Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virus: Datein auf USB Stick werden zu Verknüpfungen; Programm findet nix (https://www.trojaner-board.de/181173-virus-datein-usb-stick-verknuepfungen-programm-findet-nix.html)

Campese 31.08.2016 17:24

war die letzten Tage unterwegs und konnte es erst jetzt ausprobieren...

Das Problem besteht nach wie vor in gleicher Weise.
Sobald ich eine weitere SD Karte (über die die Programme, die ich von euch hab, noch nicht drüber gelaufen sind) einstecke, werden die Datein darauf zu Verknüpfungen und ich bekomme die Windows Script Host Meldung, wenn ich eine Verknüpfung anklicke.
Hm :/

deeprybka 31.08.2016 18:11

Du hast aber schon gelesen was ich geschrieben habe?
Die Sticks hast Du geheilt? Was ist denn auf der SD-Karte drauf? War die beim ESET-Scan angesteckt? Um wie viele Sticks oder Karten handelt es sich überhaupt?

Campese 31.08.2016 18:27

Ja natürlich hab gelesen was du geschrieben hast und ich hab das auch gemacht.

Fotos sind da auf der Karte, bzw Ordner mit Fotos. Und die war nicht angesteckt während des Scans. Ich hatte diese Karte seit Monaten nicht mehr am PC, da bestand das Problem noch nicht.
Um auszuprobieren ob wieder alles ok ist hab ich deshalb diese alte SD Karte rausgesucht und sie ergibt eben wieder das gleiche Problem.

Alle Karten oder Sticks, die ich anstecke, ergeben dann das Problem.
Auch die, die nicht mir gehören (soll heißen, dass ich mit anderen ausprobiert hab, ob es den Virus noch gibt) und insofern wohl nicht zufällig das gleiche Problem haben sollten wie meine Sticks, bzw mein PC. Liegt eher am PC oder?

deeprybka 31.08.2016 18:54

Naja, das ist Worm Forbix. Typisch ist z.B. die Manuel.doc Datei. Falls burningice Dich noch nicht darauf hingewiesen hat: Mit dem PC keine sensiblen Logins mehr machen. Online-Aktivität generell beschränken. Von einem sauberen Gerät (Handy, Tablet etc.) auch alle wichtigen Online-Passwörter ändern.

Könnte ich mir das mal mit Teamviewer anschauen? Die Autostart-Routine der Malware wurde durch den Fix bereits entfernt. Also muss da noch was anderes sein. Werden auf die Sticks die nicht Dir gehören auch Manuel.doc Dateien erstellt?

Campese 31.08.2016 19:39

ich bin grade an meinem anderen Wohnort und hab da noch nen alten Stick gefunden, bei dem ist jetzt nix passiert. Aber eben bei der SD Karte schon, komisch oder?

Die doc Datein werden nicht mehr erstellt und Antivir schlägt auch nicht mehr an, nur diese script host meldung, dass der zugriff deaktiviert wurde.

und nein, er hat mich nicht informiert, aber hatte ich mir schon gedacht. Trotzdem danke :)

Teamviewer heißt, du siehst meinen Desktop und ich muss machen machen was du sagst sozusagen oder so? :D

deeprybka 31.08.2016 19:41

Nein, ich sehe Deinen PC und Du schaust mir bei der Arbeit zu. :)

Campese 31.08.2016 20:48

Klingt etwas gruselig, aber ich hab wohl keine andere Wahl oder? :D

Was muss ich machen?

Es ist jetzt übrigens ein paar Mal passiert, dass ich den PC nicht ausmachen konnte, sondern er immer wieder zur Passworteingabe gewechselt ist.
Liegt das auch da dran?

deeprybka 01.09.2016 11:26

Auch und gerade um das Verhalten des PC zu untersuchen wäre eine Remote-Sitzung hilfreich. Das kann ich von hier ja nicht sehen.
Schicke mir am Wochenende eine PN wenn Du mal ne Stunde Zeit hast.

Campese 05.09.2016 20:47

ich muss nochmal was fragen...
Hab ESET smart sec jetzt geladen und den PC gescannt.
Der erstellt zwei Scanne, eine "erste Prüfung" und einen "Computer Scan". Bei erste Prüfung wurde mir angeboten, die potenziellen Bedrohungen zu säubern, bei dem PC Scan nicht.
Wie kann man denn dann was in Quarantäne verschieben oÄ?
Ich kanns nirgends finden

deeprybka 06.09.2016 16:37

Was ist denn bei Säuberungsstufe eingestellt?

Campese 09.09.2016 20:31

steht auf "normaler Säuberungsstufe"

deeprybka 10.09.2016 13:30

Verstehe das Problem nicht. Wird bei Computerscan was gefunden?

Campese 10.09.2016 20:50

Liste der Anhänge anzeigen (Anzahl: 1)
Was in dem Bild rot markiert ist. 10 Bedrohungen gefunden, 0 gesäubert. Das ist der Log dazu

Code:

Log
Log
Version der Signaturdatenbank: 14073 (20160905)
Datum: 05.09.2016  Uhrzeit: 18:56:15
Geprfte Laufwerke, Ordner und Dateien: C:\
C:\Documents and Settings\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Documents and Settings\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Documents and Settings\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Documents and Settings\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Documents and Settings\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Setup.exe = NSIS - Archiv besch„digt
C:\Documents and Settings\PC\Desktop\Von stick caro\CloneDVD v.2.9.0.3\CloneDVD 2.9.0.3.exe = NSIS - Archiv besch„digt
C:\Documents and Settings\PC\Desktop\Von stick caro\CloneDVD2\CloneDVD2-uninst.exe = NSIS - Archiv besch„digt
C:\Documents and Settings\PC\Downloads\Ahnenblatt - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Documents and Settings\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FileView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Documents and Settings\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FolderView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Documents and Settings\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.ShComboBox.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Documents and Settings\PC\Downloads\HijackThis - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Documents and Settings\PC\Downloads\No23 Recorder - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Documents and Settings\PC\Downloads\PDF24 Creator - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Documents and Settings\PC\Downloads\PDFCreator-2_0_1-setup.exe = INNO = {tmp}\OCSetupHlp.dll - - OK
C:\Documents and Settings\PC\Downloads\PDFCreator-2_0_1-setup.exe = INNO = {tmp}\CBStub.exe - Win32/InstallMonetizer.AQ evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Setup.exe = NSIS - Archiv besch„digt
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\CloneDVD v.2.9.0.3\CloneDVD 2.9.0.3.exe = NSIS - Archiv besch„digt
C:\Dokumente und Einstellungen\PC\Desktop\Von stick caro\CloneDVD2\CloneDVD2-uninst.exe = NSIS - Archiv besch„digt
C:\Dokumente und Einstellungen\PC\Downloads\Ahnenblatt - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Dokumente und Einstellungen\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FileView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Dokumente und Einstellungen\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FolderView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Dokumente und Einstellungen\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.ShComboBox.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Dokumente und Einstellungen\PC\Downloads\HijackThis - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Dokumente und Einstellungen\PC\Downloads\No23 Recorder - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Dokumente und Einstellungen\PC\Downloads\PDF24 Creator - CHIP-Installer.exe - Variante von Win32/DownloadSponsor.C evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\Dokumente und Einstellungen\PC\Downloads\PDFCreator-2_0_1-setup.exe = INNO = {tmp}\OCSetupHlp.dll - - OK
C:\Dokumente und Einstellungen\PC\Downloads\PDFCreator-2_0_1-setup.exe = INNO = {tmp}\CBStub.exe - Win32/InstallMonetizer.AQ evtl. unerwnschte Anwendung - Aktionsauswahl aufgeschoben bis zum Abschluss des Scans
C:\hiberfil.sys - Fehler beim ™ffnen  [4]
C:\pagefile.sys - Fehler beim ™ffnen  [4]
C:\Program Files (x86)\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Program Files (x86)\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Program Files (x86)\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Program Files (x86)\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Program Files (x86)\AnyDVD v6.1.3.3\Setup.exe = NSIS - Archiv besch„digt
C:\Program Files (x86)\CDBurnerXP\LogicNP.FileView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Program Files (x86)\CDBurnerXP\LogicNP.FolderView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Program Files (x86)\CDBurnerXP\LogicNP.ShComboBox.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Program Files (x86)\CloneDVD v.2.9.0.3\CloneDVD 2.9.0.3.exe = NSIS - Archiv besch„digt
C:\Program Files (x86)\CloneDVD2\CloneDVD2-uninst.exe = NSIS - Archiv besch„digt
C:\Program Files (x86)\SlySoft\AnyDVD\AnyDVD-uninst.exe = NSIS - Archiv besch„digt
C:\Program Files (x86)\SlySoft\AnyDVD\AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Program Files (x86)\SlySoft\AnyDVD\AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\swapfile.sys - Fehler beim ™ffnen  [4]
C:\System Volume Information\{09b3464c-6564-11e6-82a7-1008b11a1be5}{3808876b-c176-4e48-b7ae-04046e6cc752} - Fehler beim ™ffnen  [4]
C:\System Volume Information\{3006369c-7385-11e6-82af-74867a5d1200}{3808876b-c176-4e48-b7ae-04046e6cc752} - Fehler beim ™ffnen  [4]
C:\System Volume Information\{3808876b-c176-4e48-b7ae-04046e6cc752} - Fehler beim ™ffnen  [4]
C:\System Volume Information\{5a0fb50b-713e-11e6-82ad-74867a5d1200}{3808876b-c176-4e48-b7ae-04046e6cc752} - Fehler beim ™ffnen  [4]
C:\Users\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Users\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader\AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Users\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = AnyDialog.dll - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Users\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Loader.exe = RAR = AnyDVDx.exe = 7ZIP = Load_AnyDVD.exe - Falsche Prfsumme (CRC). Datei ist m”glicherweise passwortgeschtzt.
C:\Users\PC\Desktop\Von stick caro\AnyDVD v6.1.3.3\Setup.exe = NSIS - Archiv besch„digt
C:\Users\PC\Desktop\Von stick caro\CloneDVD v.2.9.0.3\CloneDVD 2.9.0.3.exe = NSIS - Archiv besch„digt
C:\Users\PC\Desktop\Von stick caro\CloneDVD2\CloneDVD2-uninst.exe = NSIS - Archiv besch„digt
C:\Users\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FileView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Users\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.FolderView.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
C:\Users\PC\Downloads\cdbxp_setup_4.5.4.5306_minimal.exe = INNO = {app}\LogicNP.ShComboBox.dll = CRYPTOOBFUSCATOR - Fehler beim Entpacken
Geprfte Objekte: 470618
Erkannte Bedrohungen: 10
Anzahl ges„uberter Objekte: 0
Abgeschlossen: 21:10:24  Ben”tigte Zeit: 8049 Sek. (02:14:09)

Hinweise:
[4] Objekt kann nicht ge”ffnet werden. M”glicherweise in Benutzung durch eine andere Anwendung oder das Betriebssystem.


deeprybka 11.09.2016 10:39

Irrelevant. Keine aktive Malware.

Campese 11.09.2016 11:14

ok super, dankeschön!


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131