Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Windows Recovery entfernt- Problem mit Google Suche - Malwarebytes Logfiles (https://www.trojaner-board.de/97448-windows-recovery-entfernt-problem-google-suche-malwarebytes-logfiles.html)

vogel12 13.04.2011 23:56

Windows Recovery entfernt- Problem mit Google Suche - Malwarebytes Logfiles
 
Hallo,

hatte mir gestern den 'Windows Recovery' eingefangen.
Bin nach der Anleitung aus dem Forum vorgegangen, dafür schonmal vielen Dank!
(http://www.trojaner-board.de/96741-w...entfernen.html)

Habe bisher keine weiteren Probleme gehabt und das System scheint wieder vollständig zu funktionieren. Auch treten keine Probleme mit der Sichtbarkeit von Dateien auf, welche hier im Forum beschrieben sind.

Nur eine Sache ist mir aufgefallen. Bei manchen normalen seriösen google Hits, bekomme ich eine weiterleitung zu seiten wie z.B.Dotreaders.com oder so ähnlich. Auch die Google suche dauert etwas länger als gewöhnt, ca 3-4 Sekunden.

hier meine Malwarebytes Logfile:

www.ykel.de/mbam-log-2011-04-12_22-28-45.zip

Ich hoffe ihr könnt mir sagen was dahinter steckt, vielen Dank schonmal!

markusg 14.04.2011 10:04

Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
beide posten

vogel12 14.04.2011 11:29

Werden OTL Scan jetzt durchführen, was mir noch aufgefallen ist, es kommen in unregelmäßigen Zeitabständen die Frage über ein Internetexplorer Fenster, ob ein Script weiter ausgeführt werden soll, die URL die dabei angegeben wird, geht über gossipcenter.com.

Poste gleich den Log, vielen Dank schonmal Markusg!

vogel12 14.04.2011 14:03

Hier die 2 OTL Logs:


hxxp://www.ykel.de/OTL_logs.zip


Im vorraus schonmal vielen Dank!

markusg 14.04.2011 14:12

bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

vogel12 14.04.2011 14:38

Vielen Dank schonmal für den Link, werde alles sorgfältig heute abend durchgehen!

Auf vielen Seiten wird gewarnt dass ernstzunehmende Probleme auftauchen können, ich habe gerade einige Arbeiten zu erledigen und bin auf diesen PC angewiesen, sollte ich das scannen auf übermorgen verlegen wenn ich all diese arbeiten erledigt habe? Oder mache ich mir da zu viele Gedanken, kann das selbst als Laie nicht so recht einschätzen.

Danke für die Auskunft!

gruß

markusg 14.04.2011 14:40

normalerweise kann nicht viel passieren, es gibt natürlich immer mal user wo es zu problemen kommt.
wenn du kein onlinebanking, shopping etc in den nächsten tagen machst, kannst du es verschieben

vogel12 16.04.2011 20:48

So habe jetzt meine Uni Sachen soweit fertig, nun geht aber die Internetverbindung nichtmehr. Mein Netzwerk zeigt mir eine eingeschränkte connectivität, werde jetzt den Combofix starten!

vogel12 16.04.2011 21:42

Combofix zeigt direkt am Anfang einen Fehler an, dass sich ein Rootkit in der volsnap.sys befindet.

Danach bleibt das Programm mit einem blauem Fenster stehen und es passiert nichts.

eine txt wurde auf dem desktop erstellt, in dieser steht.

File "C:\windows\system32\drivers\volsnap.sys"
added succesfully

File list cleared


Wie soll ich weiter vorgehen?

Gruß

vogel12 16.04.2011 23:49

Ok habe es einfach nochmal laufen lassen, wurde zum neu starten aufgefordert.
Combofix ist durchgelaufen und folgendes logfile erstellt:

www.ykel.de/ComboFix.zip

alle beschwerden sind jetzt nichtmehr vorhanden. Hoffe ich bin clean?

vielen Dank Markus!


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131