![]() |
Windows Recovery Trojaner und dessen Nachwirkungen Hallo, ich habe mir vor kurzem den Recovery Trojaner eingefangen. Ein paar meiner Dateien konnte ich wieder sichtbar machen, mit den anderen Folgen habe ich aber noch zu kämpfen: 1. Thunderbird und weitere Programme sind verschwunden. 2. Ich werde wenn ich Links anklicke auf andere Seiten geleitet. 3. Datei Symbole werden weiss angezeigt. Uns sicher noch einige andere die mir nicht auffallen. Der Malwarebytes Log ist im Anhang. Vielen Dank. Tamás Ich hab auch mal die OTL Logfile hochgeladen, falls diese gebraucht wird. |
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind. |
Hallo Arne! Hier alle gespeicherten Logfiles. Danke! Tamás |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Hier die Logfile vom OTL Fix: Zitat:
|
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Das Kaspersky Tool habe ich heruntergeladen, allerdings lässt es sich nicht starten; auch nicht als Admin. Ich werde gefragt ob ich die Ausführung des Programms zulassen möchte, was ich bejahe... und dann passiert nichts mehr :( |
Dann bitte jetzt CF ausführen, den tdsskiller probieren wir danach nochmal. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hier die Combofix Logfile: Combofix Logfile: Code: ComboFix 11-05-31.01 - Tamás 31.05.2011 23:18:49.1.2 - x86 |
Probier den tdsskiller bitte jetzt nochmal. |
Der tdskiller will immernoch nicht :( |
Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER Logfile: Code: GMER 1.0.15.15640 - hxxp://www.gmer.net |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows 7 Home Premium Edition Windows Information: (build 7600), 32-bit Base Board Manufacturer: ASUSTeK Computer Inc. BIOS Manufacturer: American Megatrends Inc. System Manufacturer: ASUSTeK Computer Inc. System Product Name: K50IJ Logical Drives Mask: 0x0000000c Kernel Drivers (total 152): 0x82A3F000 \SystemRoot\system32\ntkrnlpa.exe 0x82A08000 \SystemRoot\system32\halmacpi.dll 0x80B9C000 \SystemRoot\system32\kdcom.dll 0x8AE2C000 \SystemRoot\system32\mcupdate_GenuineIntel.dll 0x8AEA4000 \SystemRoot\system32\PSHED.dll 0x8AEB5000 \SystemRoot\system32\BOOTVID.dll 0x8AEBD000 \SystemRoot\system32\CLFS.SYS 0x8AEFF000 \SystemRoot\system32\CI.dll 0x8B024000 \SystemRoot\system32\drivers\Wdf01000.sys 0x8B095000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x8B0A3000 \SystemRoot\System32\Drivers\spin.sys 0x8B196000 \SystemRoot\System32\Drivers\WMILIB.SYS 0x8B19F000 \SystemRoot\System32\Drivers\SCSIPORT.SYS 0x8AFAA000 \SystemRoot\system32\DRIVERS\ACPI.sys 0x8B1C5000 \SystemRoot\system32\DRIVERS\msisadrv.sys 0x8B1CD000 \SystemRoot\system32\DRIVERS\vdrvroot.sys 0x8AE00000 \SystemRoot\system32\DRIVERS\pci.sys 0x8B1D8000 \SystemRoot\System32\drivers\partmgr.sys 0x8B1E9000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x8B1F1000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x8B000000 \SystemRoot\system32\DRIVERS\volmgr.sys 0x8B21A000 \SystemRoot\System32\drivers\volmgrx.sys 0x8B265000 \SystemRoot\System32\drivers\mountmgr.sys 0x8B27B000 \SystemRoot\system32\DRIVERS\atapi.sys 0x8B284000 \SystemRoot\system32\DRIVERS\ataport.SYS 0x8B2A7000 \SystemRoot\system32\DRIVERS\msahci.sys 0x8B2B1000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS 0x8B2BF000 \SystemRoot\system32\drivers\amdxata.sys 0x8B2C8000 \SystemRoot\system32\drivers\fltmgr.sys 0x8B2FC000 \SystemRoot\system32\drivers\fileinfo.sys 0x8B30D000 \SystemRoot\system32\DRIVERS\Lbd.sys 0x8B43D000 \SystemRoot\System32\Drivers\Ntfs.sys 0x8B56C000 \SystemRoot\System32\Drivers\msrpc.sys 0x8B597000 \SystemRoot\System32\Drivers\ksecdd.sys 0x8B31C000 \SystemRoot\System32\Drivers\cng.sys 0x8B5AA000 \SystemRoot\System32\drivers\pcw.sys 0x8B5B8000 \SystemRoot\System32\Drivers\Fs_Rec.sys 0x8B638000 \SystemRoot\system32\drivers\ndis.sys 0x8B6EF000 \SystemRoot\system32\drivers\NETIO.SYS 0x8B72D000 \SystemRoot\System32\Drivers\ksecpkg.sys 0x8B812000 \SystemRoot\System32\drivers\tcpip.sys 0x8B95B000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x8B98C000 \SystemRoot\system32\DRIVERS\volsnap.sys 0x8B9CB000 \SystemRoot\System32\Drivers\spldr.sys 0x8B9D3000 \SystemRoot\System32\drivers\rdyboost.sys 0x8B800000 \SystemRoot\System32\Drivers\mup.sys 0x8B752000 \SystemRoot\System32\drivers\hwpolicy.sys 0x8B75A000 \SystemRoot\System32\DRIVERS\fvevol.sys 0x8B78C000 \SystemRoot\system32\DRIVERS\disk.sys 0x8B79D000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS 0x8B600000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8B61F000 \SystemRoot\System32\Drivers\Null.SYS 0x8B626000 \SystemRoot\System32\Drivers\Beep.SYS 0x8B5C1000 \SystemRoot\System32\drivers\vga.sys 0x8B5CD000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x8B5EE000 \SystemRoot\System32\drivers\watchdog.sys 0x8B62D000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x8B7F5000 \SystemRoot\system32\drivers\rdpencdd.sys 0x8B400000 \SystemRoot\system32\drivers\rdprefmp.sys 0x8B408000 \SystemRoot\System32\Drivers\Msfs.SYS 0x8B413000 \SystemRoot\System32\Drivers\Npfs.SYS 0x8B421000 \SystemRoot\system32\DRIVERS\tdx.sys 0x8B379000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8B384000 \SystemRoot\system32\drivers\afd.sys 0x90415000 \SystemRoot\System32\DRIVERS\netbt.sys 0x90447000 \SystemRoot\system32\DRIVERS\wfplwf.sys 0x9044E000 \SystemRoot\system32\DRIVERS\pacer.sys 0x9046D000 \SystemRoot\system32\DRIVERS\vwififlt.sys 0x9047E000 \SystemRoot\system32\DRIVERS\netbios.sys 0x9048C000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x9049F000 \SystemRoot\system32\DRIVERS\termdd.sys 0x904AF000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0x904B5000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x904F6000 \SystemRoot\system32\drivers\nsiproxy.sys 0x90500000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x9050A000 \SystemRoot\System32\drivers\discache.sys 0x90516000 \SystemRoot\System32\Drivers\dfsc.sys 0x9052E000 \SystemRoot\system32\DRIVERS\blbdrive.sys 0x9053C000 \SystemRoot\system32\DRIVERS\avipbb.sys 0x90562000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x90583000 \SystemRoot\system32\DRIVERS\intelppm.sys 0x91815000 \SystemRoot\system32\DRIVERS\igdkmd32.sys 0x92132000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x90595000 \SystemRoot\System32\drivers\dxgmms1.sys 0x921E9000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0x9100C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x91057000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x91066000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x91085000 \SystemRoot\system32\DRIVERS\athr.sys 0x911B2000 \SystemRoot\system32\DRIVERS\vwifibus.sys 0x911BC000 \SystemRoot\system32\DRIVERS\L1E62x86.sys 0x911CC000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x911E4000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x905CE000 \SystemRoot\system32\DRIVERS\ETD.sys 0x911F1000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x91000000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x91004000 \SystemRoot\system32\DRIVERS\ATKACPI.sys 0x91800000 \SystemRoot\system32\DRIVERS\CompositeBus.sys 0x9180D000 \SystemRoot\system32\DRIVERS\tenCapture.sys 0x91424000 \SystemRoot\system32\DRIVERS\portcls.sys 0x91453000 \SystemRoot\system32\DRIVERS\drmk.sys 0x9146C000 \SystemRoot\system32\DRIVERS\ks.sys 0x914A0000 \SystemRoot\system32\DRIVERS\AgileVpn.sys 0x914B2000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x914CA000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x914D5000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x914F7000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x9150F000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x91526000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x9153D000 \SystemRoot\system32\DRIVERS\swenum.sys 0x9153F000 \SystemRoot\system32\DRIVERS\umbus.sys 0x9154D000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x91591000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x915A2000 \SystemRoot\system32\drivers\HdAudio.sys 0x91400000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0x91417000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x97250000 \SystemRoot\System32\win32k.sys 0x91419000 \SystemRoot\System32\drivers\Dxapi.sys 0x94408000 \SystemRoot\system32\DRIVERS\snp2uvc.sys 0x945B6000 \SystemRoot\system32\DRIVERS\STREAM.SYS 0x945C4000 \SystemRoot\system32\DRIVERS\sncduvc.SYS 0x945CB000 \SystemRoot\System32\Drivers\crashdmp.sys 0x945D8000 \SystemRoot\System32\Drivers\dump_dumpata.sys 0x945E3000 \SystemRoot\System32\Drivers\dump_msahci.sys 0x945ED000 \SystemRoot\System32\Drivers\dump_dumpfve.sys 0x915F2000 \SystemRoot\system32\DRIVERS\monitor.sys 0x974B0000 \SystemRoot\System32\TSDDD.dll 0x974E0000 \SystemRoot\System32\cdd.dll 0x8B7C2000 \SystemRoot\system32\drivers\luafv.sys 0x90400000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0x8B3DE000 \SystemRoot\system32\drivers\WudfPf.sys 0x905EC000 \SystemRoot\system32\DRIVERS\lltdio.sys 0x8CE28000 \SystemRoot\system32\DRIVERS\nwifi.sys 0x8CE6E000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x8CE7E000 \SystemRoot\system32\DRIVERS\rspndr.sys 0x8CE9A000 \SystemRoot\system32\drivers\HTTP.sys 0x8CF1F000 \SystemRoot\system32\DRIVERS\bowser.sys 0x8CF38000 \SystemRoot\System32\drivers\mpsdrv.sys 0x8CF4A000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0x8CF6D000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0x8CFA8000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0x99A03000 \SystemRoot\system32\drivers\peauth.sys 0x99A9A000 \SystemRoot\System32\Drivers\secdrv.SYS 0x99AA4000 \SystemRoot\System32\DRIVERS\srvnet.sys 0x99AC5000 \SystemRoot\System32\drivers\tcpipreg.sys 0x99AD2000 \SystemRoot\System32\DRIVERS\srv2.sys 0x99B21000 \SystemRoot\System32\DRIVERS\srv.sys 0x99BDD000 \SystemRoot\system32\DRIVERS\asyncmac.sys 0x99B73000 \??\C:\Users\TAMS~1\AppData\Local\Temp\uxldapow.sys 0x77BA0000 \Windows\System32\ntdll.dll 0x483C0000 \Windows\System32\smss.exe 0x77DE0000 \Windows\System32\apisetschema.dll Processes (total 51): 0 System Idle Process 4 System 304 C:\Windows\System32\smss.exe 400 csrss.exe 456 C:\Windows\System32\wininit.exe 464 csrss.exe 508 C:\Windows\System32\services.exe 544 C:\Windows\System32\winlogon.exe 556 C:\Windows\System32\lsass.exe 564 C:\Windows\System32\lsm.exe 696 C:\Windows\System32\svchost.exe 796 C:\Windows\System32\svchost.exe 892 C:\Windows\System32\svchost.exe 932 C:\Windows\System32\svchost.exe 964 C:\Windows\System32\svchost.exe 1112 C:\Windows\System32\svchost.exe 1220 C:\Windows\System32\svchost.exe 1412 C:\Windows\System32\spoolsv.exe 1444 C:\Program Files\Avira\AntiVir Desktop\sched.exe 1464 C:\Windows\System32\svchost.exe 1636 C:\Windows\System32\dwm.exe 1648 C:\Windows\System32\taskhost.exe 1732 C:\Windows\explorer.exe 1784 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 1828 C:\Windows\System32\svchost.exe 344 C:\Windows\System32\svchost.exe 336 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe 560 C:\Windows\System32\conhost.exe 2272 C:\Program Files\Internet Explorer\iexplore.exe 2328 C:\Program Files\Common Files\Java\Java Update\jusched.exe 2344 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 2356 C:\Program Files\Elantech\ETDCtrl.exe 2364 C:\Windows\System32\igfxtray.exe 2376 C:\Windows\System32\hkcmd.exe 2384 C:\Windows\System32\igfxpers.exe 3004 C:\Windows\System32\SearchIndexer.exe 3272 C:\Program Files\Internet Explorer\iexplore.exe 3608 C:\Program Files\Elantech\ETDCtrlHelper.exe 3652 C:\Program Files\Windows Media Player\wmpnetwk.exe 2100 C:\Windows\System32\svchost.exe 3916 C:\Windows\System32\svchost.exe 3912 C:\Windows\System32\svchost.exe 3616 C:\Program Files\Common Files\Java\Java Update\jucheck.exe 3492 C:\Windows\System32\audiodg.exe 3408 C:\Program Files\Internet Explorer\iexplore.exe 5084 C:\Program Files\Internet Explorer\iexplore.exe 2196 C:\Windows\System32\SearchProtocolHost.exe 5512 C:\Windows\System32\SearchFilterHost.exe 5868 C:\Users\Tamás\Desktop\MBRCheck.exe 632 C:\Windows\System32\conhost.exe 5828 C:\Windows\System32\dllhost.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`06500000 (NTFS) PhysicalDrive0 Model Number: ST9320325AS, Rev: 0002SDM1 Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows 7 MBR code detected SHA1: 4379A3D43019B46FA357F7DD6A53B45A3CA8FB79 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Malwarebytes' Anti-Malware 1.51.0.1200 www.malwarebytes.org Datenbank Version: 6742 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 01.06.2011 13:19:38 mbam-log-2011-06-01 (13-19-38).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 213194 Laufzeit: 24 Minute(n), 27 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 06/01/2011 at 02:17 PM Application Version : 4.53.1000 Core Rules Database Version : 7174 Trace Rules Database Version: 4986 Scan type : Complete Scan Total Scan Time : 00:39:43 Memory items scanned : 700 Memory threats detected : 0 Registry items scanned : 8073 Registry threats detected : 0 File items scanned : 75045 File threats detected : 70 Adware.Tracking Cookie C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@mediaplex[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@mediabrandsww[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ww251.smartadserver[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@apmebf[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@adbrite[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@xml.trafficengine[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@trafficengine[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@clicks.thespecialsearch[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@server.iad.liveperson[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@mediatraffic[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@webmasterplan[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@burstnet[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad3.adfarm1.adition[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad4.adfarm1.adition[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@click.fastpartner[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@liveperson[3].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ads.bleepingcomputer[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@imrworldwide[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@yadro[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@tracking.quisma[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@zanox[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad.zanox[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad.dyntracker[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@eclickz[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@media6degrees[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@fl01.ct2.comclick[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@invitemedia[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@overture[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@www.etracker[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@xml.happytofind[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@click.xmlmonetize[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@zanox-affiliate[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@mm.chitika[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@myroitracking[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad.yieldmanager[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@casalemedia[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@atdmt[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@serving-sys[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@atdmt.combing[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@www.burstnet[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@content.yieldmanager[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@eas.apm.emediate[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@clicksor[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@cdn.jemamedia[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@tradedoubler[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@eas4.emediate[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@statcounter[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@doubleclick[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@traffictrack[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@media.ohost[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@adtech[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad2.adfarm1.adition[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@adxpose[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad.ad-srv[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@www.zanox-affiliate[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@collective-media[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@fastclick[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad1.adfarm1.adition[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@xm.xtendmedia[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@ad.jmg[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@liveperson[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@clicks.bestcoolsearch[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@smartadserver[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@content.yieldmanager[3].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@bs.serving-sys[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@advertise[2].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@tracking.mlsat02[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@tribalfusion[1].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@adfarm1.adition[3].txt C:\Users\Tamás\AppData\Roaming\Microsoft\Windows\Cookies\tamás@p222t1s1566894.kronos.bravenetmedia[1].txt |
ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6427 # api_version=3.0.2 # EOSSerial=9164d7a33b6da340bd0a5ff19cabcc34 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-06-01 12:59:45 # local_time=2011-06-01 02:59:45 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7600 NT # compatibility_mode=1797 16775165 100 94 166667 43467959 233738 0 # compatibility_mode=5893 16776573 100 94 102786 59369846 0 0 # compatibility_mode=8192 67108863 100 0 140 140 0 0 # scanned=77453 # found=0 # cleaned=0 # scan_time=2082 |
Sieht ok aus, da wurden nur Cookies gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Reagiert immernoch nicht :( Ist kein gutes Zeichen,was? |
Meinst du den TDSS-Killer? |
Ja, den meinte ich. Wie ist denn Deine aktuelle Einschätzung? Ist der Rechner sauber? Wurde Thunderbird komplett gelöscht? |
Ist eher ein Hinweis darauf, dass noch MBR-basierte Schädlinge aktiv sind... Starte Windows neu, lösch die alte cofi.exe, lade CF neu als cofi.exe runter und lass CF bitte nochmal durchlaufen. |
Combofix Logfile: Code: ComboFix 11-05-31.02 - Tamás 01.06.2011 16:47:03.2.2 - x86 |
Sieht unauffällig aus. Vllt mag dein Rechner den tdsskiller einfach nicht :D Abgesehen vom tdsskiller der nicht startet noch andere Probleme? |
Ähm...mein Thunderbird ist weg?! Wenn ichs nun neu installiere sind alle Mails wohl weg. Ist da noch was zu retten? Ansonsten kommt nach dem Windows Start noch ne Fehlermeldung... |
Nein die Mails sind in deinem Profil - NICHT im Programmverzeichnis. Du kannst es neu installieren, ohne deine Mails zu verlieren. Trotzdem bietet sich ein backup vorher an. => http://filepony.de/download-mozbackup/ |
Hallo Arne, jetzt läuft alles wieder wie gewohnt. Keine Auffälligkeiten. Soll ich noch auf irgendwas achten? Ich danke Dir für Deine Mühe!!! :daumenhoc Tamás |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:10 Uhr. |
Copyright ©2000-2025, Trojaner-Board