![]() |
Kannst Du mir davon mal nen Screen machen und posten, wo an welchem Ort der gefunden wurde? Wenns in Quarantäne ist ist es auf jeden Fall weg gesperrt :) |
Hallo Schrauber, wegen dieser NirCmd Adware - ich habe eben gerade nochmal Sophos vollstaendig und malwarebytes als Quickscan durchlaufen lassen und beides wieder ohne Funde so wie gestern. Also sieht gut aus soweit, vielleicht lag es ja wirklich an der noch vorhandenen GMER exe Datei. Die hatte ich komplett vergessen, da ich die dann doch nicht installiert hatte. Mein Fehler, da bich ich auch erst drauf gekommen wegen deiner Nachfrage, vielen dank. Und zu troj/zbotmem-b, in der Sophos Quarantaene steht leider nichts weiter zum Fundort als 'Memory'. Aber ich habe mal die Logeintraege durchforstet, leider finde ich in Sophos keine Gesamtlogs sowie malwarebytes das ausgibt - ich hoffe es ist ok, dass die Eintraege in Englisch sind. Ich bin zum Zeitpunkt des Fundes hin und da stehen fuer einen Zeitraum von etwa einer halben Stunde zig Eintraege mit exakt demselben Wortlaut: Process "C:\Users\cs\AppData\Roaming\Onixi\xyqe.exe" exhibiting suspicious behaviour pattern HIPS/RegMod-014. No Action taken. dann folgende 3 Eintraege: Process "User Memory" belongs to virus/spyware Troj/Zbotmem-B. File "C:\Users\cs\AppData\Roaming\Onixi\xyqe.exe belongs to virus/spyware troj/Zbotmem-B. Registry value "HKU\S-1-5-21-3333763334-3209806367-2958437272-1001\Software\Microsoft\Windows\CurrentVersion\Run\ewhymom" belongs to virus/spyware Troj/Zbotmem-B. dann wieder einige male: Process "C:\Users\cs\AppData\Roaming\Onixi\xyqe.exe" exhibiting suspicious behaviour pattern HIPS/RegMod-014. No Action taken. gefolgt von: File "C:\Users\cs\AppData\Roaming\Onixi\xyqe.exe" could not be removed. Registry value "HKU\S-1-5-21-3333763334-3209806367-2958437272-1001\Software\Microsoft\Windows\CurrentVersion\Run\ewhymom" has been cleaned up Virus/spyware Troj/Zbotmem/B has been removed. Tur mir leid, dass ich das jetzt erst gefunden habe, weil sieht schon aussagekraeftig aus und ein Pfad ist auch drin. Ich wusste bis jetzt nicht mal, dass Sophos ueberhaupt so ein Log hat. Kam alles jetzt erst durch diese Geschichte. Auf jeden Fall steht in der letzten Zeile 'removed' (?) und wie gesagt ist alles vom Zeitpunkt des Fundes vor 2 Wochen. Hoffentlich kann man da noch irgendetwas rauslesen. Danke und Gruesse |
Dann poste mal ein frisches FRST Log bitte. |
gerne, hier einmal FRST FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 24-11-2013 --- --- --- und Addition Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 24-11-2013 |
Alles sauber, die Einträge sind weg und stehen nur noch in der Quarantäne :) Fertig :) Die Reihenfolge ist hier entscheidend.
Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
Hallo, super auf die Nachricht hab' ich gewartet :) den letzten Schritt mit delfix hatte ich auch so gemacht. Vielen dank fuer die Zeit und Muehe und eine Spende fuer's Board ist euch auf jeden Fall sicher! Alle Achtung was hier geleistet wird. Zwei Frage noch bitte - ich erinnere mich, dass nach dem ESET scan im Abschlussfenster was von einem Fund/Infizierung stand. Kann man sehen was das war bzw. hing das mit dem troj/zbotmem-b zusammen? Und ersetzt das von euch empfohlene TFC Programm Sachen wie den CCleaner? Danke und Gruesse |
Der ESET Fund wuurde mit TFC gelöscht, du kannst TFC an Stelle von Ccleaner verwenden :) |
Ok danke, werde dann ab jetzt TFC benutzen. Obwohl ich nicht gross Ahnung habe, erschien mir TFC nach dem Durchlauf doch effektiver als der CCleaner. Spende fuer's Board ging heute raus und nochmals vielen Dank! |
Gern Geschehen :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:36 Uhr. |
Copyright ©2000-2025, Trojaner-Board