![]() |
Windows Recovery Trojaner und dessen Nachwirkungen Hallo, ich habe mir vor kurzem den Recovery Trojaner eingefangen. Ein paar meiner Dateien konnte ich wieder sichtbar machen, mit den anderen Folgen habe ich aber noch zu kämpfen: 1. Thunderbird und weitere Programme sind verschwunden. 2. Ich werde wenn ich Links anklicke auf andere Seiten geleitet. 3. Datei Symbole werden weiss angezeigt. Uns sicher noch einige andere die mir nicht auffallen. Der Malwarebytes Log ist im Anhang. Vielen Dank. Tamás Ich hab auch mal die OTL Logfile hochgeladen, falls diese gebraucht wird. |
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind. |
Hallo Arne! Hier alle gespeicherten Logfiles. Danke! Tamás |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Hier die Logfile vom OTL Fix: Zitat:
|
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Das Kaspersky Tool habe ich heruntergeladen, allerdings lässt es sich nicht starten; auch nicht als Admin. Ich werde gefragt ob ich die Ausführung des Programms zulassen möchte, was ich bejahe... und dann passiert nichts mehr :( |
Dann bitte jetzt CF ausführen, den tdsskiller probieren wir danach nochmal. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hier die Combofix Logfile: Combofix Logfile: Code: ComboFix 11-05-31.01 - Tamás 31.05.2011 23:18:49.1.2 - x86 |
Probier den tdsskiller bitte jetzt nochmal. |
Der tdskiller will immernoch nicht :( |
Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER Logfile: Code: GMER 1.0.15.15640 - hxxp://www.gmer.net |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows 7 Home Premium Edition Windows Information: (build 7600), 32-bit Base Board Manufacturer: ASUSTeK Computer Inc. BIOS Manufacturer: American Megatrends Inc. System Manufacturer: ASUSTeK Computer Inc. System Product Name: K50IJ Logical Drives Mask: 0x0000000c Kernel Drivers (total 152): 0x82A3F000 \SystemRoot\system32\ntkrnlpa.exe 0x82A08000 \SystemRoot\system32\halmacpi.dll 0x80B9C000 \SystemRoot\system32\kdcom.dll 0x8AE2C000 \SystemRoot\system32\mcupdate_GenuineIntel.dll 0x8AEA4000 \SystemRoot\system32\PSHED.dll 0x8AEB5000 \SystemRoot\system32\BOOTVID.dll 0x8AEBD000 \SystemRoot\system32\CLFS.SYS 0x8AEFF000 \SystemRoot\system32\CI.dll 0x8B024000 \SystemRoot\system32\drivers\Wdf01000.sys 0x8B095000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x8B0A3000 \SystemRoot\System32\Drivers\spin.sys 0x8B196000 \SystemRoot\System32\Drivers\WMILIB.SYS 0x8B19F000 \SystemRoot\System32\Drivers\SCSIPORT.SYS 0x8AFAA000 \SystemRoot\system32\DRIVERS\ACPI.sys 0x8B1C5000 \SystemRoot\system32\DRIVERS\msisadrv.sys 0x8B1CD000 \SystemRoot\system32\DRIVERS\vdrvroot.sys 0x8AE00000 \SystemRoot\system32\DRIVERS\pci.sys 0x8B1D8000 \SystemRoot\System32\drivers\partmgr.sys 0x8B1E9000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x8B1F1000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x8B000000 \SystemRoot\system32\DRIVERS\volmgr.sys 0x8B21A000 \SystemRoot\System32\drivers\volmgrx.sys 0x8B265000 \SystemRoot\System32\drivers\mountmgr.sys 0x8B27B000 \SystemRoot\system32\DRIVERS\atapi.sys 0x8B284000 \SystemRoot\system32\DRIVERS\ataport.SYS 0x8B2A7000 \SystemRoot\system32\DRIVERS\msahci.sys 0x8B2B1000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS 0x8B2BF000 \SystemRoot\system32\drivers\amdxata.sys 0x8B2C8000 \SystemRoot\system32\drivers\fltmgr.sys 0x8B2FC000 \SystemRoot\system32\drivers\fileinfo.sys 0x8B30D000 \SystemRoot\system32\DRIVERS\Lbd.sys 0x8B43D000 \SystemRoot\System32\Drivers\Ntfs.sys 0x8B56C000 \SystemRoot\System32\Drivers\msrpc.sys 0x8B597000 \SystemRoot\System32\Drivers\ksecdd.sys 0x8B31C000 \SystemRoot\System32\Drivers\cng.sys 0x8B5AA000 \SystemRoot\System32\drivers\pcw.sys 0x8B5B8000 \SystemRoot\System32\Drivers\Fs_Rec.sys 0x8B638000 \SystemRoot\system32\drivers\ndis.sys 0x8B6EF000 \SystemRoot\system32\drivers\NETIO.SYS 0x8B72D000 \SystemRoot\System32\Drivers\ksecpkg.sys 0x8B812000 \SystemRoot\System32\drivers\tcpip.sys 0x8B95B000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x8B98C000 \SystemRoot\system32\DRIVERS\volsnap.sys 0x8B9CB000 \SystemRoot\System32\Drivers\spldr.sys 0x8B9D3000 \SystemRoot\System32\drivers\rdyboost.sys 0x8B800000 \SystemRoot\System32\Drivers\mup.sys 0x8B752000 \SystemRoot\System32\drivers\hwpolicy.sys 0x8B75A000 \SystemRoot\System32\DRIVERS\fvevol.sys 0x8B78C000 \SystemRoot\system32\DRIVERS\disk.sys 0x8B79D000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS 0x8B600000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8B61F000 \SystemRoot\System32\Drivers\Null.SYS 0x8B626000 \SystemRoot\System32\Drivers\Beep.SYS 0x8B5C1000 \SystemRoot\System32\drivers\vga.sys 0x8B5CD000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x8B5EE000 \SystemRoot\System32\drivers\watchdog.sys 0x8B62D000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x8B7F5000 \SystemRoot\system32\drivers\rdpencdd.sys 0x8B400000 \SystemRoot\system32\drivers\rdprefmp.sys 0x8B408000 \SystemRoot\System32\Drivers\Msfs.SYS 0x8B413000 \SystemRoot\System32\Drivers\Npfs.SYS 0x8B421000 \SystemRoot\system32\DRIVERS\tdx.sys 0x8B379000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8B384000 \SystemRoot\system32\drivers\afd.sys 0x90415000 \SystemRoot\System32\DRIVERS\netbt.sys 0x90447000 \SystemRoot\system32\DRIVERS\wfplwf.sys 0x9044E000 \SystemRoot\system32\DRIVERS\pacer.sys 0x9046D000 \SystemRoot\system32\DRIVERS\vwififlt.sys 0x9047E000 \SystemRoot\system32\DRIVERS\netbios.sys 0x9048C000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x9049F000 \SystemRoot\system32\DRIVERS\termdd.sys 0x904AF000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0x904B5000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x904F6000 \SystemRoot\system32\drivers\nsiproxy.sys 0x90500000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x9050A000 \SystemRoot\System32\drivers\discache.sys 0x90516000 \SystemRoot\System32\Drivers\dfsc.sys 0x9052E000 \SystemRoot\system32\DRIVERS\blbdrive.sys 0x9053C000 \SystemRoot\system32\DRIVERS\avipbb.sys 0x90562000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x90583000 \SystemRoot\system32\DRIVERS\intelppm.sys 0x91815000 \SystemRoot\system32\DRIVERS\igdkmd32.sys 0x92132000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x90595000 \SystemRoot\System32\drivers\dxgmms1.sys 0x921E9000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0x9100C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x91057000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x91066000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x91085000 \SystemRoot\system32\DRIVERS\athr.sys 0x911B2000 \SystemRoot\system32\DRIVERS\vwifibus.sys 0x911BC000 \SystemRoot\system32\DRIVERS\L1E62x86.sys 0x911CC000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x911E4000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x905CE000 \SystemRoot\system32\DRIVERS\ETD.sys 0x911F1000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x91000000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x91004000 \SystemRoot\system32\DRIVERS\ATKACPI.sys 0x91800000 \SystemRoot\system32\DRIVERS\CompositeBus.sys 0x9180D000 \SystemRoot\system32\DRIVERS\tenCapture.sys 0x91424000 \SystemRoot\system32\DRIVERS\portcls.sys 0x91453000 \SystemRoot\system32\DRIVERS\drmk.sys 0x9146C000 \SystemRoot\system32\DRIVERS\ks.sys 0x914A0000 \SystemRoot\system32\DRIVERS\AgileVpn.sys 0x914B2000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x914CA000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x914D5000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x914F7000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x9150F000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x91526000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x9153D000 \SystemRoot\system32\DRIVERS\swenum.sys 0x9153F000 \SystemRoot\system32\DRIVERS\umbus.sys 0x9154D000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x91591000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x915A2000 \SystemRoot\system32\drivers\HdAudio.sys 0x91400000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0x91417000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x97250000 \SystemRoot\System32\win32k.sys 0x91419000 \SystemRoot\System32\drivers\Dxapi.sys 0x94408000 \SystemRoot\system32\DRIVERS\snp2uvc.sys 0x945B6000 \SystemRoot\system32\DRIVERS\STREAM.SYS 0x945C4000 \SystemRoot\system32\DRIVERS\sncduvc.SYS 0x945CB000 \SystemRoot\System32\Drivers\crashdmp.sys 0x945D8000 \SystemRoot\System32\Drivers\dump_dumpata.sys 0x945E3000 \SystemRoot\System32\Drivers\dump_msahci.sys 0x945ED000 \SystemRoot\System32\Drivers\dump_dumpfve.sys 0x915F2000 \SystemRoot\system32\DRIVERS\monitor.sys 0x974B0000 \SystemRoot\System32\TSDDD.dll 0x974E0000 \SystemRoot\System32\cdd.dll 0x8B7C2000 \SystemRoot\system32\drivers\luafv.sys 0x90400000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0x8B3DE000 \SystemRoot\system32\drivers\WudfPf.sys 0x905EC000 \SystemRoot\system32\DRIVERS\lltdio.sys 0x8CE28000 \SystemRoot\system32\DRIVERS\nwifi.sys 0x8CE6E000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x8CE7E000 \SystemRoot\system32\DRIVERS\rspndr.sys 0x8CE9A000 \SystemRoot\system32\drivers\HTTP.sys 0x8CF1F000 \SystemRoot\system32\DRIVERS\bowser.sys 0x8CF38000 \SystemRoot\System32\drivers\mpsdrv.sys 0x8CF4A000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0x8CF6D000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0x8CFA8000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0x99A03000 \SystemRoot\system32\drivers\peauth.sys 0x99A9A000 \SystemRoot\System32\Drivers\secdrv.SYS 0x99AA4000 \SystemRoot\System32\DRIVERS\srvnet.sys 0x99AC5000 \SystemRoot\System32\drivers\tcpipreg.sys 0x99AD2000 \SystemRoot\System32\DRIVERS\srv2.sys 0x99B21000 \SystemRoot\System32\DRIVERS\srv.sys 0x99BDD000 \SystemRoot\system32\DRIVERS\asyncmac.sys 0x99B73000 \??\C:\Users\TAMS~1\AppData\Local\Temp\uxldapow.sys 0x77BA0000 \Windows\System32\ntdll.dll 0x483C0000 \Windows\System32\smss.exe 0x77DE0000 \Windows\System32\apisetschema.dll Processes (total 51): 0 System Idle Process 4 System 304 C:\Windows\System32\smss.exe 400 csrss.exe 456 C:\Windows\System32\wininit.exe 464 csrss.exe 508 C:\Windows\System32\services.exe 544 C:\Windows\System32\winlogon.exe 556 C:\Windows\System32\lsass.exe 564 C:\Windows\System32\lsm.exe 696 C:\Windows\System32\svchost.exe 796 C:\Windows\System32\svchost.exe 892 C:\Windows\System32\svchost.exe 932 C:\Windows\System32\svchost.exe 964 C:\Windows\System32\svchost.exe 1112 C:\Windows\System32\svchost.exe 1220 C:\Windows\System32\svchost.exe 1412 C:\Windows\System32\spoolsv.exe 1444 C:\Program Files\Avira\AntiVir Desktop\sched.exe 1464 C:\Windows\System32\svchost.exe 1636 C:\Windows\System32\dwm.exe 1648 C:\Windows\System32\taskhost.exe 1732 C:\Windows\explorer.exe 1784 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 1828 C:\Windows\System32\svchost.exe 344 C:\Windows\System32\svchost.exe 336 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe 560 C:\Windows\System32\conhost.exe 2272 C:\Program Files\Internet Explorer\iexplore.exe 2328 C:\Program Files\Common Files\Java\Java Update\jusched.exe 2344 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 2356 C:\Program Files\Elantech\ETDCtrl.exe 2364 C:\Windows\System32\igfxtray.exe 2376 C:\Windows\System32\hkcmd.exe 2384 C:\Windows\System32\igfxpers.exe 3004 C:\Windows\System32\SearchIndexer.exe 3272 C:\Program Files\Internet Explorer\iexplore.exe 3608 C:\Program Files\Elantech\ETDCtrlHelper.exe 3652 C:\Program Files\Windows Media Player\wmpnetwk.exe 2100 C:\Windows\System32\svchost.exe 3916 C:\Windows\System32\svchost.exe 3912 C:\Windows\System32\svchost.exe 3616 C:\Program Files\Common Files\Java\Java Update\jucheck.exe 3492 C:\Windows\System32\audiodg.exe 3408 C:\Program Files\Internet Explorer\iexplore.exe 5084 C:\Program Files\Internet Explorer\iexplore.exe 2196 C:\Windows\System32\SearchProtocolHost.exe 5512 C:\Windows\System32\SearchFilterHost.exe 5868 C:\Users\Tamás\Desktop\MBRCheck.exe 632 C:\Windows\System32\conhost.exe 5828 C:\Windows\System32\dllhost.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`06500000 (NTFS) PhysicalDrive0 Model Number: ST9320325AS, Rev: 0002SDM1 Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows 7 MBR code detected SHA1: 4379A3D43019B46FA357F7DD6A53B45A3CA8FB79 Done! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:43 Uhr. |
Copyright ©2000-2025, Trojaner-Board