![]() |
Recycler Virus! Hallo, also es geht dadrum, dass ich auf meinem stick einen Virus hatte, diesen habe ich gelöscht, aber irgendwie funktioniert mein windows nicht mehr richtig und alle programme bleiben oft hängen! . Habe eben noch einen virus gefunden, der aber auf meinem pc war, nur ich weiß nicht ob mein pc jetzt clean ist! Ein Kumepl von mir hat gemeint, man kann mir hier schritt für schritt helfen... nun könnt ihr mir sagen was ich zu tun habe? |
Hi, als erstes wäre es recht hilfreich zu wissen was wo gefunden wurde... Dann bitte alles was unter dem Link "Erstbeitrag" in der Signatur steht abarbeiten... chris |
Okay, erstmal vielen Dank für die schnelle Antwort! Ich beschreibe das Problem nun etwas genauer: Also folgendes ist passiert: Habe am Dienstag meinen USB-Stick in die Schule genommen! Nachdem ich diesen zu Hause wieder angeschlossen habe, kam die Meldung, dass ein Virus gefunden wurde. Einen Datei hieß Recycler Virus und die andere autolog.ini! Habe zuerst diese Meldung ignoriert und am nächsten Tag wurde dann von meinem Antivirus-Programm ein Virus im Arbeitsspeicher gefunden und nun habe ich ihn gelöscht! Jetzt wollte ich einfach nur wissen, ob mein PC wieder von jeglichen Würmern clean ist! Mein Fortschritt: 1. Habe den Schritt mit dem CCleaner vollständig ausgeführt! 2.Malwarebytes gab folgendes an: Malwarebytes' Anti-Malware 1.37 Datenbank Version: 2187 Windows 5.1.2600 Service Pack 3 28.05.2009 19:03:29 mbam-log-2009-05-28 (19-03-29).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|) Durchsuchte Objekte: 154004 Laufzeit: 17 minute(s), 31 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) 3. Code: Logfile of Trend Micro HijackThis v2.0.2 Warte nun auf Ergebnisse, hoffe ich habe alles richtig gemacht! |
Hi, leider wohl nicht... Kann es statt der autolog.ini die "autorun.inf" gewesen sein? Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code: R3 - URLSearchHook: (no name) - - (no file) Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html Fullscan und alles bereinigen lassen! Log posten. Alternativer Download: http://filepony.de/download-malwarebytes_anti_malware/, http://www.gt500.org/malwarebytes/mbam.jsp RSIT: Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. * Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ * speichere es auf Deinem Desktop. * Starte mit Doppelklick die RSIT.exe. * Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. * Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. * In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". * Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. * Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. * Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. * Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. chris |
alles klar, so nachdem ich gefixt habe, sieht das nun so aus Code: Logfile of Trend Micro HijackThis v2.0.2 1.Scan Code: Malwarebytes' Anti-Malware 1.37 2.Scan Code: Malwarebytes' Anti-Malware 1.37 |
Hi, MAM sieht gut aus, bitte noch RSIT-Log posten... chris |
ergebnisse vom rsit (bitte auch den vorherigen post überprüfen)! 1. info.txt Code: info.txt logfile of random's system information tool 1.06 2009-05-29 08:25:58 |
2.log.txt Code: Logfile of random's system information tool 1.06 (written by random/random) |
Hi, da gibt es noch ein paar Treiber/Dienste die ich nicht zuordnen kann: Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: C:\WINDOWS\system32\drivers\oreans32.sys <- gibt eine gleichnamigen Rootkittreiber
Prevx: http://www.prevx.com/freescan.asp Falls das Tool was findet, nicht das Log posten sondern einen Screenshot des dann angezeigten Fensters... chris |
keine ahnung was ein HASH ist! sorry! 1. Code: Datei oreans32.sys empfangen 2009.05.29 14:57:01 (UTC) Code: Datei HSFCXTS2.sys empfangen 2009.05.29 15:02:57 (UTC) |
hier bei der dritten datei gab es einen Fund! 3. Code: Datei cimo.ahc empfangen 2009.05.29 15:07:25 (UTC) Code: Datei npptNT2.sys empfangen 2009.05.29 15:13:29 (UTC) |
http://www.repage5.de/memberdata/eugen11/Scan.JPG ABER BITTE schreibe mir keine schritte, die mir helfen sro_client.exe und autopotion.exe loszuwerden :D die brauche ich nämlich ;P |
http://www.repage5.de/memberdata/eugen11/Scan2.JPG seltsam 2 infektionen mehr -.-, ich komm nicht mehr klar! |
Hi, erstmal prüfen: Dateien Online überprüfen lassen:
Code: c:\windows\system32\ascbalo3n.dll
Falls erkannt: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: http://saved.im/mzi3ndg3nta0/aven.jpg 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code: Files to delete: 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. So, den Eintrag: C:\WINDOWS\system32\drivers\cimo.ahc Lassen wir mal von Kapi prüfen, die sind da immer recht schnell: Zitat:
Onlinescann mit Kapi: http://www.kaspersky.com/de/virusscanner Für was brauchst Du die beiden anderen: (sro_client.exe und autopotion.exe)? chris |
okay werde es tun und dann den beitrag editieren :) die anderen beiden brauche ich deswegen, weil das ein privatserver fürn onlinegame ist, würde ich die dateien löschen, würde diese nicht mehr funzen! :P deshalb brauche ich diese dateien! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:59 Uhr. |
Copyright ©2000-2025, Trojaner-Board