Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan Sirefef.B Bitte um Hilfe (https://www.trojaner-board.de/120733-trojan-sirefef-b-bitte-um-hilfe.html)

matthias1975 29.07.2012 18:19

Trojan Sirefef.B Bitte um Hilfe
 
Guten Tag zusammen,

vorab an die Spezialistengemeinschaft: ich bin leider kein EDV-Experte, daher bitte vorab um Verzeihung was die Begriffe angeht.

Leider habe ich auf meinem Rechner seit gestern Abend ein Problem. Und zwar nach dem auf dem Bildschirm die zweifelhafte Wahrnung und Aufforderung 100 EUR Busgeld zu bezahlen erschien habe ich die Systemwiederherstellung durchgeführt.

Seit dem erscheint zwar die Meldung nicht mahr, dafür hat mein Antivirprogram (G Data) in dem Verzeichnis C:\Winwows\System32\services.exe "Trojan.Pached.Sirefef.B" entdeckt. Dann veruchte G Data dies zu löschen und verlangte Neustart. Nach dem Neustart wurde von Windows ein schwerwiegendes Fehler gemeldet´und nochmal Systemwiederherstellung...

Seit dem suche ich nach Hilfe und habe inzwischen die "goldenen Regeln" dieser Kommuniti gelesen. Unten sind die Auswertungen. Ich benutze Win7 (x64).

Ich bitte um Hilfe. Vielen herlichen Dank und beste Grüße

Matthias

cosinus 30.07.2012 14:38

Code:

PRC - [2012.07.03 13:46:44 | 000,655,944 | ---- | M] (Malwarebytes Corporation) -- C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
PRC - [2012.07.03 13:46:44 | 000,462,920 | ---- | M] (Malwarebytes Corporation) -- C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe

Wo sind die Logs von Malwarebytes?

matthias1975 30.07.2012 19:49

Hallo Arne,
Danke für Deine MEldung. Anbei die LOG's
Code:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.03.05

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus)
Internet Explorer 9.0.8112.16421
Bublik :: ACER8940G [Administrator]

Schutz: Deaktiviert

29.07.2012 16:46:43
mbam-log-2012-07-29 (16-46-43).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 292649
Laufzeit: 6 Minute(n), 19 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)


cosinus 30.07.2012 21:13

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

matthias1975 30.07.2012 21:40

hier schon die älteren LOG's vorab. Sulauf läuft derzeit...

Code:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.03.05

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus)
Internet Explorer 9.0.8112.16421
Bublik :: ACER8940G [Administrator]

Schutz: Deaktiviert

29.07.2012 16:31:12
mbam-log-2012-07-29 (16-31-12).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 43666
Laufzeit: 3 Minute(n), 44 Sekunde(n) [Abgebrochen]

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Code:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.29.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Bublik :: ACER8940G [Administrator]

Schutz: Aktiviert

29.07.2012 16:59:49
mbam-log-2012-07-29 (16-59-49).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 478614
Laufzeit: 1 Stunde(n), 33 Minute(n), 46 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Code:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.29.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Bublik :: ACER8940G [Administrator]

Schutz: Deaktiviert

29.07.2012 19:27:55
mbam-log-2012-07-29 (19-27-55).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 458187
Laufzeit: 1 Stunde(n), 17 Minute(n), 40 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Hier die aktuellste Auswertung. Es wurde nicht gefunden...
ESET folgt...

Code:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.30.10

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Bublik :: ACER8940G [Administrator]

Schutz: Aktiviert

30.07.2012 22:28:28
mbam-log-2012-07-30 (22-28-28).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 468777
Laufzeit: 1 Stunde(n), 33 Minute(n), 22 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Hallo Arne,

leider habe ich schlechte Nachrichten. Und zwar nach mehr als 8 Stunden Suchlauf legte der ESET Scanner mein Rechner lam. Daher nach dem Neustart meldete sich die Notwendigkeit der Wiederherstellung wie bereits beschrieben :(

Hast Du evtl. eine andere Lösung für mich?

Danke und schöne Grüße

Matthias

jetz hat G Data folgendes ermittelt:

Code:

Datei C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\80000000.@
Virus Trojan.Sirefef.HH (Engine A)

Datei C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\800000cb.@
Virus Win32:Malware-gen (Engine B)

Datei C:\Windows\System32\services.exe
Virus Trojan.Patched.Sirefef.B (Engine A)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[1].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[2].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[5].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9DD52IOP\in[2].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9EZYR48S\in[1].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GO1QAR6W\search[1].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GO1QAR6W\search[4].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\in[1].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[2].htm
Virus HTML:Script-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[3].htm
Virus HTML:Script-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[4].htm
Virus HTML:Script-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[5].htm
Virus HTML:Script-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\search[5].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\search[6].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\in[1].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[1].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[2].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[4].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PS8RN42A\in[2].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PS8RN42A\in[4].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\in[1].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\in[4].htm
Virus HTML:Iframe-inf (Engine B)

Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\search[2].htm
Virus HTML:RedirME-inf [Trj] (Engine B)

Datei C:\Users\Bublik\AppData\Local\Temp\jar_cache4197288233177455770.tmp
Virus Java.Exploit.CVE-2011-3544.E, Exploit.Java.CVE-2012-0507.N (Engine A)

Datei C:\Users\Bublik\AppData\Local\Temp\jar_cache4983247590207963471.tmp
Virus Java:CVE-2012-0507-EM [Trj] (Engine B)

Datei C:\Users\Bublik\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\61\5c1a8e3d-4b025e70
Virus Exploit.Java.CVE-2010-0840.W (7x) (Engine A)


cosinus 01.08.2012 15:13

Wiederhol den Scan mit ESET im angesicherten Modus mit Netzwerktreibern


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:15 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129