Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Plötzlich Taskmanager, Regedit, SecurityCentre deaktiviert - Trojaner ? (https://www.trojaner-board.de/94420-ploetzlich-taskmanager-regedit-securitycentre-deaktiviert-trojaner.html)

Michl 03.01.2011 18:38

Plötzlich Taskmanager, Regedit, SecurityCentre deaktiviert - Trojaner ?
 
Hallo,

ich habe folgendes Problem. Als ich heute in den Taskmanager wollte drückte ich Strg Alt Entf, aber da war kein Taskmanager Button mehr. Also gab ich in die cmd Zeile taskmgr.exe ein. Dann kam die Meldung, dass ich darauf nicht zugreifen könne.
Also fix gegoogelt und herausgefunden, dass ich was in der registry ändern muss.
"regedit" eingeben und auch darauf konnte ich net zugreifen.

Als nächtes hab ich dann mithilfe weiterer Links beides wieder aktivieren können.
Malewarebytes drüberlaufen lassen und auch eScan.

Malewarebytes hat nichts gefunden. eScan schon, wenn auch nicht viel und ich kann damit nichts anfangen.
Achja, als ich eScan im abgesicherten Modus ausgeführt hatte, konnte ich nicht mehr auf das Windowssecuritycenter zugreifen. (selber Fehler wie bei taskmgr und regedit).

Im Anhang befinden sich mal alle wichtigen Logs, bis auf eScan, die Log ist leider weg. Falls sie noch erforderlich sein sollte, bitte Bescheid sagen, dann führ ichs nochmal aus.
sptd.sys hies die File die eScan als infiziert erkannt hat.

OSAM und OTL sind gezipt. OTL war zu groß als txt und OSAM is ne html.

Danke für die Hilfe.

/edit: Achja, GMER ging nicht.

cosinus 03.01.2011 21:26

Hallo und :hallo:

Zitat:

eScan schon, wenn auch nicht viel und ich kann damit nichts anfangen.
eScan wird hier eigentlich nicht mehr supportet, aber was genau hat es gefunden? Sowas immer posten!

Zitat:

Art des Suchlaufs: Quick-Scan
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Michl 04.01.2011 11:46

eScan hatte die Datei sptd.sys in C Windows System32 Drivers gefunden.
Gehört wohl zu Alcohol120%. Hab sie gerade mal rausgesucht auf der Platte...
Komischerweise heist sie nun sptd.sys.13125556 !? Kann damit nix anfangen ^^

Ich glaub aber ich habs rausgefunden. Hatte Alcohol120% installiert und da gab Antivir ne Meldung, dass im Temp Verzeichniss in TR/Dropper.Gen gefunden wurde und der Zugriff blockiert. Aber plötzlich fand Malewarebytes die beiden Trojaner in der Registry (siehe Anhang). Das hat Antivir ja toll gemacht!?
Hab sie mit Malewarebytes entfernt. Danach ging auch sofort der Taskmgr und die Registry wieder.

Reicht das? Achja, das installierte Alcohol120% lässt sich nicht entfernen und steht auch nicht in der Programmliste bei den installierten Programmen.

Im Anhang der Vollscan mit Malewarebytes und der Antivirfund.

Danke!

cosinus 04.01.2011 12:02

Zitat:

Art des Suchlaufs: Quick-Scan
Bitte genauer lesen. Ich wollte einen Vollscan sehen!

Michl 04.01.2011 12:06

Ups....falsche Scandatei ausgewählt.
Hier is die richtige.

cosinus 04.01.2011 12:10

Hm, mehr wurde nicht gefunden? :dummguck:

Michl 04.01.2011 13:55

Sieht so aus.
Wieso?
Is dir was komisches in der Hijacklog aufgefallen?

cosinus 04.01.2011 14:22

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Michl 04.01.2011 15:10

Im Anhang :)

CCleaner hab ich au ausgeführt!

cosinus 04.01.2011 15:54

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Michl 04.01.2011 19:07

Alle im Anhang :)
2 Sachen waren farblich markiert im OSAM!?

Hast du eigentlich ne Vermutung, dass da noch mehr im Argen is oder warum die ganzen Scans?

cosinus 04.01.2011 20:45

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Michl 05.01.2011 10:57

mhm Superantispw hat was gefunden...in der Quarantäne is aber nix.
siehe Anhang :)

cosinus 05.01.2011 13:01

Nur ein Überrest, harmlos.
Rechner wieder paletti?

Michl 05.01.2011 17:22

Jo, es gab ja zum Glück keine anderen Auswirkungen außer das mit dem Taskmgr und der Registry oder hattest du noch was entdeckt?

Was ham die Teile denn sonst noch angestellt ?

cosinus 05.01.2011 19:28

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Michl 05.01.2011 19:37

Vielen Dank :party:

Aber war die Infektion jetzt so heftig, dass ich alle Passwörter ändern muss?
Ich mein, was war das überhaupt? Bis auf die Sperrung von registry und taskmgr hab ich ja nix gespürt und gefunden wurde ja au nix anderes, oder!?

Den Ratschlag mit dem PDF nehm ich gern an! Danke!
Den Rest hab ich gecheckt :)

cosinus 05.01.2011 19:56

Zitat:

Aber war die Infektion jetzt so heftig, dass ich alle Passwörter ändern muss?
Das ist eine reine Vorsichtsmaßnahme!!

Michl 05.01.2011 20:50

Schon klar!

Also man kann nie sagen, was diese Dinger so alles angestellt haben!?

cosinus 05.01.2011 22:54

Zitat:

Also man kann nie sagen, was diese Dinger so alles angestellt haben!?
Was genau im Detail die angestellt haben nicht. U.a. deswegen besteht auch immer ein Restrisiko nach einer Bereinigung.

Michl 08.01.2011 18:23

Heyho,

danke nochmal für deine Hilfe.

Als ich heute bischen aufräumen wollte fiel mir ein Ordner in C:\ auf namens Qoobox. Darin ist ein weiterer Ordner namens Backenv. Den kann ich weder öffnen, noch löschen, noch umbenennen.
combofix /u funktioniert auch nicht. Da passiert garnix :/

Was tun? :)

cosinus 08.01.2011 21:58

Der Qooboxordner ist der Quarantäneordner von CF, da sind die verschobenen Dateien eigentlich gut aufgehoben. Muss der unbedingt weg? Wenn ja lad dir OTM von Oldtimer führ es aus und klick auf den Button Cleanup.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:19 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130