Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Seltsame Dateien die leer sind, sonst keine Funde von vielen Scannern (https://www.trojaner-board.de/104454-seltsame-dateien-leer-keine-funde-vielen-scannern.html)

Helos 24.10.2011 18:00

Seltsame Dateien die leer sind, sonst keine Funde von vielen Scannern
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo zusammen,

mein Laptop (Dell-Duo) macht mir ein paar Sorgen. Ich habe ihn normal genutzt und hatte an sich nie Probleme. Vor einiger Zeit finde ich auf c:\ dann ein seltsames Verzeichnis, welches Tausende leerer Dateien mit unsinnigen Namen enthielt (siehe Screenshot). Habe diese einfach gelöscht, alle Dateien waren 0 Bytes groß.

Genutzt habe ich immer einen normalen User, keinen Admin. Firewall war stets aktiviert, McAfee Internet Schutz. Danach habe ich Avast installiert und Comodo.

Mein System: Win 7 Home Premium, 32bit
Schutz: Vor dem Verzeichnis McAfee Security, danach Avast, Spyware Terminator und Comodo Internet Security.

Habe den Rechner nach Löschen der Dateien mit Malwarebytes gescannt, Avast Bootscan, Avast Normal-Vollscan, mit einer Boot-CD (Knoppix mit Scanner, aktuell vor ein paar Tagen runtergeladen, Avira), alle haben nix gefunden.

Ich wollte das System neu installieren, aber die Recovery-Konsole startet nicht, immer nur das normale Windows, sonst hätte ich den längst neu aufgesetzt zur Sicherheit. Den Key haben die intelligenterweise auch nicht dem Rechner verewigt... Somit kann ich nicht mal Win neu installieren.

Wenn kein Scanner was findet, sollte das doch ein gutes Zeichen sein?

Danke für Ratschläge!

VG
Helos

cosinus 24.10.2011 18:41

Bitte nun routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Helos 24.10.2011 20:31

Hallo Arne,

vielen Dank für die enorm fixe Reaktion.

Ich habe noch wie im Hilfe-Thread angegeben Scans von GMER und OTL gemacht sowie den Defogger laufen lassen (habe keine virtuellen Laufwerke), die Logs habe ich beigefügt und vorher entsprechend Namen beseitigt.

MBAM läuft gerade per Vollscan, nur beim ESET bin ich etwas verunsichert: Man soll ja alle Scanner abschalten, Virenscan, Firewall etc. Aber online scannen lassen und keinen Schutz zu haben macht mir etwas Sorge oder kann man die Verbindung trennen vor dem Scan? Ihr schreibt ja selber man soll vor dem Online-Gehen alle Wächter aktivieren...

Vielen Dank!!!

VG
Helos

Helos 24.10.2011 22:39

Toll, MBAM lief ewig, habe den Log editiert aber die Datei ist weg :-/. Gefunden wurde aber nix.

Grüße
Helos

cosinus 25.10.2011 11:01

Zitat:

habe den Log editiert aber die Datei ist weg
Sieh nach im Reiter Logdateien!

Helos 25.10.2011 17:19

Hallo Arne,

habe ich natürlich schon gemacht, aber das ist leer. Dabei habe ich vor 1 Woche schon mal gescannt und auch der Log ist nicht im MBAM. Wie gesagt, er hat nix gefunden.

VG
Helos

cosinus 25.10.2011 18:15

Und was ist mit ESET?

Helos 27.10.2011 16:40

Hallo Arne,

hier der ESET-Log und auch der vom MBAM, war natürlich im Admin-Ordner... Hätte ich direkt drauf kommen können.

ESET hat einiges gefunden, aber alles harmlos:

C:\Dokumente und Einstellungen\xxxxxxx\Downloads\Notfall-CD-2.2.zip Win32/OpenCandy application deleted - quarantined

--> Das ist die AVIRA Notfall-CD für den Bootscan.

C:\Dokumente und Einstellungen\TestAdmin\Desktop\smsniff.exe a variant of Win32/Sniffer.SniffPass.B application cleaned by deleting - quarantined

--> Habe ich mir heruntergeladen weil man damit herausfinden kann, welche Programme was ins Netz senden, ich wollte damit gucken, ob etwas Verdächtiges sich "zu Hause" meldet. Da VirusTotal 3x gewarnt hat, habe ich es nicht installiert, obwohl die Quelle ok ist (Chip.de oder compu-Bild).

C:\Dokumente und Einstellungen\TestAdmin\Downloads\smsniff.zip a variant of Win32/Sniffer.SniffPass.B application deleted - quarantined

--> siehe darüber.

C:\Program Files\Dell DataSafe Local Backup\hstart.exe a variant of Win32/HiddenStart.A application cleaned by deleting - quarantined

War von Anfang an installiert, Programm für HD-Backups von Dell.

C:\Program Files\Dell DataSafe Local Backup\Components\DSUpdate\hstart.exe

--> siehe oben.

Im Prinzip hat kein Scanner etwas gefunden. Welche Schritte kann ich noch durchführen?

Vielen Dank und Grüße!
Helos

Helos 27.10.2011 18:19

Noch als Ergänzung zum Verhalten des Rechners: Die Firewall meldet keine besonderen Verbindungen ins Netz, also nicht dass da wild kommuniziert wird, wie meistens bei Malware. Allerdings habe ich öfters Probleme mit dem Internet, dass der Rechner nicht mehr online geht ins WLAN bzw. immer was von angeblicher "mangelnder Konnektivität" von sich gibt. Dann wieder geht es. Warum ich die Reparaturkonsole nicht mehr nutzen kann weiß ich auch nicht, kann man diese eigentlich wiederherstellen lassen und würde es Sinn machen den MBR mal zu prüfen?

Eigentlich müsste der Hersteller einem doch die Backup-DVD zuschicken? Kann die Sicherheitspartition auch verseucht werden? Ich habe vor ein paar Tagen eine Sicherung angefertig aber die kann ich wenn der Rechner befallen sein sollte wohl vergessen.

Und noch was, ich habe mehrere externe Platten an den PC angeschlossen, was kann ich tun, wenn ich den Rechner fit habe und die Platten nutzen will um eine Verseuchung von den Platten aus zu verhindern?

Die Verhaltensanalyse von SpywareTerminator zeigt auch kein verdächtiges Verhalten an... Könnte ich die Wiederherstellungskonsole von Win7 eigentlich reparieren oder neu installieren? Finde dazu leider nix :-(
Grüße
Helos

cosinus 27.10.2011 19:15

Die Funde von ESET kannst du ignorieren.

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Helos 27.10.2011 23:12

Hallo Arne,

den Log habe ich beigefügt.

Viele Grüße
Helos

cosinus 28.10.2011 10:36

Zitat:

PRC - [2011.10.07 18:47:14 | 001,883,328 | ---- | M] (COMODO) -- C:\Programme\COMODO\COMODO Internet Security\cmdagent.exe
Comodo ist völlig kontraproduktiv, bitte umgehend deinstalliern.
Mach danach wieder ein neues OTL-Log.

Helos 29.10.2011 19:23

Guten Abend,

an sich dachte ich Comodo sei deinstalliert gewesen. Käme ich um eine Deinstallation herum, reicht nicht Deaktivieren für den Scan? Die Defense+ Schilde schätze ich durchaus. Was wäre denn eine Alternative mit vergleichbarer Leistung?

VG
Helos

cosinus 29.10.2011 23:18

Zitat:

Was wäre denn eine Alternative mit vergleichbarer Leistung?
Reiner Virenscanner plus Windows-Firewall. Das reicht.
Bitte Comodo komplett deinstallieren

Helos 31.10.2011 13:54

Hallo Andre,

Comodo deinstalliert und neuen Log habe ich beigefügt.

Grüße
Helos


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131