das hier das problem, dass das volumen der externen festplatte (usb stick ebenfalls) wie gehabt vorhanden ist, jedoch die verzeichnissse nur noch als verknüpfungen angezeigt werden. nach doppelklick auf diese verknüpfungen kommt eine fehlermeldung: "F:\RECYCLER\b845ef76.exe kann nicht gefunden werden.[...]".

Ich bin ziemlich ratlos leider und anschließen an einen anderen rechner finde ich zu riskant.

Malware befall gabs nämlich wohl. wie ich in den anderen threads gelesen habe, habe ich mit malwarebytes anti-maleware sowie einen durchlauf mit otl gemacht. ich hoffe das war alles so richtig. die eingabe bei benutzerdefinierten scans/fixes habe ich aus den anderen threads abgeglichen und da sie identisch waren haben ich es einfach mal auf diesem rechner auch so gamacht.
ich habe auch schon aus ungedult den flash_disinfector ausprobiert. hat alles keine veränderung gebracht.

ich hoffe ihr könnt mir helfen! die fotos auf der externen sollten schon erhalten bleiben:kaffee:

ich danke schon mal im vorraus für jegliche anstrengung!!!!!

im anhang nun die logs. ich habe bevor ich mit malewarebytes a-mw gescant habe auch mit avast gescant und was gefunden. wären die logs auch hilfreich? ich hab leider keinen schimmer wie ich die exportieren kann! wenn es mir wer sagt, dann mach ichs auf anhieb!!

mfg, der durstige!!

cosinus 12.08.2011 11:20

Zitat:

-> No action taken.
Die Funde müssen mit Malwarebytes entfernt waren! Bitte nachholen falls noch nicht getan!


Führe auch bitte ESET aus, danach sehen wir weiter.


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

n.

derdurstige 12.08.2011 19:06

danke für deine hilfe schonmal! also kommisch dass da stand, dass ich nichts mit malware gelöscht habe. habe es nochmal drüberlaufen lassen und nichts gefunden. ich hänge das neue log trotzdem mal dran.

hier das log vom eset scan!
Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=f17c12d61ac8c44cbab08a1c5aa061d4
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-08-12 05:49:51
# local_time=2011-08-12 07:49:51 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=770 16774141 100 100 102393 89870555 0 0
# compatibility_mode=8192 67108863 100 0 224 224 0 0
# scanned=309092
# found=12
# cleaned=0
# scan_time=10710
C:\Dokumente und Einstellungen\Antjezorno\Anwendungsdaten\OpenCandy\OpenCandy_C4B4101E830A48688C9251BEC2E73F6A\registrybooster21.exe        a variant of Win32/RegistryBooster application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Antjezorno\Anwendungsdaten\OpenCandy\OpenCandy_C4B4101E830A48688C9251BEC2E73F6A\registrybooster21Wrapped.exe        a variant of Win32/RegistryBooster application (unable to clean)        00000000000000000000000000000000        I
F:\$RECYCLE.BIN.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Antjes Kram.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Filme - Serien - Dokus.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Fotos.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Musik.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Seagate Backup.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\System Volume Information.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Uni.lnk        Win32/Dorkbot.D worm (unable to clean)        00000000000000000000000000000000        I
F:\Antjes Kram\Seagate Backup\ANTJEZORNO\C\BlueByte\Siedler3\S3.EXE        a variant of Win32/Packed.PECrypt32.A application (unable to clean)        00000000000000000000000000000000        I
F:\Seagate Backup\ANTJEZORNO\C\BlueByte\Siedler3\S3.EXE        a variant of Win32/Packed.PECrypt32.A application (unable to clean)        00000000000000000000000000000000        I


cosinus 12.08.2011 19:48

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
FF - prefs.js..browser.search.defaultthis.engineName: "Freeware.de Customized Web Search"
FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2736476&SearchSource=3&q={searchTerms}"
FF - prefs.js..browser.startup.homepage: "http://www.google.de/"
FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2736476&SearchSource=2&q="
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2736476
IE - HKCU\..\URLSearchHook: {7e111a5c-3d11-4f56-9463-5310c3c69025} - C:\Programme\Freeware.de\prxtbFree.dll (Conduit Ltd.)
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
[2011.06.28 00:38:52 | 000,000,000 | ---D | M] (Freeware.de Community Toolbar) -- C:\Dokumente und Einstellungen\Antjezorno\Anwendungsdaten\Mozilla\Firefox\Profiles\p1og69bs.default\extensions\{7e111a5c-3d11-4f56-9463-5310c3c69025}
[2011.06.19 12:20:06 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Dokumente und Einstellungen\Antjezorno\Anwendungsdaten\Mozilla\Firefox\Profiles\p1og69bs.default\extensions\engine@conduit.com
[2011.05.25 16:07:56 | 000,000,925 | ---- | M] () -- C:\Dokumente und Einstellungen\Antjezorno\Anwendungsdaten\Mozilla\Firefox\Profiles\p1og69bs.default\searchplugins\conduit.xml
O2 - BHO: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programme\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.)
O2 - BHO: (Freeware.de Toolbar) - {7e111a5c-3d11-4f56-9463-5310c3c69025} - C:\Programme\Freeware.de\prxtbFree.dll (Conduit Ltd.)
O2 - BHO: (Skype Browser Helper) - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.)
O3 - HKLM\..\Toolbar: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programme\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Freeware.de Toolbar) - {7e111a5c-3d11-4f56-9463-5310c3c69025} - C:\Programme\Freeware.de\prxtbFree.dll (Conduit Ltd.)
O4 - HKLM..\Run: [KernelFaultCheck]  File not found
O4 - HKCU..\Run: [Mfiyik]  File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.10.04 20:10:22 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2008.05.06 14:26:23 | 000,000,309 | R--- | M] () - G:\autorun.inf -- [ CDFS ]
O33 - MountPoints2\{1bb7b724-1e7f-11e0-969f-0014a4230fd4}\Shell\AutoRun\command - "" = G:\PMBP_Win.exe
:Files
F:\*.lnk
:Commands
[purity]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

derdurstige 13.08.2011 12:53

hier das logfile!
keine ahnung ob's hilft, oder sowieso klar ist: auf der platte sind nun keine verknüpfungen mehr. es wird nur noch ein ordner namens "recycler" angezeigt!

cosinus 15.08.2011 10:50

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

http://www.trojaner-board.de/attachm...rnen-start.png


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

derdurstige 16.08.2011 07:04

Liste der Anhänge anzeigen (Anzahl: 1)
hallo!
der tdss-killer zeigt mir keine gefahren mehr an!

nur leider sehe ich die dateien immer noch nicht! die unhide.exe spuckt mir leider nach ca. 5-10min eine fehlermeldung aus. ich habe mal einen screenshot gemacht.

gruß,
der durstige

cosinus 16.08.2011 10:11

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

derdurstige 16.08.2011 19:49

gesagt getan! an dieser stelle tausend dank schonmal! die daten auf der externen festplatte sind wieder sichtbar! :) es sind noch ordner namens "RECYCLER" und "$RECYCLE.BIN" auf der externen, die vor dem befall nicht da waren, leer und nicht löschbar sind! generell nicht tragisch, aber sind wir schon am ende der reise? beim usb-stick, der das gleiche problem hatte ist alles nach wie vor... ich hatte das dingen immer gleichzeitig mit der externen am rechner und da sind immernoch nur verknüpfungen drauf und keine "echten" daten sichtbar.


hier das log des ComboFix:

Code:

ComboFix 11-08-16.02 - Antjezorno 16.08.2011  20:26:31.1.1 - x86
ausgeführt von:: c:\dokumente und einstellungen\Antjezorno\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\programme\messenger\msmsgsin.exe
c:\windows\ehome\medctrro.exe
.
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Legacy_MYWEBSEARCHSERVICE
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-07-16 bis 2011-08-16  ))))))))))))))))))))))))))))))
.
.
2011-08-13 11:46 . 2011-08-13 11:46        --------        d-----w-        C:\_OTL
2011-08-12 14:47 . 2011-08-12 14:47        --------        d-----w-        c:\programme\ESET
2011-08-11 10:21 . 2011-07-04 11:36        441176        ----a-w-        c:\windows\system32\drivers\aswSnx.sys
2011-08-10 15:18 . 2011-08-10 15:18        --------        d-----w-        c:\programme\CCleaner
2011-08-10 15:14 . 2011-08-10 15:14        --------        d-----w-        c:\dokumente und einstellungen\Antjezorno\Anwendungsdaten\Malwarebytes
2011-08-10 15:14 . 2011-07-06 17:52        41272        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-08-10 15:14 . 2011-08-10 15:14        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-08-10 15:14 . 2011-08-10 15:14        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2011-08-10 15:14 . 2011-07-06 17:52        22712        ----a-w-        c:\windows\system32\drivers\mbam.sys
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-07-04 11:43 . 2010-10-04 19:36        40112        ----a-w-        c:\windows\avastSS.scr
2011-07-04 11:43 . 2010-10-04 19:36        199304        ----a-w-        c:\windows\system32\aswBoot.exe
2011-07-04 11:36 . 2010-10-04 19:37        309848        ----a-w-        c:\windows\system32\drivers\aswSP.sys
2011-07-04 11:35 . 2010-10-04 19:37        43608        ----a-w-        c:\windows\system32\drivers\aswTdi.sys
2011-07-04 11:35 . 2010-10-04 19:37        102616        ----a-w-        c:\windows\system32\drivers\aswmon2.sys
2011-07-04 11:35 . 2010-10-04 19:37        96344        ----a-w-        c:\windows\system32\drivers\aswmon.sys
2011-07-04 11:32 . 2010-10-04 19:37        25432        ----a-w-        c:\windows\system32\drivers\aswRdr.sys
2011-07-04 11:32 . 2010-10-04 19:37        30808        ----a-w-        c:\windows\system32\drivers\aavmker4.sys
2011-07-04 11:32 . 2010-10-04 19:37        19544        ----a-w-        c:\windows\system32\drivers\aswFsBlk.sys
2011-06-07 15:04 . 2011-06-07 15:04        253952        ------w-        c:\windows\Setup1.exe
2011-06-07 15:04 . 2011-06-07 15:04        74240        ----a-w-        c:\windows\ST6UNST.EXE
2011-05-26 10:46 . 2011-05-26 10:46        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-06-27 01:38 . 2011-05-05 20:31        142296        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-07-04 11:43        122512        ----a-w-        c:\programme\Alwil Software\Avast5\ashShell.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-11-10 344064]
"Broadcom Wireless Manager UI"="c:\windows\system32\WLTRAY.exe" [2007-03-16 1392640]
"etMonitor"="c:\windows\etMon.exe" [2007-02-14 102400]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-03 15360]
.
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Control Center.lnk - c:\programme\VAD\Laplace Webcam\Tools\SystemTray.exe [2011-1-10 114688]
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
"DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\ICQ7.2\\ICQ.exe"=
"c:\\Programme\\ICQ7.2\\aolload.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Programme\\Pando Networks\\Media Booster\\PMB.exe"=
"c:\\video spin\\Programs\\RM.exe"=
"c:\\video spin\\Programs\\umi.exe"=
"c:\\video spin\\Programs\\VideoSpin.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
"56775:TCP"= 56775:TCP:Pando Media Booster
"56775:UDP"= 56775:UDP:Pando Media Booster
.
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [11.08.2011 12:21 441176]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [04.10.2010 21:37 309848]
R1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\drivers\dtsoftbus01.sys [15.05.2011 17:10 218688]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [04.10.2010 21:37 19544]
R2 NitroReaderDriverReadSpool;NitroPDFReaderDriverCreatorReadSpool;c:\programme\Nitro PDF\Reader\NitroPDFReaderDriverService.exe [04.02.2011 14:10 196912]
R3 OZSCR;O2Micro SmartCardBus Smartcard Reader;c:\windows\system32\drivers\ozscr.sys [04.10.2010 20:54 92550]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 14:16 130384]
S3 DCamUSBET;VAD Laplace Webcam;c:\windows\system32\drivers\etDevice.sys [10.01.2011 15:39 475392]
S3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\EVEREST Home Edition\kerneld.wnt [18.08.2005 01:00 7168]
S3 FiltUSBET;ET USB Device Lower Filter;c:\windows\system32\drivers\etFilter.sys [10.01.2011 15:39 200960]
S3 ScanUSBET;ET USB Still Image Capture Device;c:\windows\system32\drivers\etScan.sys [10.01.2011 15:39 6656]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 14:16 753504]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page =
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.1.1
FF - ProfilePath - c:\dokumente und einstellungen\Antjezorno\Anwendungsdaten\Mozilla\Firefox\Profiles\p1og69bs.default\
FF - prefs.js: browser.search.defaulturl -
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-08-16 20:35
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EverestDriver]
"ImagePath"="\??\c:\programme\EVEREST Home Edition\kerneld.wnt"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(872)
c:\windows\system32\Ati2evxx.dll
.
- - - - - - - > 'explorer.exe'(2808)
c:\progra~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
c:\progra~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\1031\owci10.dll
c:\windows\System32\msls31.dll
c:\windows\System32\shdoclc.dll
c:\windows\System32\msimtf.dll
c:\windows\System32\MSCTF.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\System32\Ati2evxx.exe
c:\windows\System32\WLTRYSVC.EXE
c:\windows\System32\bcmwltry.exe
c:\programme\Alwil Software\Avast5\AvastSvc.exe
c:\windows\System32\SCardSvr.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\CDBurnerXP\NMSAccessU.exe
c:\windows\system32\wdfmgr.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\Ati2evxx.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-08-16  20:38:57 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-08-16 18:38
.
Vor Suchlauf: 7 Verzeichnis(se), 53.873.651.712 Bytes frei
Nach Suchlauf: 8 Verzeichnis(se), 54.729.220.096 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn
.
- - End Of File - - 413AEDADCEE906724D1A5FCD18497D59


cosinus 17.08.2011 10:10

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).


derdurstige 18.08.2011 21:59

hier die drei logs!

cosinus 19.08.2011 15:51

Zitat:

es sind noch ordner namens "RECYCLER" und "$RECYCLE.BIN" auf der externen, die vor dem befall nicht da waren, leer und nicht löschbar sind!
Das hat NICHTS mit tragisch oder sonstwas zu tun, das sind einfach Systemordner, die Windows immer anlegt! Das ist nichts weiter als der Ordner für den Papierkorb!

Die drei anderen Logs sind ok. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!


Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


derdurstige 24.08.2011 12:51

hi,
ich habe leider etwas gebraucht mit den scans, sorry!
der Super-Anti-Spyware hat nochmal mehreres gefunden. das hab ich mal direkt gelöscht. ich hoffe das war richtig. MBAM hat anschließend nichts gefunden, jedoch der ESET-Scan hat heute leider auch wieder einiges erspäht! da habe ich aber wie du gesagt hast nichts gelöscht!!

Die festplatte ist aber immer noch super, wie es sein sollte :)
ist es denn möglich, dass die gefundenen gefahren den usb-stick immer noch zerschießen? da ist immernoch alles voller verknüpfungen... es wäre nämlich schön, wenn ich an einen ordner auf den usb stick wieder dran kommen könnte!!

und nochmals 1000000000000000fach :dankeschoen: für deine hilfe, cosinus!!!


edit: ich habe wohl bislang immer etwsa suspektes überlesen, da das gute stück nicht mir gehört, aber es gibt in der softwareliste eine "freeware.de - toolbar" die sich weder mit windows als auch mit ccleaner nicht deinstallieren lässt. aus erfahrung ist sowas nie gut, oder? kann das einer der übeltäter sein?

cosinus 24.08.2011 14:16

Cookies und ein paar (isolierte) Überreste, die Funde könnten auch von ESET weg.
Rechner ansonsten wieder ok?

Zitat:

ist es denn möglich, dass die gefundenen gefahren den usb-stick immer noch zerschießen? da ist immernoch alles voller verknüpfungen... es wäre nämlich schön, wenn ich an einen ordner auf den usb stick wieder dran kommen könnte!!
http://www.trojaner-board.de/59624-a...-sichtbar.html

derdurstige 02.09.2011 12:17

hallöchen!
alles wieder super! die daten auf dem usb stick waren versteckt, konnten aber auch nicht "unversteckt" gemacht werden. an die daten bin ich jedoch dran gekommen. nach formatierung des sticks ist der auch wieder normal!
soweit also alles wieder beim alten!

1000 dank für deine hilfe!!! :) ich geb dir ein imaginäres bierchen aus!


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131