Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Windows Recovery Malware Logfiles (https://www.trojaner-board.de/97375-windows-recovery-malware-logfiles.html)

berni23 12.04.2011 15:26

Windows Recovery Malware Logfiles
 
Hallo zusammen!

Als erstes möchte ich mich für eure sehr umfangreiche und gut erklärte Anleitung bedanken!

Ich hatte gestern trotz installierter Firewall und avast! Antivirus diese
" Windows Recovery"- Malware ( --> http://www.trojaner-board.de/96741-w...entfernen.html) auf meinem Rechner.
Dies äusserte sich in den von euch beschriebenen Symptomen
( Fehlermeldungen, Windows Restore Fenster, Dateien verschwunden).

Bevor ich mit euer Anleitung begonnen habe, habe ich auf eigene Faust mit einer LiveCD ( aus CT 08/2011 --> Desinfect) das System gescannt, leider kam ich zu keinem befriedigendem Ergebniss da es nicht richtig funktionierte. Leider wurde das Logfile auch nicht richtig gespeichert.

Anschließend habe ich eure Anleitung gefunden und sie in der beschriebenen Reihenfolge ausgeführt. Jetzt sind alle Dateien sichtbar und ich habe objektiv keine Beeinträchtigung mehr. Ich wäre sehr froh wenn sich jemand die Logfiles ansehen könnte und mir sagen kann ob es noch etwas zu tun gibt bzw. was ich für die Zukunft besser machen kann. Die Logfiles habe ich im Angehängt.


Danke schoneinmal im voraus!

Bernhard


PS: Desinfect LiveCD Log konnte ich wiederherstellen

cosinus 12.04.2011 17:44

Zitat:

/media/truecrypt2/System Volume Information/_restore{FB567EFE-C2B4-4341-8165-F9558EF2650D}/RP16/A0002693.exe
Ist dein System mit Truecrypt verschlüsselt? Die Systempartition?

berni23 12.04.2011 18:14

Ja die ganze Systempartition.

cosinus 12.04.2011 18:17

Zitat:

(Sygate Technologies, Inc.) -- C:\Program Files\Sygate\SPF\Smc.exe
Umgehend deinstallieren, das Teil ist kontraproduktiv und uralt, wird schon lange nicht mehr gepflegt. Verwende die Windows-Firewall. Sag Bescheid wenn es runter ist.

berni23 12.04.2011 18:38

So danke für die schnelle Hilfe! Hab die Sygate Firewall gerade runtergeschmissen. Gibt es irgendwelche alternativen da ich Windows nicht zu 100% über den Weg
.

cosinus 12.04.2011 19:17

Zitat:

Gibt es irgendwelche alternativen da ich Windows nicht zu 100% über den Weg
Wieso benutzt du dann noch Windows? :confused:

berni23 12.04.2011 21:15

50:50 Hab ein Dualbootsystem, allerdings kann ich nicht ganz vom Windows abschwören weil ich einfach noch nicht sattelfest im Punkto Linux bin.

Ähm hattest du sonst etwas an den Files entdeckt? Ich überlege mir grad ob ich mir den Rechner neu aufsetzten soll weil ich dem Frieden leider nicht ganz über den weg traue...? Sorry aber in diesem Punkt bin ich leider sehr ahnungslos!

cosinus 13.04.2011 08:49

Jedenfalls ist deine Besorgnis unbegründet. Die Windows-Firewall ist einer anderen Software-Firewall wie ZoneAlarm auf jeden Fall vorzuziehen. Hier lesen => Editorial | c't
In deinem Fall ist Sygate sogar noch ungünstiger. Sygate wird seit nicht weniger als 5 Jahren nicht mehr weiterentwickelt! Einem Produkt aus der Steinzeit die Sicherheit in die Hände zu legen ist an Absurdität nicht mehr zu übertreffen!!

Zitat:

Zitat von http://en.wikipedia.org/wiki/Sygate_Technologies

Sygate Technologies was an endpoint-security software company (...) it was acquired by Symantec on August 16, 2005.[1] After the acquisition, all end user software was discontinued.


Das OTL-Log ist unauffällig, GMER sieht auch rel. normal aus. Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

berni23 13.04.2011 19:27

So hier noch das Kasperskyergebniss, danke für die Mühe!


2011/04/14 20:26:29.0703 2692 TDSS rootkit removing tool 2.4.21.0 Mar 10 2011 12:26:28
2011/04/14 20:26:30.0187 2692 ================================================================================
2011/04/14 20:26:30.0187 2692 SystemInfo:
2011/04/14 20:26:30.0187 2692
2011/04/14 20:26:30.0187 2692 OS Version: 5.1.2600 ServicePack: 3.0
2011/04/14 20:26:30.0187 2692 Product type: Workstation
2011/04/14 20:26:30.0187 2692 ComputerName: ZAPHOD
2011/04/14 20:26:30.0187 2692 UserName: Bernhard
2011/04/14 20:26:30.0187 2692 Windows directory: C:\WINDOWS
2011/04/14 20:26:30.0187 2692 System windows directory: C:\WINDOWS
2011/04/14 20:26:30.0187 2692 Processor architecture: Intel x86
2011/04/14 20:26:30.0187 2692 Number of processors: 2
2011/04/14 20:26:30.0187 2692 Page size: 0x1000
2011/04/14 20:26:30.0187 2692 Boot type: Normal boot
2011/04/14 20:26:30.0187 2692 ================================================================================
2011/04/14 20:26:30.0500 2692 Initialize success
2011/04/14 20:26:32.0046 1124 ================================================================================
2011/04/14 20:26:32.0046 1124 Scan started
2011/04/14 20:26:32.0046 1124 Mode: Manual;
2011/04/14 20:26:32.0046 1124 ================================================================================
2011/04/14 20:26:35.0437 1124 ================================================================================
2011/04/14 20:26:35.0437 1124 Scan finished
2011/04/14 20:26:35.0437 1124 ================================================================================

cosinus 13.04.2011 20:45

Ist das Log so kurz? Hast du beide Haken gesetzt?

berni23 13.04.2011 22:57

Ja, beide Haken sind gesetzt. Der Scan geht auch innerhalb von max 10 Sek. was mich überascht hat....!

cosinus 14.04.2011 09:29

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:46 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130