![]() |
Trojaner mit schickem Desktophintergrund Einen schönen guten Morgen wünsche ich. Ich habe seit gestern Abend (oder war es schon heute morgen? naja, egal) ein kleines Problem mit einem Trojaner, der wohl meint, dass mein Desktophintergrund nicht schön genug sei, und der mir deshalb eine schöne Meldung als Desktophintergrundanzeigt, von wegen mein Computer sei mit Spyware infiziert. Ich denke, es handelt sich um den gleichen Kandidaten, den sich auch der Herr in DIESEM thread hier im Forum zugelegt hat. Nunja, wie dem auch sei, ich war natürlich anderer Meinung als der Trojaner und fand meinen alten Hintergrund durchaus ansprechend, weswegen ich zunächst einmal versucht habe, den Kollegen mit Hilfe von SUPERAntispyware (Free Edition) zu entfernen. Das Programm hat auch prompt etwas gefunden: Code: SUPERAntiSpyware Scan Log Auch das Updaten von SUPERAntispyware funktioniert seitdem nicht (angeblich wird es von meiner Firewall (die XP-Standard-Firewall) blockiert, obwohl ich den Zugriff natürlich freigegeben habe). Klar, dass mir das gegen den Strich geht. Deshalb habe ich jetzt einmal ein HJT-Log mitgebracht, und ich würde mich freuen, wenn das mal jemand anschauen und auswerten könnte, um mir bei meinem Problem zu helfen. Code: Logfile of HijackThis v1.99.1 Code:
|
Halli hallo Gambit :hallo: Zuerst mal ein riesen Lob an diesen vorbildlichen Post! :daumenhoc Um alle weiteren Hilfeleistungen zu erleichtern und deine Systemsicherheit zu erhöhen arbeite bitte folgendes gründlich ab: Fixe mit HJT folgenden Eintrag: Zitat:
Solltest du sie finden lade sie auf VT und poste das Ergebnis.
Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden. Blacklight bitte laufen lassen und das log posten.. evtl. Funde bitte umbennen/beheben lassen! ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Wichtiger Hinweis: Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Räume danach bitte mit cCleaner auf (Punkt 1&2) und poste danach ein AVZ log. Systemanalyse
|
Hallo, und danke für die zügige antwort. der eintrag "index.cmd", welcher dir solche sorgen bereitet sollte eigentlich unbedenklich sein, da es lediglich eine von mir erstellte datei zum automatischen löschen von temporären datein und verlauf ist. der code ist denkbar einfach: Code: RD /S /Q "C:\Dokumente und Einstellungen\***\Lokale den rest werde ich jetzt allerdings schritt für schritt durchgehen, wenn ich fertig bin komm ich wieder angetänzelt und poste es hier :) |
hmm...könnte mir bitte jemand Blacklight bei einem gängigen Filehoster hochladen? Mein Trojaner möchte nicht, dass ich auf die downloadseite gehe... |
Zitat:
PS: Blacklight kommt sofort.. Hier: http://upload.trojaner-board.de/dl.php?fid=1219679547 Passwort ist: infected Falls das bei CF das Gleiche sein sollte: Combofix Passwort ist wieder infected |
Blacklight hat nichts gefunden: Code: 08/25/08 18:01:23 [Info]: BlackLight Engine 1.0.70 initialized |
So, ich habe alle programme beendet, dann habe ich cclearer durchlaufen lassen, bis keine fehler mehr in der registry waren, dann habe ich combofix gestartet, das hat den pc dann hinterher neugestartet, dann hab ich noch einmal cclearer rüberlaufen lassen und dann hab ich das AVZ Toolkit gestartet und nach den anweisungen durchlaufen lassen. Dann habe ich das log auf Rapidshare hochgeladen. Hier isses. was soll ich nun tun? |
So, ich werd das ganze jetzt mal bumpen, außerdem gibt es wirklich was neues zu berichten, denn mittlerweile wird bei mir ab und an der Start-Bildschirm von Windows XP angezeit, der mit dem lustigen Ladebalken, gefolgt von dem mit dem schicken hellblauen Hintergrund bei der Benutzerauswahl, gefolgt von dem mit dem wunderschönen dunkelblauen Hintergrund mit weißer Schrift drauf, auch Bluescreen genannt. Dann drück ich einfach die any-key und kann normal weitermachen, aber nerven tut es schon. Zudem wird jedesmal beim Hochfahren mein Style wieder in den ekelhaft abgelutschten XP-Style geändert und es wird ein "Windows Installer" gestartet, der vergeblich versucht etwas zu installieren, was er aber nicht kann, weil er dazu angeblich die Windows-XP CD benötigt. Das Ding kenn ich noch von dem einen Mal, als ich ne komische Version von .net Framework installiert hab, da hat es auch immer solche mucken gegeben. Mitlerweile ist mein PC glaube ich so versifft, dass ich ihn spätestens Morgen Mittag erstmal platt machen werde, es sei denn, jemand kann mir bis dahin helfen den mist zu beheben. wenn nicht ist es auch nicht sooo schlimm, alle relevanten daten hab ich schon gesichert. |
Poste bitte den Combofix Bericht! der ist sehr wichtig. |
Folgende Datei mal bitte online auswerten lassen: C:\Dokumente und Einstellungen\Basti\Desktop\inspectr.exe C:\WINDOWS\Dit.exe C:\WINDOWS\system32\nvtuicpl.cpl C:\Programme\Medion Software\COMMAND.COM C:\Programme\CyberLink\Shared Files\CLRCEngine.dll D:\Treiber\Cardreader USB 2.0\Software\COMMAND.COM Folgendes Skript mit AVZ ausführen (File->Custom Skript): Code: begin |
combofix erstellt bei mir leider keine log-datei... die dateien kann ich wie gesagt leider nicht überprüfen, da mir der Trojaner den zugriff auf virustotal.com verweigert. Kann ich die dateien vielleicht in einem archiv hochladen, und du überprüfst sie dann? HIER ist das Archiv. Die Datei inspectr.exe haben jedoch weder ich, noch die Suche gefunden (ja, es werden auch alle dateien angezeigt, und auch die suche erfasst versteckte dateien, trotzdem habe ich nichts gefunden...) das script werde ich dann jetzt mal ausführen. |
also davon abgesehen, dass ich jetzt keinen grafikkartentreiber mehr habe, hat es das script auch nicht wirklich gebracht. die browser sind immer noch langsam und die seiten der antivirenhersteller sind auch immer noch verweigert. Darf ich mir jetzt erstmal nen neuen Treiber runterladen? |
Du kannst auch folgende Datei wieder herstellen (File -> Show Quarantine Folder) dort die Datei markieren und wiederherstellen: Zitat:
Allerdings muss ich dir folgendes sagen: Die Bereinigung gestalltet sich bei dir dermaßen schwierig, auf Grund der ganzen Aktionen die der Schädling dir verbietet. Wir brauchen zum Beispiel auf jeden Fall das CF log. Evtl. solltest du lieber neuaufsetzen dass ist wesentlich sicherer und geht garantiert schneller.. |
okay, dann mach ich das jetzt. sollte ich vorher noch etwas beachten? |
Bereinigung nach einer Kompromitierung Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist. Master Boot Record überprüfen: Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei aus. Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck Zitat:
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen. Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!! |
hi, Oh schei**e würde das gerne machen aber mein freund möchte nicht dass ich mbr exe runterlade... Bitte uploaden, danke. gRuß Edit: habe mir die datei per ICQ senden lassen MBR ist ok. Aber ich glaube den wird man nicht mehr los. |
öhm...wenn du das selbe problem hast wie ich, phunkey, dann eröffne doch bitte der übersicht halber noch einmal selber einen thread ;) An sonsten hätte ich die dateien nämlich gerne auch noch einmal hochgeladen... |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:25 Uhr. |
Copyright ©2000-2025, Trojaner-Board