Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Crypt.XPACK.Gen + Virenprogram startet nicht !!!!! (https://www.trojaner-board.de/74228-crypt-xpack-gen-virenprogram-startet.html)

john.doe 21.06.2009 16:16

Du hattest nicht einen, nein gleich drei ultrafiese TDSS-Varianten. Der schnelle und sichere Weg => http://www.trojaner-board.de/51262-a...sicherung.html

Es fehlt noch immer das vollständige Log von Malwarebytes. In der Anleitung steht, wie du es bekommst.

1.) Deaktiviere den Wächter von Avira.

2.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade ihn bei einem Filehoster hoch, und schicke mir den Link als PN (Private Nachricht).

3.) Aktiviere den Wächter von Avira.

Wegen deiner Programme gibt es jetzt kräftig Schimpfe.

4.) Deinstallliere:
  • Adobe Reader 7.0.7 - Deutsch (veraltet)
  • Advanced RAR Password Recovery (Möchtegernhacker? Damit hat noch nie irgendjemand irgendein Kennwort geknackt)
  • Apple Software Update (unnötig)
  • Azureus (Virenschleuder)
  • BearShare (Virenschleuder)
  • eMule (Virenschleuder)
  • Google Update Helper (unnötig)
  • ICQ Toolbar (bäh)
  • J2SE Runtime Environment 5.0 Update 6 (gnadenlos veraltet)
  • LimeWire 4.18.8 (Virenschleuder)
  • Spybot - Search & Destroy (Schrott)
  • TuneUp Utilities 2009 (Schrott)
  • Uninstall 1.0.0.0 (unnötig)
  • Yahoo! Toolbar mit Pop-Up-Blocker (bäh)
5.) Wasndas? [blueguile]Korin Hostages Pack Ver.East

6.) GMER - Rootkit Detection

http://pic.leech.it/i/ab0bc/635985fgmer60.jpg
  • Lade Gmer von GMER - Rootkit Detector and Remover
  • Klick auf Download EXE und speichere es auf den Desktop
  • Doppelklick auf das geladene Programm.
  • Drücke Scan, der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. Materialordner hoch und poste den Link.
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

7.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
ICQ Service
TuneUp.ProgramStatisticsSvc
gupdate1c9abefcab1c66
gsplittm

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"=-
"TkBellExe"=-
"nwiz"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UpdatesDisableNotify"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\Azureus\\Azureus.exe"=-
"c:\\Programme\\Azureus\\Bearshare\\Bearshare.exe"=-
"c:\\Programme\\LimeWire\\LimeWire.exe"=-
"c:\\Programme\\ICQ6\\ICQ.exe"=-
"c:\\Programme\\BearShare2\\BearShare.exe"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6881:TCP"=-

File::
c:\windows\Tasks\AppleSoftwareUpdate.job
c:\windows\Tasks\GoogleUpdateTaskMachine.job
c:\dokumente und einstellungen\Ziegertneu\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Christian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\casino.exe21_2BC4CD0BFED646D79590F4D83602B223.exe
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\casino.exe2_2BC4CD0BFED646D79590F4D83602B223.exe
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Microsoft\Installer\{2BC4CD0B-FED6-46D7-9590-F4D83602B223}\ARPPRODUCTICON.exe

Folder::
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Azureus
c:\programme\Azureus
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\Bearshare
c:\programme\bearshare
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\emule
c:\programme\emule
c:\dokumente und einstellungen\Ziegertneu\Anwendungsdaten\LimeWire
c:\programme\LimeWire

SysRst::

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

eddy gordo 21.06.2009 19:11

Ich weiß hab viel scheiss aufm Rechner :killpc:

Neu aufsetzen ist blöd da ich sehr viele Dateien habe und meine Externe da nicht ausreicht :headbang:

Ich lade mir jetzt erstmal GMER....

Tuneup ist doch ein gutes Programm.....

[blueguile]Korin Hostages Pack Ver.East ist ein Modelpack für Counterstrike....

Danke nochmals das du dir die Zeit nimmst :party:

john.doe 22.06.2009 16:00

Du hast diesen Schritt ausgelassen.
Zitat:

1.) Deaktiviere den Wächter von Avira.
In dem Archiv war so gut wie alles gelöscht. :(

ciao, andreas

eddy gordo 22.06.2009 18:28

GMER hat weit mehr als 10 min gebraucht hab nach knapp 3 Stunden das Programm beendet ..........

hier das Logfile

http://www.materialordner.de/ZgIticR...eZibWAMOo.html

und hier die qoobox ohne Avira

http://www.materialordner.de/Vw6gX0C...5pkWlBDak.html

Avira startet leider immer noch nicht automatisch beim Neustart....

john.doe 22.06.2009 18:44

Es war Malwarebytes, das alles gelöscht hat. Das vollständige Log fehlt übrigens immer noch.

ciao, andreas

eddy gordo 22.06.2009 18:52

Malwarebytes' Anti-Malware 1.38
Database version: 2305
Windows 5.1.2600 Service Pack 3

21.06.2009 12:23:56
mbam-log-2009-06-21 (12-23-56).txt

Scan type: Full Scan (C:\|)
Objects scanned: 287041
Time elapsed: 1 hour(s), 34 minute(s), 4 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 20

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
c:\Qoobox\quarantine\C\WINDOWS\system32\SKYNETobokvvmy.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\SKYNETvttrfxxm.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACcvrftmpwfptnaty.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdlyidyixudkmogi.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACdwklxdpvaofrndh.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACfrdlnlkdurncwyv.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACqkrcjkypdymells.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\UACvywunrobhulkqlo.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\SKYNETnsbavtol.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\qoobox\quarantine\c\windows\system32\drivers\UACqoduueysndmtbip.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023403.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023404.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023405.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023406.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023407.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023408.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023409.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023410.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\RP98\A0023430.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\system volume information\_restore{4f691d27-99e0-48f5-912b-e346ad16a8de}\rp98\A0023431.dll (Trojan.TDSS) -> Quarantined and deleted successfully.

john.doe 22.06.2009 18:56

Jetzt das neue Log von ComboFix. :)

ciao, andreas

eddy gordo 22.06.2009 19:12

Malware zeigt jetzt keine Viren mehr an^^

wenn ich combofix scripte mit dem auf mich zugeschriebenen Text sind dann Bearshare, Azureus und co weg ? Weil löschen will ich die nicht unbedingt genauso wenig wie Tuneup

Könntest du eine neue File schreiben BITTE :)

Weg kann:


* Advanced RAR Password Recovery
* Apple Software Update
* Google Update Helper
* ICQ Toolbar
* Uninstall 1.0.0.0
* Yahoo! Toolbar mit Pop-Up-Blocker

Angel21 22.06.2009 19:24

Hallo,

1. Du hast dir Viren und Trojaner genau durch den Mist eingefangen.
2. Es steht in den NUBs, die oben ausführlich zu lesen, sind "Befolge den Anweisungen der Helfer" auf Deutsch "mach das was sie sagen!"
3. Es wird während der Bereinigungsarbeiten solche Programme (Virenschleudern, wir sie John.Doe genau beschrieben hatte) nicht geduldet!
4. Lass das Script so laufen, wie es John.Doe dir gescriptet hat, wir machen uns nicht aus Spaß die Mühe, wir opfern unsere Freizeit auf für euch und wenn ihr nicht hört, dann wollen und können wir nicht helfen.
5. Hör oder spüre. Du willst den Trojaner loswerden, nicht wir, unsere PCs laufen, deiner nicht. Du hast Hilfe gesucht, nicht wir.

have a nice day with that informations...

eddy gordo 22.06.2009 19:54

Mach ma halblang ich hab mir den Virus nicht über ein Programm dieser Art eingefangen und was ich für Programme/Tools nutze oder nicht ist doch meine Sache. Gezwungen zu werden Programme zu löschen die nach meinen empfinden und sicherlich nicht den Zweck dienen den Virus zu löschen sondern nur zukunftssicheres Arbeiten gewährleisten sollen ist ja ein gut und schöner nachvollziehbarer Vorgang von Joe aber bei dem Tool Tuneup z.B eine persönliche Empfindungsfrage und deshalb wird halt nett nachgefragt ob man da nochma was ändern kann um die Tools zu behalten..... :uglyhammer:

Ich schätze eure Arbeiten und möchte niemanden anmachen :aufsmaul:

john.doe 22.06.2009 20:02

Hier steht warum: http://www.trojaner-board.de/65029-t...tml#post394394

Hier steht wie: http://www.trojaner-board.de/51262-a...sicherung.html

Du bist entlassen und ich bin raus,
andreas

eddy gordo 22.06.2009 20:30

LOL ganz großer Kindergarten hier :pfui:

Naja PC läuft ja eigentlich wieder und bin dann auch ma raus.....dafür jedenfalls DIGGEN DANK an john.doe.....

Aber mich anzumachen wegen meine Frage bezüglich Tuneup von Angel ist nicht schön :twak:

Komm dir ma nich so wichtig vor sonst gibzzz von mir ma Stress aber denn richtig :snyper:


P.S.

Angel fragt wer ist der Bozz ?

John.Doe sagt der Bozz ist der für den wir arbeiten.......................



Eddy Gordo

Angel21 22.06.2009 20:57

Also an Höflichkeit scheint es Dir zu mangeln.
Deine Kommentare sind auch nicht gerade produktiv und positiv zu werten.
Und falls du dich fragst wieso ich so reagiert hatte.

Die Antwort:
Zitat:

Zitat von eddy gordo (Beitrag 443016)
Malware zeigt jetzt keine Viren mehr an^^

wenn ich combofix scripte mit dem auf mich zugeschriebenen Text sind dann Bearshare, Azureus und co weg ? Weil löschen will ich die nicht unbedingt genauso wenig wie Tuneup

Könntest du eine neue File schreiben BITTE :)

Weg kann:


* Advanced RAR Password Recovery
* Apple Software Update
* Google Update Helper
* ICQ Toolbar
* Uninstall 1.0.0.0
* Yahoo! Toolbar mit Pop-Up-Blocker

Zuvor wurde gesagt:

4.) Deinstallliere:

* Adobe Reader 7.0.7 - Deutsch (veraltet)
* Advanced RAR Password Recovery (Möchtegernhacker? Damit hat noch nie irgendjemand irgendein Kennwort geknackt)
* Apple Software Update (unnötig)
* Azureus (Virenschleuder)
* BearShare (Virenschleuder)
* eMule (Virenschleuder)
* Google Update Helper (unnötig)
* ICQ Toolbar (bäh)
* J2SE Runtime Environment 5.0 Update 6 (gnadenlos veraltet)
* LimeWire 4.18.8 (Virenschleuder)
* Spybot - Search & Destroy (Schrott)
* TuneUp Utilities 2009 (Schrott)
* Uninstall 1.0.0.0 (unnötig)
* Yahoo! Toolbar mit Pop-Up-Blocker (bäh)

Daraufhin sagte ich:

3. Es wird während der Bereinigungsarbeiten solche Programme (Virenschleudern, wir sie John.Doe genau beschrieben hatte) nicht geduldet!

Reiße bitte nichts aus dem Zusammenhang.

Danke.
Ende aus die Maus.

eddy gordo 22.06.2009 21:19

Werde das Problem/Virus welches/welcher eigentlich schon weg ist ma so stehen lassen......

Für mich ist jetzt alles geklärt.....

In diesem Sinne alle ma ein paar :party: heben und abschalten^^.....denn Stress brauch echt keiner, sry hab vorhin vielleicht ein bisschen überreagiert trozdem Dank an John ohne Ihn hätte ich denke ich ma das Problem weitaus schlechter, wenn nicht sogar garnicht in den Griff bekommen :daumenhoc

Thread kann geschlossen werden..........................


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131