![]() |
Infiziert? Guten Abend! Ich befürchte, ich habe mir heute Malware irgendeiner Art runtergezogen... Seitdem ich einen Download abgeschlossen hatte, öffnet sich ständig (bis ich die Anwendung im Taskmanager beendet hatte) eine Fehlermeldung, ausgelöst von einer gewissen Datei "b.exe". Diese Datei hab ich mittels msconfig beim Systemstart nun deaktiviert, das Problem wird damit aber wohl nicht behoben sein. Ich würde gerne ein HiJackThis Log-File posten, aber da habe ich das Problem, dass ich dieses Programm gar nicht öffnen kann. Die installation lief - glaube ich - noch problemlos, aber beim Doppelklick auf die exe-Datei tut sich nichts. Kann mir irgendjemand einen Vorschlag machen, was ich tun könnte (zunächst mal, um überhaupt ein Log-File erstellen zu können) ? Mit freundlichen Grüßen Matthias |
hallo und :hallo: Hol dir Mal Malwarebytes und installiere es. führe das programm aus und mach den Punkt bei "Vollständiger Scan". Danach drücke unten auf scan. das kann eine weile dauern. :) MFG Most |
Hallo, und erst einmal danke! Hier habe ich das gleiche Problem... Die Installation verlief noch reibungslos, aber, wenn ich die exe-Datei anklicke, tut sich nichts. Das Problem liegt nur bei diesen beiden Dateien vor, ansonsten ist mir am PC generell auch noch nichts negatives aufgefallen, außer den ständigen Fehlermeldungen. Achja mein Anti-Virus Programm hat übrigens folgendes vermeldet: In der Datei 'C:\Dokumente und Einstellungen\xxx\Lokale Einstellungen\Temp\a.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.ZPACK.Gen' [trojan] gefunden. In der Datei 'C:\Dokumente und Einstellungen\xxx\Lokale Einstellungen\Temp\enfodamara.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.20480' [trojan] gefunden. |
@ der_gizmo Vista User? bitte alle Tools mit rechtsklick >> als Administrator starten 1. Bitte downloade Dir trotzdem Malwarebytes und führe es nach Anleitung aus und poste die Logfile 2.
|
Nein, bin XP-User. Aber mittels "Ausführen als" kam ich beim HijackThis immerhin schon dazu, den Lizenzvertrag zu akzeptieren, danach tat sich aber wieder nichts. Bei Anti-Malware auch keine Reaktion seitens des PC. RSIT lief reibungslos, das Ergebnis liefer ich gleich nach. |
Info Teil 2: Der erste Teil (Uninstall list) überschreitet die 25.000-Zeichen-Beschränkung. Falls erwünscht, werde ich diesen aber auch in zwei Teile "zerlegen" und diese dann posten. Code:
|
Log Teil 1: Code: Logfile of random's system information tool 1.06 (written by random/random) |
Log Teil II: Code: ======List of files/folders created in the last 1 months====== |
Ich werde hier einen erfahreneren Helfer um Hilfe bitten Bitte habe um etwas geduld danke |
Hallo und :hallo: Das sieht übel aus, du hast u.a. eine Umleitung in die Ukraine drin. Alle deine Internetanfragen können beliebig umgeleitet und abgefangen werden. Kein Onlinebanking, ebay, Paypal o.ä., nach Abschluss alle Kennwörter von einem sauberen Rechner ändern. Du sparst dir eine Menge Zeit wenn du die schnelle und sichere Alternative wählst => http://www.trojaner-board.de/51262-a...sicherung.html Ansonsten beginne mit Combofix. Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. ciao, andreas |
Ukraine? Oh Gott... Zunächst Vielen Dank, auch an Gentlman. Die Combofix.exe Datei lässt sich nicht öffnen, auch nicht, nachdem ich sie umbenannt habe. Alternativen zum Formatieren habe ich nun also keine? MfG |
Doch, nur jetzt wird es noch länger dauern. :) Scannen und Log posten => http://www.trojaner-board.de/74908-a...t-scanner.html ciao, andreas |
Danke, für die schnelle Antwort. Ich habe es jetzt allerdings bereits vor dem Download umbenannt, nun funktioniert es :) Gruß |
Zu früh gefreut... Es erscheint ein Balken, vermutlich ein Ladebalken, der sich in einem grau getünchtes Feld befindet, der sich allerdings strikt weigert, irgendeinen Fortschritt anzuzeigen. |
Dann Gmer, sollte der nicht laufen, dann Rootrepeal. :) ciao, andreas |
Das kam bei GMER heraus: Code: GMER 1.0.15.14972 - http://www.gmer.net |
Dann schau mal, mit wem du es zu tun hast => ThreatExpert Report: Packed.Win32.Tdss.w, Trojan.Win32.Alureon.. Rootkitscan mit RootRepeal
ciao, andreas Edit: Poste bitte auch noch den ersten Teil von Info.txt, ich brauche deine Softwareliste. |
Info Teil 1.1: Code: ======Uninstall list====== |
Info Teil 1.2 Code: AdobeColorCommonSetCMYK-->MsiExec.exe /I{68243FF8-83CA-466B-B2B8-9F99DA5479C4} |
HIer kamen mehrere Fehlermeldungen, zum einen diese hier: Could not read the boot sector. Try adjusting the Disk Acces Level in the OPtions dialog. Diese kam mehrfach. Desweiteren kam noch eine weitere, nach der der Scan beendet war. Ich wieß nun nicht, ob der Scan aufgrund dieser Fehlermeldung (den Inhalt kann ich leider nicht wiedergeben, da ich zunächst annahm, es wäre wieder die obige Fehelermeldung.) beendet wurde, oder, ob er schon abgeschlossen war. Das Ergebnis lautet wiefolgt: Code: ROOTREPEAL (c) AD, 2007-2009 |
Zitat:
Jetzt haben wir ihn, endlich :), wieder ein Neuer. :( 1.) Kontrolliere bitte folgendes: Start => Ausführen => devmgmt.msc eingeben und [Enter] drücken Ansicht => Ausgeblendete Geräte anzeigen => Nicht-PNP-Treiber Ist dort etwas zu sehen, dass mit ESQUL anfängt? 2.) Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code: Drivers to delete:
3.) Poste ein neues Rootrepeal-Log. |
Nein, nichts zu sehen. Gutes oder schlechtes Zeichen? Wenn ich zum Avenger navigieren will, meldet AntiVir: Achtung Fund! C:\Avenger\b.exe Ist das Trojanische Pferd TR/Dldr.Zlob.LL |
Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 |
Code: Gutes oder schlechtes Zeichen? Hast du mit Avenger schon gelöscht? Falls ja, 1.) Deaktiviere den Wächter von Avira. 2.) Im Ordner Avenger sollte eine backup.zip sein. Falls nicht, dann packe den kompletten Avengerordner mit Rar oder Zip, lade die Datei bei einem Filehoster hoch (z.B. www.materialordner.de) und schicke mir den Link als Private Nachricht. 3.) Aktiviere den Wächter von Avira. ciao, andreas |
Nein, ich hab noch nichts gemacht (Wüsste auch nicht, wie ich das anstell^^). Ich warte momentan darauf, dass RootRepeal fertig wird, dauert dieses Mal bedeutend länger als vorhin. |
Ich habe einen Fehler gemacht, neues Skript für Avenger. Code: Drivers to delete: ciao, andreas |
Code: ROOTREPEAL (c) AD, 2007-2009 |
Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 |
Jetzt arbeite bitte das ab => http://www.trojaner-board.de/448377-post24.html Die Programme sollten jetzt wieder alle laufen. Kannst mit ComboFix anfangen, danach Malwarebytes. ciao, andreas |
Also, ComboFix lief nun prima :) Hier der Report: Code: ComboFix 09-07-14.08 - kwam 16.07.2009 0:53.1.2 - NTFSx86 |
Stop. Malwarebytes noch nicht einsetzen. Wir müssen erstmal Scripten. Morgen geht es weiter. ciao, andreas |
Ok, Scan ist abgebrochen. Gute nacht! |
1.) Deinstalliere:
Code: KILLALL::
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas |
Uff, 955213 Zeichen... Gibt es bestimmte Bereiche, die ich außen vor lassen kann? Knapp ne Million Zeichen, d.h. ich müsste 40 Posts erstellen, um das gesamte Log zu posten. Oder soll ich den Report eventuell irgendwo hosten und dir dann den Link per PN schicken? |
Ja. Lade es hoch, den Link kannst du diesesmal posten. Hier lesen ja noch andere mit. Da du etwas ganz Neues hast, bist du ein interessanter Fall. Du hast ja schon gemerkt, dass wir etwas am Schwimmen sind, weil wir noch nicht wissen, mit welchen Programmen wir die aufspüren und kleinkriegen. Erstelle bitte ein neues Gmer-Log, das sollte jetzt wieder vernünftig funktionieren. Da ist ein Fund, der auf mehr hindeutet. ciao, andreas |
http://www.materialordner.de/ui9IOUV7VYEGTYjwftLVb41S6rAIsR3.html ComboFix ist beim ersten Start nach knapp 5 Minuten abgestürzt, im zweiten Anlauf hat es dann geklappt. Ich hoffe, dieser Umstand beeinflusste das Log nicht in irgendeiner Weise. |
Zitat:
Sobald Gmer fertig ist, füttere Combofix mit diesem Script: Code: KILLALL:: |
Ich bin gerade von einem Laptop aus online. Der GMER-Scan dauert nun bereits eine Stunde. Ich muss nun aber außer Haus, ich lasse das Programm weiterlaufen und liefer morgen das Ergebnis nach. Gruß |
Alles klar. Gute Nacht, andreas |
Code: GMER 1.0.15.14972 - http://www.gmer.net |
Code: ComboFix 09-07-14.08 - kwam 17.07.2009 9:36.4.2 - NTFSx86 |
Geschafft, Rootkits sind endgültig tot. :daumenhoc Kennst du den Verursacher für die Infektion? Falls ja, dann schicke mir bitte einen Downloadlink als PN. 1.) Deaktiviere den Wächter von Avira. 2.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade das Archiv bei einem Filehoster hoch und schicke mir den Link als PN. 3.) Aktiviere den Wächter von Avira. 4.) Start => Ausführen => combofix /u => OK 5.) http://www.trojaner-board.de/51187-a...i-malware.html 6.) http://www.trojaner-board.de/51871-a...tispyware.html (nur Punkt 1-3 der Anleitung) ciao, andreas |
Prima, das hört sich doch shcon einmal vielversprechend an :) Code: Malwarebytes' Anti-Malware 1.39 |
Die gehen immer mehr auf den Firefox los. :( ciao, andreas |
Code: SUPERAntiSpyware Scan Log |
Schau dir das VT-Ergebnis an: Code: Datei ESQULcrlbgpsvaxtvndqqnxxoquvgvupx empfangen 2009.07.15 23:03:05 (UTC) 1.) Deinstalliere SuperAntiSpyware 2.) Panda Active Scan Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation3.) Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte. ciao, andreas |
7% ? Wo fang ich mir nur immer so Dinger ein (vor zwei Wochen H1N1... jetzt sowas... ich fang so langsam schon an zu glauben, dass ich meinen PC angesteckt hab... :affe: ) Da ich morgen (an einem Samstag...) aber zeitig raus muss, werd ich mich nun schlafen legen, das Scan-Ergebnis liefer ich morgen früh nach, falls ich aus irgendeinem Grund Schlafstörungen habe, eventuell schon früher... ;) |
|
Panda: Code: ;*********************************************************************************************************************************************************************************** |
PrevXCSI ging ja schnell. Hat auf jeden Fall nichts entdeckt. |
1.) Lösche Qoobox.rar von deinem Desktop, die Dateien wurden schon an die AVP-Hersteller verschickt. 2.) Folgende Dateien würde ich dir auch dringend zum Löschen empfehlen: Zitat:
Zitat:
4.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. Nach Neustart kann sie wieder aktiviert werden. ciao, andreas |
Die Dateiüberprüfung läuft nun bereits über 3h. Kann das sein, oder lief da irgendetwas schief? |
Zitat:
ciao, andreas |
Ok, F5 hat geholfen ;) Code: Antivirus Version letzte aktualisierung Ergebnis |
Liste der Anhänge anzeigen (Anzahl: 1) Diesen S-Shot wollte ich eigentlich noch annhängen. Warum er nun nicht angezeigt wird, weiß ich nicht. |
Die gleichen Dateien, die Panda auch angenörgelt hat, lösche beide, dann ist Ruhe. 1.) Wie geht es dem Rechner? Noch irgendwelche Auffälligkeiten? 2.) Poste neue RSIT-Logs => http://www.trojaner-board.de/74910-a...tion-tool.html 3.) Kaspersky - Onlinescanner Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware. ---> hier herunterladen => Kaspersky Online Scanner => Hinweise zu älteren Versionen beachten! => Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter => Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken => Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als => Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten => Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen ciao, andreas |
Nein, ich merke nichts mehr, allerdings ist das schon seit dem Avengerdurchlauf so der Fall. |
Log, Teil I: Code: Logfile of random's system information tool 1.06 (written by random/random) |
Log, Teil II: Code:
|
Info, Teil I.a: Code: info.txt logfile of random's system information tool 1.06 2009-07-18 18:01:28 |
Info, Teil I.b: Code: AdobeColorCommonSetCMYK-->MsiExec.exe /I{68243FF8-83CA-466B-B2B8-9F99DA5479C4} |
Info, Teil II: Code:
|
Hmm, warum stehen da immernoch Frostwire und Vuze, dachte, ich hätte die deinstalliert... Edit: Bei mir im Explorer sind die auch nicht mehr zu finden. |
Du kannst tote Einträge mit HJT entfernen. Die Ask-Toolbar dürfte sich auch nicht mehr deinstallieren lassen. :D Was ist dein Laufwerk J:? ciao, andreas |
DVD-RW-Laufwerk. Da lag noch ne Disc drin, falls dich das irgendwie irritiert haben sollte ;) |
Im Systemlog sind einige merkwürdige Einträge, die gefallen mir gar nicht. Nimm die CD raus, mache einen Neustart und erstelle nochmal ein neues Log. Ich brauche nur die info.txt. ciao, andreas |
Hmm, wenn ich scanne, zeigt der mir jetzt nur noch log.txt an, von info keine Spur. :confused: |
Schau mal in die Taskleiste, die info.txt ist minimiert. Solltest du sie nicht finden, dann Start => Ausführen => c:\rsit\info.txt => OK ciao, andreas Edit: Ich wurde gerade darauf hingewiesen, dass du die beiden Dateien im C:\RSIT-Ordner erst löschen musst, bevor du RSIT nochmal startest, sonst erscheint keine info.txt. |
...der Übersicht halber... |
... das gleiche in grün ... |
Ok, dann die neue: Code: info.txt logfile of random's system information tool 1.06 2009-07-18 19:55:48 |
Code: Media Go-->MsiExec.exe /X{C9C13822-A638-4331-99A3-4498A5901693} |
So ist viel besser. :daumenhoc 1.) Deinstalliere:
Code: Alle R0, R1, R3, O2, O3, O8, O9 und O16-Einträge ciao, andreas |
Tut mir leid, wenn ich mich jetzt irgendwie doof anstelle.... , aber wie kann ich das Java-Zeugs und Apple deinstallieren? |
Start => Einstellungen => Systemsteuerung => Software => Das richtige aussuchen => Entfernen ciao, andreas |
So, hab nun alles ausgeführt. Der Kapersky-Scan macht bisschen Probleme. Mit FF ließ er sich gar nicht ausführen und beim IE hat er irgendwann resigniert... Vielleicht klappts ja mit FF 3.5.1 |
Vergiss es, das war nur ein zusätzliches Netz, der Kasper macht häufiger Probleme. Wie geht es dem Rechner? Gibt es noch irgendwelche Auffälligkeiten? ciao, andreas |
Nein, alles wunderbar :) |
Dann bist du entlassen. :) ciao, andreas |
Klasse :) Vielen, vielen Dank, alleine hät ich das im Leben nicht hingekreigt :) Muss ich hier jetzt irgendetwas markieren, oder übernehmen das die Moderatoren? |
Das machen die Moderatoren. :) Schönen Sonntag noch, Andreas |
Alles klar. Dann verabschiede ich mich hiermit! Nichts für ungut, aber ich hoffe, dass ich nie wieder in die Lage gerate, dass ich hier im Forum nach Rat suchen muss :cool: Noch einmal vielen Dank, dir auch einen schönen Tag! :) Matthias |
Hi! Ich wollte nicht extra einen neuen Thread aufmachen, da mir die Symptome der Malware, wie der_gizmo sie beschrieb, ziemlich identisch zu sein scheinen mit meinen Erfahrungen (konstantes Aufpoppen von Fehlermeldung durch eine b.exe. Bei mir kamen noch einige zusätzliche, sehr aggressive Viren hinzu). Ich habe versucht mit verschiedener Software (wie z.B. RegRun) der Sache wieder Herr zu werden und bin irgendwann auf die Datei 'aujasnkj.sys' gestoßen, die mich in regelmäßigen Abständen zu einem bluescreen schickte. Eine Dateisuche findet aber keine solche Datei auf der Festplatte. Ein bisschen Googlen hat mich dann zu diesem Thread geführt und ich habe probiert zumindest einige Schritte zu imitieren. Auch die Avenger Scripts auf Seite 3 habe ich benutzt, unklug wie es auch vielleicht war. Momentan sieht es so aus als wäre das Schlimmste überstanden. Zumindest gibt es keine Spontanabstürze mehr und Google hat aufgehört mich zu Pornoseiten weiterzuleiten. Wenn ich allerdings versuche einen Scan mit GMER durchzuführen lande ich wieder wegen 'aujasnkj.sys' bei einem bluescreen. Bevor ich nun mit meinen amateurhaften Versuchen mein Laptop noch weiter zerschieße wende ich mich also lieber an Leute mit Ahnung. Wie schlimm muss ich die Lage noch einschätzen? Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hallo und :hallo: Zitat:
ciao, andreas |
Wird gemacht. 'Tschuldigung :( |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board