Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TRAtrap.gen2 MBR reparieren? (https://www.trojaner-board.de/126165-tratrap-gen2-mbr-reparieren.html)

Herbert1 26.10.2012 19:01

TRAtrap.gen2 MBR reparieren?
 
MBR ist korrupt, aber nur zwei von drei physischen Platten. Kann man das reparieren? PC läuft gut, ist aber infiziert.

Hallo Ihr lieben Helfer! :dankeschoen:

Mein Betriebs System ist Windows XP Service Pack 3.

Nachdem Avira Free Antivirus vor ein paar Tagen den TR/Atrap.gen2 gemeldet hatte, ihn aber nicht löschen konnte, habe ich verschiedene Foren besucht und die folgenden Programme angesetzt:
RKill Version 2.4.3
aswMBR version 0.9.9.1665
und RogueKiller V8.2.0 [10/22/2012].
Nach dem RKill Rootkitspuren festgestellt hatte, setzte ich den Roguekiller an und löschte die gefundenen Spuren. Jetzt findet aswMBR nichts mehr und auch RKill.
Dennoch zeigt Roguekiller eindeutig, dass zwei physische Platten im MBR (so wie ich das verstehe) befallen sind.
Wie ist weiter vorzugehen? kann man diese beiden Sektoren im MBR verändern, den Rest aber nicht? Oder ist die einfachste Lösung, das System neu aufzusetzen (ich habe ein Image, aber ohne zwei Programm, die ich kürzlich kaufte und die extrem schwierige Registrierungsprozesse hatten. Dies würde ich gerne vermeiden.)

MBR ist korrupt, aber nur zwei von drei physischen Platten. Kann man das reparieren? PC läuft gut, ist aber infiziert.

Für Euro Hilfe bin ich sehr dankbar!
Herbert

M-K-D-B 27.10.2012 12:02

:hallo:


Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen.


Bitte beachte folgende Hinweise:
  • Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden. Es können mehrere Analyse- und Bereinigungsschritte erforderlich sein.
    Abschließend entfernen wir wieder alle verwendeten Programme und ich gebe dir ein paar Tipps für die Zukunft mit auf den Weg.
  • Bei Anzeichen von illegaler Software wird der Support ohne Diskussion eingestellt.
  • Bitte arbeite alle Schritte in der vorgegebenen Reihefolge nacheinander ab.
  • Lies dir die Anleitungen sorgfältig durch. Solltest du Probleme haben, stoppe mit deiner Bearbeitung und beschreibe mir dein Problem so gut es geht.
  • Führe nur Scans durch, zu denen du von mir oder einem anderen Helfer aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder deinstalliere während der Bereinigung keine Software außer du wirst dazu aufgefordert.
  • Solltest du mir nicht innerhalb von 3 Tagen antworten, gehe ich davon aus, dass du keine Hilfe mehr benötigst. Dann lösche ich dein Thema aus meinem Abo.
    Ich kann Dir niemals eine Garantie geben, dass auch ich alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.
    Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.





Du bist mit dem ZeroAccess Rootkit infiziert. Mit dem ist nicht zu spaßen!
Zuerst benötige ich mehr Informationen, bevor wir mit der Bereinigung beginnen können. :)






Schritt 1
Downloade dir bitte DDS ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop.

dds.com
dds.exe
  • Starte bitte dds mit einem Doppelklick.
  • Der Desktop wird verschwinden, das ist normal.
  • Setze bitte einen Haken bei
    • dds.txt ( Sollte angehakt sein )
    • attach.txt
    Ändere keine Einstellungen ohne Anweisung
  • Wenn der Scan beendet ist, wird DDS 2 Logfiles auf deinem Desktop erstellen:
    • dds.txt
    • attach.txt
Bitte poste beide Logfiles in deiner nächsten Antwort.





Schritt 2
Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
  • Starte das Tool mit Doppelklick.
  • Klicke nun auf den Disable Button, um die Treiber gewisser Emulatoren zu deaktivieren.
  • Defogger wird dich fragen "Defogger will forcefully terminate and disable all CD Emulator related drivers and processes... Continue?" bestätige diese Sicherheitsabfrage mit Ja.
  • Wenn der Scan beendet wurde (Finished), klicke auf OK.
  • Defogger fordert gegebenfalls zum Neustart auf. Bestätige dies mit OK.
  • Defogger erstellt auf dem Desktop eine Logdatei mit dem Namen defogger_disable.txt. Poste deren Inhalt mit deiner nächsten Antwort.
Klicke den Re-enable Button nicht ohne Anweisung!





Schritt 3
Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen.

Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und speichere das Logfile.
    TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern ( Meistens C:\ )
    Als Beispiel: C:\TDSSKiller.<version_date_time>log.txt
Poste den Inhalt bitte hier in deinen Thread.





Bitte poste mit deiner nächsten Antwort
  • die beiden Logdateien von DSS,
  • die Logdatei von DeFogger,
  • die Logdatei von TDSSKiller.

Herbert1 27.10.2012 14:35

Hallo Matthias,

danke für Deine Hilfe.:daumenhoc

Darf ich etwas schreiben, bevor Du an die Sache gehst. Ich bin kein Heiliger und habe sicherlich vor ein paar Jahren auch einmal einen Keygenerator eingesetzt. Dies ist jetzt aber seit einigen Jahren vorbei. Möglich, dass die eine oder andere Datei noch vorhanden ist. Ich habe eben noch mal gesucht, aber nichts gefunden. Falls Dir was auffällt wäre ich dankbar, dann würde ich das sofort löschen!:dankeschoen:

Hier sind die logs.

Achtung! Die Datei TDSSSKiller kann ich nicht hochladen, weil sie angeblich zu groß ist! Habe sie umbenannt in Neue Textdatei.txt Jetzt klappts.


Nochmals Gruß und Dank
Herbert

M-K-D-B 27.10.2012 14:59

Servus,


Wollen wir hoffen, dass wir keiner illegalen Software "begegnen". :lach:
Du bist schon seit mindestens Mai diesen Jahres mit Malware infiziert. :balla:



Schritt 1
Ich sehe, dass du sog. Registry Cleaner auf dem System hast.
In deinem Fall CCleaner.

Wir empfehlen auf keinen Fall jegliche Art von Registry Cleaner.

Der Grund ist ganz einfach:

Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich.
Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
  • Wie soll der Cleaner zu 100% wissen ob der Eintrag benötigt wird oder nicht ?
  • Es ist vollkommen egal ob ein paar verwaiste Registry Einträge am System sind oder nicht.
  • Auch die dauernd angepriesene Beschleunigung des Systems ist nur bedingt wahr. Du würdest es nicht merken.
Ein sogenanntes False Positive von einem Cleaner kann auch dein System unbootbar machen.
Zerstörst Du die Registry, zerstörst Du Windows.

Ich empfehle dir hiermit die oben genannte Software zu deinstallieren und in Zukunft auf solche Art von Software zu verzichten.
Am Ende der Bereinigung empfehle ich dir ein anderes Tool, mit dem du deine temporären Dateien entfernen kannst.





Schritt 2
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!
Downloade dir bitte Combofix vom folgenden Downloadspiegel

Link 1


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.

Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Combofix wird überprüfen, ob die Microsoft Windows Wiederherstellungskonsole installiert ist.
    Ist diese nicht installiert, erlaube Combofix diese herunter zu laden und zu installieren. Folge dazu einfach den Anweisungen und aktzeptiere die End Nutzer Lizenz.
    Bei heutiger Malware ist dies sehr empfehlenswert, da diese uns eine Möglichkeit bietet, dein System zu reparieren, falls was schief geht.
    Bestätige die Information, dass die Wiederherstellungskonsole installiert wurde mit Ja.
Hinweis: Ist diese bereits installiert, wird Combofix mit der Malwareentfernung fortfahren.


Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.





Was genau befindet sich in diesem Ordner?
c:\dokumente und einstellungen\d\anwendungsdaten\Virus Achtung






Bitte poste mit deiner nächsten Antwort
  • eventuell auftretende Probleme bei der Deinstallation,
  • die Logdatei von ComboFix,
  • die Beantwortung der gestellten Frage.

Herbert1 27.10.2012 16:38

Hallo Matthias,

danke für Dein Verständnis :applaus:

ja, das System ist während Combofix abgestürtzt. Kommt mir auch jetzt instabil vor. Dauert lange, ehe sich der Browser öffnet.
Ein Logfile habe ich unter C: nicht gefunden!

Bevor Combofix anfing konnte ich übrigens Antivirus nicht stoppen. Auch durch den Taskmanager gelang mir das nicht. Ich habe also Combo trotzdem arbeiten lassen. Dann kam es zum Absturz.

Sollte ich das System starten ohne antivirus? vielleicht sitzt ja da der Bursche schon drin?

CCleaner ist entfernt
Unter c:\dokumente und einstellungen\d\anwendungsdaten\Virus Achtung befindet sich der (?) Atraps virus, den ich da gelassen habe.

Dank und Gruß
Herbert1

M-K-D-B 27.10.2012 17:10

Servus,


den AntiVir Guard kannst du für gewöhnlich rechts unten an der Taskleiste über das Avira Symbol (Regenschirm) deaktivieren (Rechtsklick -> Guard stoppen).



Starte ComboFix anschließend erneut.

Herbert1 27.10.2012 17:51

Jetzt hats geklappt!

M-K-D-B 28.10.2012 10:36

Servus,




Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm vom folgenden Download-Spiegel neu herunter:
BleepingComputer.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

Folder::
c:\dokumente und einstellungen\D\Anwendungsdaten\Virus Achtung
c:\dokumente und einstellungen\D\Anwendungsdaten\Xook
c:\dokumente und einstellungen\D\Anwendungsdaten\Hafy
c:\dokumente und einstellungen\D\Anwendungsdaten\Ockuta

FireFox::
FF - ProfilePath - c:\dokumente und einstellungen\D\Anwendungsdaten\Mozilla\Firefox\Profiles\roygzkji.default\
FF - prefs.js: keyword.URL - hxxp://www.finduny.com?client=mozilla-firefox&cd=UTF-8&search=1&q=
FF - ExtSQL: !HIDDEN! 2012-05-24 18:59; {184AA5E6-741D-464a-820E-94B3ABC2F3B4}; c:\windows\system32\12010

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.

Herbert1 28.10.2012 13:24

Hallo Matthias,

danke, dass Du auch am Sonntag arbeitest. Zahlen sie Dich gut? :daumenhoc

Hier das Ergebnis. Noch eine Frage, woher weißt Du, dass mein Rechner schon im Mai infiziert war?

Dank noch mals
Herbert1

M-K-D-B 28.10.2012 13:50

Servus,



Zitat:

Zitat von Herbert1 (Beitrag 946869)
Noch eine Frage, woher weißt Du, dass mein Rechner schon im Mai infiziert war?

Das habe ich der Logdatei von DDS entnommen:
Zitat:

FF - ExtSQL: !HIDDEN! 2012-05-24 18:59; {184AA5E6-741D-464a-820E-94B3ABC2F3B4}; c:\windows\system32\12010
Das ist ein Trojaner, der Kontodaten und Passwörter ausspionieren kann.





Schritt 1
Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop (falls noch nicht vorhanden).
  • Starte bitte die OTL.exe.
  • Oben findest Du ein Kästchen mit Ausgabe. Wähle bitte Standard Ausgabe.
  • Setze einen Haken bei Scanne alle Benutzer.
  • Unter Extra Registry, wähle bitte Use SafeList.
  • Kopiere nun den Inhalt aus der Codebox in die http://larusso.trojaner-board.de/Images/otlfix.jpg Textbox.
Code:

activex
netsvcs
msconfig
drivers32
safebootminimal
safebootnetwork
CREATERESTOREPOINT

  • Schließe bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Scan Button.
  • Am Ende des Suchlaufs werden 2 Logdateien erstellt.
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread





Schritt 2
Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center/Action Center
    • Windows Update
    • Windows Defender
    • Other Services
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.





Wie läuft dein Rechner derzeit?
Gibt es noch Probleme? Wenn ja, welche?






Bitte poste mit deiner nächsten Antwort
  • die Logdatei von OTL,
  • die Logdatei von FFS,
  • die Beantwortung der gestellten Fragen.

Herbert1 28.10.2012 14:18

Hallo Matthias,

hier die logs.

Rechner läuft normal gut. Nur eine Sache: Wenn ich den Browser öffne, dann dauert es bis zu drei bis vier Sekunden ehe die Startseite erscheint. Ich hatte irgendwo gelesen, dass das der Moment ist, an dem der Trojaner die Infos weiterreicht. Stimmt das?

Grüße
Herbert1

M-K-D-B 28.10.2012 18:37

Servus,


im Firefox befindet sich noch Adware. Die entfernen wir erst mal.



Schritt 1
Code:

:OTL
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\WINDOWS\system32\12010
[2012.03.30 14:29:02 | 000,000,000 | ---D | M] (incredibar.com) -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Mozilla\Firefox\Profiles\roygzkji.default\extensions\ffxtlbr@incredibar.com
[2012.03.30 14:28:57 | 000,002,203 | ---- | M] () -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Mozilla\Firefox\Profiles\roygzkji.default\searchplugins\MyStart Search.xml
[2012.02.12 19:20:58 | 000,002,515 | ---- | M] () -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Mozilla\Firefox\Profiles\roygzkji.default\searchplugins\Search_Results.xml
[2011.09.10 14:25:52 | 000,001,565 | ---- | M] () -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Mozilla\Firefox\Profiles\roygzkji.default\searchplugins\web-search.xml
[2010.03.19 09:23:30 | 000,686,592 | ---- | M] (Synatix GmbH) -- C:\Programme\mozilla firefox\plugins\npmieze.dll
[2012.02.26 12:43:56 | 000,002,288 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\babylon.xml
[2012.02.12 19:20:58 | 000,002,515 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\Search_Results.xml
MsConfig - StartUpFolder: C:^Dokumente und Einstellungen^D^Startmenü^Programme^Autostart^ctfmon.lnk -  - File not found
[2012.09.21 18:14:54 | 000,076,339 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\vvtsxuffcxatqoi
[2012.08.13 23:49:45 | 000,000,051 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\vssmkakfssdbuvt
[2012.08.12 07:23:24 | 000,000,051 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\virusgefährlich
[2012.06.20 18:45:39 | 000,000,052 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Virus
[2011.02.05 21:33:30 | 000,520,192 | ---- | C] () -- C:\WINDOWS\System32\achtung virus.exe

:commands
[Emptytemp]

  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread





Schritt 2
Starte bitte OTL.exe und drücke den Quick Scan Button.
Poste die OTL.txt hier in deinen Thread.





Bitte poste mit deiner nächsten Antwort
  • die Logdatei des OTL-Fix,
  • die neue Logdatei des OTL-Scans.

Herbert1 28.10.2012 19:48

Hallo Matthias,

System läuft einwandfrei. :daumenhoc

Gruß
Herbert1

M-K-D-B 28.10.2012 20:04

Servus,



irgendwas stimmt da nicht... du hast dich heute um 14:44 Uhr wieder mit Malware infiziert... :wtf:
Was machst du mit deinem Rechner? Finger weg vom Internet, solange wir mit der Bereinigung beschäftig sind!




Schritt 1
Code:

:OTL
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\WINDOWS\system32\12010
O4 - HKCU..\Run: [Taizqizuaz] C:\Dokumente und Einstellungen\D\Anwendungsdaten\Caxy\mido.exe ()
[2012.07.31 17:42:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\036E19120000026450520EB37B07D287
[2012.09.21 18:15:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\achtung Trojan
[2012.02.26 12:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Babylon
[2011.02.05 21:18:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\BF8051E7-626F-4a11-AF7A-625A7B555862
[2012.08.12 11:12:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\das ist das Scheißding
[2012.02.26 12:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Babylon
[2012.09.22 18:21:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Böser Virus
[2012.10.28 14:44:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Ercia
[2012.09.05 07:37:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Evfe
[2012.02.12 19:21:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\searchqutoolbar
[2012.10.28 19:39:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\D\Anwendungsdaten\Ydzeab

:files
C:\Dokumente und Einstellungen\D\Anwendungsdaten\Caxy

:Commands
[emptytemp]

  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread





Schritt 2
Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.





Schritt 3
Starte bitte OTL.exe.
Wähle unter
Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.
Poste die OTL.txt und die Extras.txt hier in deinen Thread.





Bitte poste mit deiner nächsten Antwort
  • die Logdatei des OTL-Fix,
  • die Logdatei von AdwCleaner,
  • die beiden Logdateien von OTL.

Herbert1 28.10.2012 21:47

Hallo Matthias,

oops, das war dumm ! :eek:
Wie hast Du erkannt, dass schon wieder was falsch läuft?

Ab jetzt bleibt das Netz zu.

Hier die logs.

Gruß
Herbert1

M-K-D-B 29.10.2012 09:44

Servus,


anhang der Logdatei von OTL konnte ich sehen, dass gestern um 14:44 Uhr Ordner von Malware (Zbot) erstellt wurden.


Mir ist aufgefallen, dass du eine veraltete Version von OTL verwendest. Wir löschen die alte Version und Scannen mit einer aktuellen Version. :)
Ich hab da nämlich so eine Vermutung....




Schritt 1
Rechtsklicke auf die Datei OTL.exe auf deinem Desktop
Wähle Löschen.
Bestätige mit Ja.
Leere anschließend den Papierkorb.





Schritt 2
Lade Dir bitte OTL von Oldtimer neu herunter und speichere es auf Deinem Desktop.
  • Starte bitte die OTL.exe.
  • Oben findest Du ein Kästchen mit Ausgabe. Wähle bitte Standard Ausgabe.
  • Setze einen Haken bei Scanne alle Benutzer.
  • Unter Datei-Alter, wähle bitte 60 Tage.
  • Kopiere nun den Inhalt aus der Codebox in die http://larusso.trojaner-board.de/Images/otlfix.jpg Textbox.
Code:

C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten /S
C:\Dokumente und Einstellungen\D\Anwendungsdaten /S
CREATERESTOREPOINT

  • Schließe bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Scan Button.
  • Am Ende des Suchlaufs wird 1 Logdatei erstellt.
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread





Schritt 3
  • Starte das Programm Rkill.
  • Nun sollte ein schwarzes Fenster aufpoppen und dir zeigen, dass es läuft.
  • Lass das Tool in Ruhe laufen.
  • Am Ende des Suchlaufs erscheint eine Meldung, bestätige diese mit Ok.
  • RKill öffnet automatisch die Logdatei.
  • Poste diese mit deiner nächsten Antwort.
    Du findest die Logdatei auch auf deinem Desktop ( Rkill.txt ).





Bitte poste mit deiner nächsten Antwort
  • die Logdatei von OTL,
  • die Logdatei von Rkill.

Herbert1 29.10.2012 19:00

Hallo Matthias,

danke, dass Du am Ball bleibst :daumenhoc

Gruß
Herbert1

M-K-D-B 29.10.2012 19:35

Servus,


dafür bin ich ja da. :)

Es gibt wieder was zu tun:




Schritt 1
Code:

:reg
[HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall"=dword:00000001

:Commands
[reboot]

  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread





Schritt 2
Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklicke auf die SystemLook.exe, um das Tool zu starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:
    Code:

    :dir
    C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten
    C:\Dokumente und Einstellungen\D\Anwendungsdaten

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, poste diese in deinen Thread.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.





Bitte poste mit deiner nächsten Antwort
  • die Logdatei von OTL,
  • die Logdatei von SystemLook.

Herbert1 29.10.2012 19:58

Hallo Matthias,

also das ist hier gerade vorgefallen, als otl einen Neustadt durchführte. Nur im Zimmer mit dem PC flog die Sicherung raus! Gleichzeitig gingen alle Geräte wieder an (wie Fax, Drucker etc) Das war gespenstisch. Was hast Du denn gemacht, offenbar werden hier die Geister beeindruckt von Deiner Reinigungsaktion!:crazy:

Hier die Logs

Gruß
Herbert1

M-K-D-B 29.10.2012 20:13

Servus,


sowas hör ich zum ersten Mal. :rofl:

War aber keine Absicht. Ich hab nur die Firewall auf deinem Rechner wieder aktiviert. :blabla:





Schritt 1
Code:

:files
C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\036E19120000026450520EB37B07D287

:Commands
[emptytemp]

  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread





Schritt 2
Starte bitte OTL.exe.
Wähle unter
Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.
Poste die OTL.txt und die Extras.txt hier in deinen Thread.





Wie läuft dein Rechner derzeit?
Gibt es noch Probleme mit Malware? Wenn ja, welche?






Bitte poste mit deiner nächsten Antwort
  • die Logdatei des OTL-Fix,
  • die beiden neuen Logdateien von OTL,
  • die Beantwortung der gestellten Fragen.

Herbert1 29.10.2012 20:59

Lieber Matthias,

der Rechner läuft gut. Keine Probleme.:heilig:

Hier die Logs.

Gruß
Herbert1

M-K-D-B 30.10.2012 10:31

Servus,


hört sich gut an. :)
Na dann kontrollieren wir nochmal alles:





Schritt 1
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Quick-Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.





Schritt 2

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset







Schritt 3
Downloade Dir bitte SecurityCheck
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS- Box.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Wenn der Scan beendet wurde sollte sich ein Textdokument ( checkup.txt ) öffnen.
Poste den Inhalt bitte hier.





Bitte poste mit deiner nächsten Antwort
  • die Logdatei von MBAM,
  • die Logdatei von ESET,
  • die Logdatei von SecurityCheck.

Herbert1 30.10.2012 23:19

Hallo Matthias,

der Eset hat 4 Stunden gedauert und er hat 30 böse Buben gefunden!
:confused:

Gruß
Herbert1

M-K-D-B 31.10.2012 19:15

Servus,



Wir kümmern uns jetzt noch um die Reste und räumen deinen Rechner auf.


Die meisten der aufgezeigten Dateien, die ESET bemängelt, befinden sich bereits in einer Quarantäne und werden mit den nächsten Schritten automatisch entfernt, also keine Sorge! ;)




Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. :daumenhoc
Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern.




Schritt 1
Schließe alle externen Datenträger an den Rechner an, so wie du es beim Eset Online Scan auch gemacht hast!
Code:

:files
C:\Dokumente und Einstellungen\D\Desktop\backups\gefhlich
C:\Dokumente und Einstellungen\D\Desktop\RK_Quarantine
C:\Dokumente und Einstellungen\D\Lokale Einstellungen\Anwendungsdaten\Babylon
C:\WINDOWS\pss\Gefährlich
F:\Dirk\Anwendungsdaten\Sun\Java\Deployment\cache\6.0
F:\Dokumente und Einstellungen\Dirk28Mäez2010\Downloads\SoftonicDownloader65051.exe
F:\Dokumente und Einstellungen\Dirk28Mäez2010\Downloads\SoftonicDownloader86912.exe
F:\Dokumente und Einstellungen\Dirk28Mäez2010\Eigene Dateien\Downloads\SoftonicDownloader65051.exe
F:\Dokumente und Einstellungen\Dirk28Mäez2010\Eigene Dateien\Downloads\SoftonicDownloader86912.exe
G:\Download\Setup_FreeFlvConverter_7_3_0.exe
G:\Download\SoftonicDownloader_fuer_photoscape.exe
H:\C Platte September 2008\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\removalfile.bat
O:\Software\FFSetup220.exe
O:\Software\Setup56_FreeFlvConverter.exe

:Commands
[emptytemp]

  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread





Schritt 2
Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
  • Downloade dir bitte die neueste Java-Version von hier
  • Speichere die jxpiinstall.exe
  • Schließe alle laufenden Programme. Speziell deinen Browser.
  • Starte die jxpiinstall.exe. Diese wird den Installer für die neueste Java Version ( Java 7 Update 9 ) herunter laden.
  • Entferne den Haken bei "Installieren Sie die Ask-Toolbar ..." während der Installation.
  • Wenn die Installation beendet wurde
    Start --> Systemsteuerung --> Software / Programme und deinstalliere alle älteren Java Versionen.
  • Starte deinen Rechner neu sobald alle älteren Versionen deinstalliert wurden.
Nach dem Neustart
  • Öffne erneut die Systemsteuerung --> Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen....
  • Gehe sicher das überall ein Haken gesetzt ist und klicke OK.
  • Klicke erneut OK.





Schritt 3
Deine Version von Adobe Flash Player ist veraltet.
Bitte folge diesen Schritte, um Adobe Flash zu aktualisieren:
  • Bitte besuche diese Seite von Adobe.
  • Wähle dein Betriebssystem und deinen Internetbrowser ("Internet Explorer" oder "other" für Firefox zum Beispiel)
  • Deaktiviere gegebenenfalls den Haken vor Google Chrome bzw. McAfee Security Scan.
  • Installiere die neuste Version auf deinem Computer.





Schritt 4
Deinstalliere bitte deine aktuelle Version von Adobe Reader
Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader
und lade dir die neue Version von Hier herunter-
Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome.





Schritt 5
Prüfe bitte auch (regelmässig) ob folgende Links fehlende Updates bei deinen Plugins zeigen:




Schritt 6
Starte DeFogger und klicke auf Re-enable.
Gegebenenfalls muss dein Rechner neu gestartet werden.





Schritt 7
Ich würde dir empfehlen, 1 mal pro Woche auch mit diesem Scanner dein System zu prüfen.
Möchtest Du ESET denoch deinstallieren,
Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und kopiere folgenden Text in das Ausführen Fenster.
Code:

"%PROGRAMFILES%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe"
und drücke OK.





Schritt 8
Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren.

Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK.
Code:

Combofix /Uninstall
http://larusso.trojaner-board.de/Images/CFuninstall.jpg

Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden.

Nun die eben deaktivierten Programme wieder aktivieren.





Schritt 9
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Uninstall.
  • Bestätige mit Ja.





Schritt 10
Starte bitte OTL und klicke auf Bereinigung.
Du wirst zu einem Neustart aufgefordert.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben.
Sollte ein verwendetes Programm nach dem Neustart noch verhanden sein, bitte mit Rechtsklick --> Löschen manuell entfernen.





Schritt 11
Hier noch ein paar Tipps zur Absicherung deines Systems.


Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
  • Bitte überprüfe ob dein System Windows Updates automatisch herunter lädt
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.
  • Software Updates
    Installierte Software kann ebenfalls Sicherheitslücken haben, welche Malware nutzen kann, um dein System zu infizieren.
    Um deine Installierte Software up to date zu halten, empfehle ich dir Secunia Online Software.


Anti- Viren Software
  • Gehe sicher immer eine Anti Viren Software installiert zu haben und das diese auch up to date ist. Es ist nämlich nutzlos wenn diese out of date sind.


Zusätzlicher Schutz
  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
  • WinPatrol
    Diese Software macht einen Snapshot deines Systems und warnt dich vor eventuellen Änderungen. Downloade dir die Freeware Version von hier.


Sicheres Browsen
  • SpywareBlaster
    Eine kurze Einführung findest du Hier
  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.
  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.


Alternative Browser

Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
  • Opera
  • Mozilla Firefox.
    • Hinweis: Für diesen Browser habe ich hier ein paar nützliche Add Ons
    • NoScript
      Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.
    • AdblockPlus
      Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner um diesen zu AdBlockPlus hinzu zu fügen reicht und dieser wird nicht mehr geladen.
      Es spart ausserdem Downloadkapazität.

Performance
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC
Halte dich fern von jedlichen Registry Cleanern.
Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links
Miekemoes Blogspot ( MVP )
Bill Castner ( MVP )



Don'ts
  • Klicke nicht auf alles, nur weil es Dich dazu auffordert und schön bunt ist.
  • Verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe.
Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.



Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann.

Herbert1 31.10.2012 23:45

Lieber Matthias,

vielen, vielen Dank für alle Deine Hilfe! Ich würde Euch gerne mit 50 Euro unterstützen. Gibt es eine Konto-Nr.
Ich fand es toll, wie Du Dich um die Sache gekümmert hast. Bin stets aus dem Büro nach Hause, um zu herauszufinden, was als nächstes gemacht werden muss. Und ist es richtig: Ein neues System aufsetzen ist nicht immer die beste, aber sicherlich die leichteste Angelegenheit.

Dank an Dich und Dein Team.
Herbert1

M-K-D-B 01.11.2012 17:05

Servus,


in meiner Signatur findest du den Link "Spende".
Klicke dort auf den Link "Kontrollzentrum > Spende", so findest du ein Bankkonto. ;)

Vielen Dank für die Spende. :)



Ich bin froh, dass wir helfen konnten :abklatsch:

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131