Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   HJJACK FILES. nach USER PROTECTION DEINSTALLATION (https://www.trojaner-board.de/84020-hjjack-files-user-protection-deinstallation.html)

GODMAN 24.03.2010 08:02

HJJACK FILES. nach USER PROTECTION DEINSTALLATION
 
Hallo liebe Community,

Meine Kollegin hat sich vor 3 Tagen den Virus "User Protection" eingefangen.

Ich habe alles nach der Anleitung getan. Das Programm startet nicht mehr und ich habe das Gefühl es läuft "etwas" runder.

Trotzdem habe ich folgendes Problem:

Das Vista Sicherheitscenter startet nicht mehr und lässt sich auch nicht Manuell starten. (Verwaltung->Dienste gescheitert::: Ausführen->service.msc gescheitert) daraus folgt, dass ich KEIN Antiviren-Programm starten kann! (Kaspersky).
Mir ist nur aufgefallen das ich im Taskmanager immer den Iexplore.exe und den ieuser.exe angezeigt bekomme ich mit keinem Internet Explorer arbeite (Firefox).

Mein 2. Problem ist das wenn ich iwo schreibe, (jetzt z.B.) jede 20 Sekunden der "schreibvorgang" unterbrochen wird und ich immer erneut ins Textfeld klicken muss. (Hoffe das hängt damit zusammen).

Ich kann den PC nicht formatieren, weil sich hier 5 Zeichenprogramme älterer Versionen befinden, an die ich nicht mehr rankommen kann.

Ich habe euch unten die Hjjack File angehängt. Ich bitte um HILFE. :killpc:

Ich habe euch hier die Hjjack File aus RSIT angehängt.

Chris4You 24.03.2010 11:53

Hi,

ist das ein geschäftlich benutzter PC (-> luedke-bau.local)?

Was ist das für ein Teil:
O16 - DPF: {149E45D8-163E-4189-86FC-45022AB2B6C9} (SpinTop DRM Control) - file:///C:/Program%20Files/Safecracker/Images/stg_drm.ocx
O16 - DPF: {CC450D71-CC90-424C-8638-1F2DBAC87A54} (ArmHelper Control) - file:///C:/Program%20Files/Safecracker/Images/armhelper.ocx
???

chris

GODMAN 24.03.2010 13:15

Mal Geschäftlich mal Nicht (zu Haus).

Der Teil ist von dem Game Safecracker.
hxxp://static.rarbg.com/posters2/c/c40d6cda8f00146f84e87b6df78dce4f9eebea79.jpg


Bitte immernoch um DRINGENDE Hilfe

cosinus 24.03.2010 13:17

Was sagt Dein Admin zum Virenbefall?

GODMAN 24.03.2010 13:19

Haben keinen.
Jeder Managed das selber.

Was brauchst du?

cosinus 24.03.2010 13:34

Ok. Ist nicht unüblich, nur größere Firmen leisten sich It-Abteilungen ;)
Malwarebytes schon ausgeführt?

GODMAN 24.03.2010 13:39

Ja, danach hat sich Virus nicht mehr gestartet.

Ich habe aber immernoch das GEfühl das hier irgendwo was "an" ist.

cosinus 24.03.2010 14:10

Das Logfile will ich sehen!

GODMAN 25.03.2010 07:23

so,
ich kann nur die log. datei für den quick-scan hochladen.

wenn ich den vollständigen scan mache komme ich nich weiter als system32/security...

cosinus 25.03.2010 08:48

Probier MBAM so auszuführen => http://www.trojaner-board.de/82699-m...tet-nicht.html

Denk auch an das Update für die Signaturen!

GODMAN 25.03.2010 10:42

hab ich nun auch versucht ging. 1 std. 33 min gut, danach "keine Rückmeldung!"

Was kann ich nun noch tun?

cosinus 25.03.2010 11:32

Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to delete:
C:\ProgramData\fiosejgfse.dll
C:\Windows\system32\sqldcic.dll
C:\Windows\system32\drivers\a71q7jjb.sys

folders to delete:
C:\ProgramData\skeylo

drivers to delete:
a71q7jjb

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Die Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken

GODMAN 26.03.2010 07:49

Die Seite ist nicht erreichbar...

cosinus 26.03.2010 09:01

Nimm diesen Alternativlink => Avenger umbenannt in hopsassa

GODMAN 30.03.2010 08:42

Entschuldigung für die Verspätung.
Habe alles so gemacht wie beschrieben.

Zitat:

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "C:\ProgramData\fiosejgfse.dll" not found!
Deletion of file "C:\ProgramData\fiosejgfse.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\system32\sqldcic.dll" not found!
Deletion of file "C:\Windows\system32\sqldcic.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\system32\drivers\a71q7jjb.sys" not found!
Deletion of file "C:\Windows\system32\drivers\a71q7jjb.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: folder "C:\ProgramData\skeylo" not found!
Deletion of folder "C:\ProgramData\skeylo" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\a71q7jjb" not found!
Deletion of driver "a71q7jjb" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
File-Upload.net - backup.zip


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:31 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129