![]() |
Bitte nicht schon wieder neu aufsetzen... Hallo. Ich bin mir keiner Schuld bewusst. Seit den letzten Infektionen, habe ich äußerst penibel darauf geachtet, was ich so an dateien öffne & installiere, aber seit heute früh poppen im IE ständig Werbefenster auf. Ist mal einer so nett und schaut über meine logfile? Vielen Dank... :) Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hi, Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\prun.exe
Falls alles erkannt wurde, hier weitermachen... Also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: http://saved.im/mzi3ndg3nta0/aven.jpg 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code: Registry values to replace with dummy: 3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem Ausführen des Avengers wird das System neu gestartet. 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code: O4 - HKLM\..\Run: [prunnet] "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\prun.exe" ein neues HJ-LOG! Malwarebytes Antimalware (MAM). Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html Chris |
Ok. prun.exe Code: AhnLab-V3 2008.10.3.2 2008.10.06 - Code: AhnLab-V3 2008.10.3.2 2008.10.03 - Code: AhnLab-V3 2008.10.3.2 2008.10.06 - Grüße |
Hi, ja, danach MAM und noch folgendes: RSIT Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ speichere es auf Deinem Desktop. Starte mit Doppelklick die RSIT.exe. Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. chris |
Ok, avenger meldet folgendes: Zitat:
Grüße |
Hallo. MAM meldete folgendes: Code: Malwarebytes' Anti-Malware 1.28 Nach einem reboot ist er wieder da. Virustotal sagt: Code: Antivirus Version letzte aktualisierung Ergebnis Grüße |
Hi, ja sollte möglich sein; Hast Du MAM alles bereinigen lassen, das Log zeigt nur die Scannergebnisse? zusätzlich noch Combofix: Lade ComboFix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen. Weitere Anleitung unter:http://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird chris |
Hallo Chris, es sieht sehr gut aus! :) Ich habe MAM natürlich auch bereinigen lassen, aber nach einem reboot war der Vundo wieder da. Nun habe ich combofix drüberlaufen lassen und der hat neben den Vundo-Dateien noch einiges mehr entfernt. Code: ComboFix 08-10-08.02 - Administrator 2008-10-09 8:43:22.2 - NTFSx86 Und hast du eine Idee wo ich mir das Zeuchs eingefangen haben könnte? Grüße |
Hi, Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: C:\WINDOWS\SwSys2.bmp
Deine Javasoftware ist veraltet, Download jre-6u7-windows-i586-p.exe Scrolle runter nach ---->Java Runtime Environment (JRE) 6u7 The Java SE Runtime Environment (JRE) allows end-users to run Java applications. Klicke auf "Download" Setze ein Haeckchen bei --->"Accept License Agreement". Klicke “Windows Offline Installation, Multi-language” um “jre-6-windows-i586.exe”zum Desktop zu installieren Schliesse alle Programme auch Deinen Webbrowser Über "Start -> Einstellungen -> Systemsteuerung -> Software entferne alle aelteren Versionen von Java Runtime Environment (JRE of J2SE) Auch auf C:\Programme\Java entfernen! Nachdem alles entfernt wurde --->Rechner neu starten Installiere jetzt vom Desktop aus ---> “jre-6u7-windows-i586-p.exe” chris |
Hi. Die Dateien C:\WINDOWS\SwSys2.bmp C:\WINDOWS\SwSys1.bmp haben 0 kB, demenstprechend meldet Virustotal Zitat:
U:\ scheint ein Netzlaufwerk bei einem Kumpel zu sein. Ich habe so ein Laufwerk gar nicht. Danke für den java-Hinweis. BTW: Kann man sich außer einem Dankeschön auch auf andere Weise für den hervorragenden Support erkenntlich zeigen? Grüße |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:22 Uhr. |
Copyright ©2000-2025, Trojaner-Board