Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   GMER führt zum Systemabsturz, andere Logs erstellt, Firefox öffnet selbständig Tabs mit Werbung (https://www.trojaner-board.de/96849-gmer-fuehrt-systemabsturz-andere-logs-erstellt-firefox-oeffnet-selbstaendig-tabs-werbung.html)

saar 25.03.2011 18:53

GMER führt zum Systemabsturz, andere Logs erstellt, Firefox öffnet selbständig Tabs mit Werbung
 
Hallo!

Beim Versuch, GMER zu starten (mehrmals versucht), stürzt das System ab. Die anderen Logs habe ich erstellen können.

Grundproblem: Firefox öffnet seit ein paar Tagen selbständig Tabs mit Werbung. Adaware u.ä. findet nichts.

Vielen Dank für jede Hilfe schon im Voraus
Logs sind im Anhang.

cosinus 26.03.2011 21:23

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.

saar 27.03.2011 00:49

Inzwischen kann ich im Firefox (Standardbrowser) kaum noch Google Ergebnisse anklicken, ohne auf Werbung weitergeleitet zu werden.:daumenrunter:
Erbetener Log im Anhang. Vielen Dank! Vg Nick

cosinus 27.03.2011 19:44

Ich weiß nicht welches Posting du gelesen hast, aber meins kann es wohl nicht gewesen sein :balla:

saar 27.03.2011 20:30

So besser?

cosinus 27.03.2011 21:21

Ja ;)
Mehr Logs von Malwarebytes hast du nicht?

saar 27.03.2011 22:07

Was genau meinst Du mit "mehr Logs von Malwarebytes"? Also ich hatte (der Empfehlung entsprechend) einen Quick Scan gemacht und mache jetzt gerade einen vollen Scan. Meintest Du das?

saar 27.03.2011 23:38

Hi!
Hab Malwarebytes noch mal eine vollständige Systemprüfung machen lassen, das Ergebnis sieht aber (ohne dass ich das wirklich beurteilen könnte) nicht sehr viel beeindruckender aus. Hilft das trotzdem irgendwie?
Wenn nicht, sonst noch irgendwelche Ideen?

Vg Nick

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6185

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

28.03.2011 00:32:06
mbam-log-2011-03-28 (00-32-06).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|)
Durchsuchte Objekte: 224320
Laufzeit: 1 Stunde(n), 40 Minute(n), 9 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 28.03.2011 09:37

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
O4 - HKLM..\Run: []  File not found
O32 - AutoRun File - [2008.02.01 17:55:20 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2008.12.15 10:52:18 | 000,000,080 | ---- | M] () - E:\Autorun.inf -- [ NTFS ]
O33 - MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\Shell - "" = AutoRun
O33 - MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
[2009.11.08 17:37:08 | 000,000,000 | ---D | M] -- C:\0d6dc723e3ffc05a9668c10d3aca
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

saar 28.03.2011 14:03

Hab ich gemacht. Der Spuk scheint aufgehört zu haben. Vielen Dank!

Hier der Log:

All processes killed
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ not found.
C:\AUTOEXEC.BAT moved successfully.
E:\Autorun.inf moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c0fffe85-e59e-11df-8704-00059a3c7800}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c0fffe85-e59e-11df-8704-00059a3c7800}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c0fffe85-e59e-11df-8704-00059a3c7800}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c0fffe85-e59e-11df-8704-00059a3c7800}\ not found.
File E:\LaunchU3.exe -a not found.
C:\0d6dc723e3ffc05a9668c10d3aca\i386 folder moved successfully.
C:\0d6dc723e3ffc05a9668c10d3aca\amd64 folder moved successfully.
C:\0d6dc723e3ffc05a9668c10d3aca folder moved successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 66016 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 0 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 58718285 bytes
->Java cache emptied: 18469 bytes
->Flash cache emptied: 3332 bytes

User: Nick
->Temp folder emptied: 21001344 bytes
->Temporary Internet Files folder emptied: 11307241 bytes
->Java cache emptied: 7162 bytes
->FireFox cache emptied: 94871919 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 1155 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 66302 bytes
RecycleBin emptied: 4303726 bytes

Total Files Cleaned = 182,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 03282011_135956

Files\Folders moved on Reboot...
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\1VXQ6JQN\favicon[1].ico moved successfully.
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\56\54986278-7a57497f moved successfully.
File\Folder C:\WINDOWS\temp\hsperfdata_SYSTEM\1396 not found!

Registry entries deleted on Reboot...

cosinus 28.03.2011 18:28

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

saar 28.03.2011 20:01

Habe ComboFix ausgeführt und mich an die Anleitung buchstabengenau gehalten. Eine Logdatei wurde leider trotzdem nicht erstellt. Hab's ein zweites Mal versucht, dabei ist das System abgestürzt. Ein drittes Mal wollte ich's nicht unbedingt versuchen... Die nervige Werbung und unerwünschte Weiterleitung auf andere Seiten kam aber auch seit der Durchführung des Skripts, das Du gepostet hast, nicht mehr.

saar 28.03.2011 21:09

Bin ab jettz bis 7.4. weg (und mein PC damit aus), also bitte nicht als Ignoranz werten, wenn ich das Thema erst danach aufgreife. Für die bisherige Hilfe und Unterstützung auch so schon mal sehr herzlichen Dank!

cosinus 29.03.2011 08:56

Ok. Wenn du wieder da bist: CF neu als cofi.exe runterladen und bitte nochmal probieren. Die alte cofi vorher bitte löschen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131