Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Malware Windows Recovery ! (https://www.trojaner-board.de/97707-malware-windows-recovery.html)

Harry_oh 19.04.2011 17:11

Malware Windows Recovery !
 
Hallo Leute ! Hab hoffentlich alles richtig gemacht !

Hab wie im Forum beschrieben alles durchgeführt ! Unten hab ich das Logfile angefügt !

Der Pc läuft nachwievor nicht so wie er sollte ! Ich bekomme beim hochfahren die Info das Autostartprogramme geblockt werden ! Die meisten Dinge sind weg !

Bitte um Hilfe ! Danke




Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6399

Windows 6.0.6001 Service Pack 1
Internet Explorer 7.0.6001.18000

19.04.2011 17:17:50
mbam-log-2011-04-19 (17-17-50).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|J:\|)
Durchsuchte Objekte: 394876
Laufzeit: 1 Stunde(n), 16 Minute(n), 3 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 1
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 20

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
c:\Users\Harald\AppData\Local\MAPAcl.dll (Trojan.Hiloti) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Vcanilahetilarej (Trojan.Hiloti) -> Value: Vcanilahetilarej -> Delete on reboot.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\Users\Harald\AppData\Local\MAPAcl.dll (Trojan.Hiloti) -> Delete on reboot.
c:\programdata\41017096.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\programdata\dlunqaybbo.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\22FD.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\238A.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\setup2664051684.exe (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\wscreomxan.exe (Trojan.Hiloti) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\wsecaorxmn.exe (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\adobe_flash_player.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\err.log7940716 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\setup2834599860.exe (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Local\Temp\setup3701860452.exe (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Harald\AppData\Roaming\Adobe\plugs\kb7943056.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Windows.old\programdata\chieb01804\chieb01804.exe (Rogue.SystemTool) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Local\microsoft\Windows\temporary internet files\Low\Content.IE5\2XEJ7AKI\video4338[1].exe (Rogue.SystemTool) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Roaming\thinstall\microsoft works\603e00001500002i\wkdstore.exe.106415d8.tmp (Trojan.IRCBot) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Roaming\thinstall\microsoft works\603e00001500002i\wkdstore.exe.1130904.tmp (Trojan.IRCBot) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Roaming\thinstall\microsoft works\603e00001500002i\wkdstore.exe.13281508.tmp (Trojan.IRCBot) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Roaming\thinstall\microsoft works\603e00001500002i\wkdstore.exe.1384106c.tmp (Trojan.IRCBot) -> Quarantined and deleted successfully.
c:\Windows.old\Users\Harry_oh\AppData\Roaming\thinstall\microsoft works\6d0800001500002i\wkgdcach.exe.1130904.tmp (Trojan.IRCBot) -> Quarantined and deleted successfully.

Swisstreasure 19.04.2011 18:55

:hallo:

Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

Schritt 1
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://i94.photobucket.com/albums/l8...x-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.

Harry_oh 20.04.2011 23:02

Hallo ! Danke für die Hilfe !

Also hab das Programm so ausgeführt wie du beschrieben hast, am Ende bleibt bei Combofix ein Bild bei dem steht, das das Scannen bei stark infizierten rechnern doppelt so lang als 10 min dauern kann, hatte es mal zwei std. laufen und da hat sich einfach nichts getan ?! Der Comp. läuft grundsätzlich wieder, war schon vor Combofix der Fall allerdings erst nach Malwarebytes ! Es sind aber sogut wie alle Daten weg ?! Hab ich wohl keine Chance mehr die zu bekommen ?!

Danke

lg Harald

Harry_oh 21.04.2011 11:06

Zitat:

Zitat von Harry_oh (Beitrag 643536)
Hallo ! Danke für die Hilfe !

Also hab das Programm so ausgeführt wie du beschrieben hast, am Ende bleibt bei Combofix ein Bild bei dem steht, das das Scannen bei stark infizierten rechnern doppelt so lang als 10 min dauern kann, hatte es mal zwei std. laufen und da hat sich einfach nichts getan ?! Der Comp. läuft grundsätzlich wieder, war schon vor Combofix der Fall allerdings erst nach Malwarebytes ! Es sind aber sogut wie alle Daten weg ?! Hab ich wohl keine Chance mehr die zu bekommen ?!

Danke

lg Harald



ALLES retour, also Daten dürften alle da sein, sind aber irgendwie alle versteckt !? Hab ich irgendwas überlesen, oder "gehört" das so ?! Bin ich jetzt "frei" von diesen sche*** ?!

lg

Swisstreasure 21.04.2011 12:54

Hast Du Combofix als Admin ausgeführt? Das ist wichtig.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131