![]() |
79bjm5me7g.exe (Trojan.VUPX.Gen) --> lässt sich auch nicht mit MB Antimaleware löschen Geschätzte Moderatoren Ich habe bereits in anderen Threads gelesen, dass das Löschen von des Trojaners "79bjm5me7g.exe (Trojan.VUPX.Gen)" schwierig ist. Ich habe mir wie bei anderen empfohlen, von Malewarebytes Antimaleware herunter zu laden, zu scannen und die infizierten Dateien zu löschen. Nach dem zweiten Mal bleibt der oben genannte Trojaner weiterhin drin. Ich poste beide Log-Files. Für Eure Hilfe bin ich sehr dankbar. Übrigens hatte ich zuvor plötzlich Facemoods im Firefox installiert, obwohl ich nie so etwas laden und installieren würde. Merkwürdig. Übrigens kann ich erst heute Abend spät oder morgen früh wieder reagieren, da es mein Home-PC ist. Vielen Dank für die Hilfe! eDoc |
Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner
|
Hallo Arne Ich habe deine Anweisungen befolgt und poste hier den Log des ESET Scans: Code: ESETSmartInstaller@High as downloader log: Vielen Dank und Gruss |
Noch ein Nachtrag. Komisch finde ich, dass nun das File "79bjm5me7g.exe (Trojan.VUPX.Gen)" Hier nicht mehr auftaucht, obwohl es im Malewarebytes Anti-Maleware Programm erkannt wurde und nicht gelöscht werden konnte? Gruss eDoc |
Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hier ist das OTL-Log. Infolge der Beschränkung der Code Tags auf 100'000 Zeichen muss ich es als Zip anhängen. Vielen Dank und Gruss |
Sry aber das war kein CustomScan! :( |
Sorry, hier also der Custom Scan als Zip-File. Ich hoffe, dass ich es diesmal richtig durchgeführt habe. Vielen Dank und Gruss |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Ich habe den fix laufen lassen. Es wurde ein Neustart erzwungen und OTL hat danach folgendes Log file ausgegeben: Code: All processes killed Gruss David |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Hier der Log vom Kapersky Code: 17:11:34.0546 1368 TDSS rootkit removing tool 2.7.12.0 Feb 11 2012 16:58:52 |
Zitat:
|
Das habe ich nun gemacht. Nach dem Neustart lief der Antivir wieder, hat aber im Kapersky-Tool folgenden Virus erkannt "TR/Crypt.ULPM.Gen". Jedenfalls habe ich das Kapersky-Tool erneut laufen lassen, was zu folgendem Resultat geführt hat (14 Funde): Code: 07:47:56.0734 3268 TDSS rootkit removing tool 2.7.12.0 Feb 11 2012 16:58:52 David |
Jetzt kommt aber ein ganzer Sack voll Flöhe zum Vorschein! :wtf: Zitat:
Starte Windows neu und mach wieder ein neues Log. |
Ich hab das jetzt gelöscht. Das Programm "Spyware Terminator" wurde dadurch deaktiviert. Hier der Log: Code: 08:02:53.0593 1248 TDSS rootkit removing tool 2.7.12.0 Feb 11 2012 16:58:52 David |
Spyware Terminator ist eh fürn Ar*** ... :pfeiff: Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hallo Arne, hier das weiter Log nun von Combo Fix: Code:
|
Zitat:
|
Eigentlich nicht :confused: den hatte ich nur kurz installiert, weil der früher ok war aber heute nur noch schrott zu sein scheint. Was muss ich jetzt noch tun? Denkst du, es ist clean? Falls ja, welche Software für Malware- bzw. Trojaner-Abwehr kannst du empfehlen und gibt es eine sinnvolle Software-Firewall? Vielen Dank und Gruss David |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). |
Hallo Arne Ich habe nun alle logs gespeichert. Der aswBMR machte etwas Mühe. Ich musste ihn im abgesicherten Modul scannen lassen. Zudem fährt der Computer seit dann sehr sehr langsam hoch und ist auch sonst einiges langsamer. Also hier der GMER log GMER Logfile: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net Und der aswMBR log: Code: aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software David |
Und hier noch das OSAM log file OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru [/code] |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hier also die logs der Vollscans. Der von SuperantiSpyware: Code: |
Und der von MBAM Code: Malwarebytes Anti-Malware (Test) 1.60.1.1000 David |
Zitat:
Wenn nicht, werte sie bitte mal bei Virustotal.com aus und poste den Ergebnislink. |
Der Upload meldet ein Detection ratio von 23/43, Antivirus hat auch eine Meldung gemacht. Was denkst du, ist mit diesen Files? A0065968.exe A0065969.exe Gruss David |
War wohl nur ein Überrest. Entfern mal alles. In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert. Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. |
Hallo Arne Ich habe nun alles gelöscht. Nach dem Neustart hat nun Avira Antivirus folgende live Meldung gemacht :confused:: In der Datei 'C:\System Volume Information\_restore{8E4D5A51-46D7-4064-96D4-B2E0BF7FF9B1}\RP442\A0068787.sys' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.43008.30' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern Gruss David |
Die SWH hast du dann nicht deaktiviert... |
Ich habe zuerst die files entfernt und danach die SWH entfernt. Habe ich da etwas falsch verstanden? :confused: Danke und Gruss David |
Ich fürchte ja. Wie bereits erwähnt erwähnt löscht ein Deaktivieren der SWH alles in C:\System Volume Information\_restore* Da dein Scanner darin aber wieder bzw. immer noch was gefunden hat, kann man nur davon ausgehen, dass du die SWH eben nicht deaktiviert hast |
Ich habe nochmals gescannt und nun sollte alles sauber sein. Danach habe ich die Systemwiederherstellungen ebenfalls gelöscht. Dann wär's das oder? Gruss David |
Rechner soweit wieder i.O. oder sind noch Probleme offen? |
Hallo Arne, Sorry für die späte Antwort. Ich glaube jetzt funktionierts wieder. Vielen herzlichen Dank für die kompetente und rasche Hilfe. Ich werde mich gerne mit einer Spende erkenntlich zeigen. Gruss David |
Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Adobe - Andere Version des Adobe Flash Player installieren Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:20 Uhr. |
Copyright ©2000-2025, Trojaner-Board