Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   MBAM 6 Funde - Trojaner TR/Spy.Bebloh.A.14 (https://www.trojaner-board.de/78071-mbam-6-funde-trojaner-tr-spy-bebloh-a-14-a.html)

Tbskr 04.10.2009 14:19

MBAM 6 Funde - Trojaner TR/Spy.Bebloh.A.14
 
Hallo,

ich hatte kürzlich Malewarebytes laufen lassen und 6 Funde
gelöscht. Jetzt meldet mir Avira Antivir den Fund :
Trojaner TR/Spy.Bebloh.A.14 in 3 Dateien
(C:\WINDOWS\system32\config\systemprofie...
C:\WINDOWS\System Volume Information\_resore...
C:\WINDOWS\system32\wclmlkbuy.exe)

Die Dateien sind jetzt in Quarantäne.

Habe anschließen Malewarebytes laufen lasse: Keine Funde.

Im Anhang ist die info Datei und die Log Datei vom rsit scan.

Kann mir bitte jemand mit der Auswertung helfen und mir sagen, ob mein System in Ordnung. Würde nur sehr ungern formatieren:(

Vielen Dank

Tbskr

Kos 05.10.2009 11:45

Hi

Poste bitte das erste Malwarebytes-Log und das Log von Avira.

Was ist dein Laufwerk D:?

Das RSIT-Log sieht soweit in Ordnung aus, was allerdings nicht viel heißen muss. Deswegen scanne bitte mit GMER nach Anleitung.

Gruß
Kos

Tbskr 05.10.2009 17:38

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,

erstmal vielen Dank für deine Antwort.
Du meinst die Log Datei von Malwarebytes mit den 6 Funden, oder?
Vom Avira Log habe ich ein screenshot gemacht.
D: ist mein DVD-Laufwerk. Komisch.
Mache das mit gmer gleich und poste es dann später.

Grüße Tbskr


Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2814
Windows 5.1.2600 Service Pack 3

17.09.2009 19:41:04
mbam-log-2009-09-17 (19-41-04).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 105306
Laufzeit: 5 minute(s), 29 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 2
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe (Rogue.Installer) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Userinit.exe (Security.Hijack) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mmplayer.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mmplayer.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Dokumente und Einstellungen\Tobi\Anwendungsdaten\Adobe\mmplayer.exe (Trojan.FakeAlert.H) -> Delete on reboot.
C:\Programme\setup.exe (Rogue.Installer) -> Quarantined and deleted successfully.

Tbskr 05.10.2009 22:50

Hi,

nochmal vielen Dank für deine Antwort.
In meiner ersten Antwort ist die Log Datei von Malwarebytes
und ein Screenshot vom Avira Log.

Hier nun die log Datei von gmer (ist sehr lange gelaufen) im Anhang (war zu lang für einen Beitrag).

Grüße Tbskr

Kos 05.10.2009 23:11

Hi

Das sieht alles ganz gut aus. Morgen lassen wir noch ein bisschen was zur Absicherung laufen, aber jetzt ist Schlafenszeit. :)

Gruß
Kos

Tbskr 06.10.2009 07:52

Danke für deine schnellen Antworten!:)
Die Dinger wie z.B. "ZwLoadKey", "ZwReplaceKey" sind auch ok? Ich kann mit dem, was da in dem Log File steht leider garnichts anfangen.
Und kann ich die infizierten Dateien in der Quarantäne von Avira und Malwarebytes jetzt löschen, oder bleiben die da ewig?

Grüße Tbskr

Kos 06.10.2009 10:55

Zitat:

Die Dinger wie z.B. "ZwLoadKey", "ZwReplaceKey" sind auch ok?
Da der Rest unauffällig ist, werden die wahrscheinlich in Ordnung sein. Wir können aber versuchen herauszufinden, was die Einträge verursacht. Dazu starte bitte Gmer. Auf der rechten Seite kann man auswählen, was zu überprüfen ist (System, Sections, usw.). Wähle bitte alles ab, außer "Modules". Setze ein Häkchen bei "Show all", klicke auf Scan. Die Ausgabe wie gewohnt hier posten.

Zitat:

Und kann ich die infizierten Dateien in der Quarantäne von Avira und Malwarebytes jetzt löschen, oder bleiben die da ewig?
Die können gelöscht werden.

Gruß
Kos

Tbskr 06.10.2009 12:13

So, hab ich gemacht. Im Anhang der gmer log.
Du hattest gefragt was D:\ ist. Wiso?
Das ist bei mir das DVD-CD Laufwerk.

Zitat:

Zitat von Kos (Beitrag 471023)

Morgen lassen wir noch ein bisschen was zur Absicherung laufen

Was genau meinst du damit?

Grüße Tbskr

Kos 06.10.2009 13:20

Hm, die Adresse ist nicht mehr da, was aber wohl auf meine eigene Doofheit zurückzuführen ist. Wenn du willst, kannst du das Ganze nochmal machen, aber wähle noch zusätzlich "System" aus. Ist jetzt nur um die Neugier zu befriedigen, sieht eig. alles ganz gut aus.

Zitat:

Du hattest gefragt was D:\ ist. Wiso?
Das ist bei mir das DVD-CD Laufwerk.
Im RSIT-Log ist ein Autostart-Verweis auf D:\Setup.exe, was alles Mögliche sein könnte. Bei einem DVD-Laufwerk ist es aber in Ordnung.

Zitat:

Was genau meinst du damit?
  • PandaActiveScan2.0. Eine Registrierung ist nicht erforderlich. Nach dem Scan: Export -> die Log-Datei auf dem Desktop speichern und hier posten.
  • Lade Prevx herunter und mache einen Scan. Falls etwas gefunden wird, bitte einen Screenshot erstellen oder die Funde mit Pfadangaben posten.

Gruß
Kos

Tbskr 06.10.2009 14:05

Zitat:

Zitat von Kos (Beitrag 471106)
... kannst du das Ganze nochmal machen, aber wähle noch zusätzlich "System" aus.

ok,hab ich gemacht.Log wie immer im Anhang.

Die anderen Programme lass ich dann jetzt der reihe nach laufen.
Man, das sind aber viele Programme, die man da durchlaufen lassen muss.

Grüße Tbskr

Tbskr 06.10.2009 18:14

Hi,

also SuperAntiSpyware hat nichts gefunden.:party:

Die anderen beiden Programme lasse ich morgen früh laufen.

Grüße und nochmals vielen Dank. Ich weiß die Hilfe echt zu schätzen.

Tbskr

Kos 06.10.2009 19:18

Schön. Die fraglichen Einträge sind übrigens von deiner Firewall, wobei Gmer sie anscheinend nicht korrekt ausliest.

Gruß
Kos

Tbskr 07.10.2009 11:04

Zitat:



PandaActiveScan2.0

Prevx

So, hab jetzt beide laufen lassen und beide haben nichts gefunden.:Boogie:
Da bin ich aber froh. Dann ist mein PC wohl sauber und
ich brauche nichts weiteres zu machen, oder?

Vielen Dank

Tbskr


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:46 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129