Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   sirefef.o auf windows vista (https://www.trojaner-board.de/104607-sirefef-o-windows-vista.html)

heike62 30.10.2011 10:42

sirefef.o auf windows vista
 
Liebe Forenmitglieder, brauch dringend eure Hilfe. Habe mir einen Trojaner eingefangen und werde leider nicht Herr der Lage. Windows Defender ziegt folgende Probleme:
1. TrojanDropper:Win.32/Sirefef.B
Kategorie:
Trojaner - Dropper

Beschreibung:
Dieses Programm ist gefährlich. Es installiert andere Programme.

Empfehlung:
Entfernen Sie diese Software unverzüglich.

Ressourcen:
winlogonshell:
HKCU@S-1-5-21-826051180-2433435933-2663532152-1003\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\\SHELL:C:\Users\zuHause\AppData\Local\afad21e2\X

file:
C:\Users\zuHause\AppData\Local\afad21e2\X

2. Trojan:Win32/Sirefe.O
Kategorie:
Trojaner

Beschreibung:
Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus.

Empfehlung:
Entfernen Sie diese Software unverzüglich.

Ressourcen:
process:
pid:692

regkey:
HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\afad21e2

file:
C:\Windows\3793857967:1347608093.exe

Könnt ihr mir weiterhelfen!!!!

markusg 30.10.2011 11:46

hi, dass sieht nicht gut aus.
machst du mit diesem pc onlinebanking einkäufe oder sonst was sensibles, wie zb berufliches?
neh ahnung wo du dir das eingefangen haben könntest? streaming seiten benutzt, downloads in letzter zeit etc?
wenn links und weitere infos vorhanden, als private nachicht bitte.
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
  • Besuche folgende Seite für Downloadlinks und Anweisungen für dieses
    Tool

    http://www.bleepingcomputer.com/comb...x-benutzt-wird
  • Hinweis:
    Gehe sicher das all deine Anti Virus und Anti Malware Programme abgeschalten sind, damit diese Combofix nicht bei der Arbeit stören.
  • Poste bitte die C:\Combofix.txt in deiner nächsten Antwort.

heike62 30.10.2011 12:54

Hallo marcus,
Danke für dein Hilfeangebot. Ja ich nutze den Laptop für Onlinebanking und sonstige berufliche Porgramme (wobei diese keine sensiblen Daten enthalten). Ich habe combofix ausgeführt und folgende LogDatei erhalten:
Combofix Logfile:
Code:

ComboFix 11-10-30.01 - zuHause 30.10.2011  12:02:10.1.2 - x86
Microsoft® Windows Vista™ Home Premium  6.0.6002.2.1252.49.1031.18.3066.1919 [GMT 1:00]
ausgeführt von:: c:\users\zuHause\Desktop\ComboFix.exe
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\64dlls.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\intel64.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\Kernel32.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\localsys64.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\ntos.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\oembios.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\sdra64.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\sdra73.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\swin32.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\twex.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\twext.exe
c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\wsnpoema.exe
c:\users\zuHause\AppData\Local\afad21e2\U
c:\users\zuHause\AppData\Local\afad21e2\U\80000000.@
c:\users\zuHause\AppData\Local\afad21e2\U\800000cb.@
c:\users\zuHause\Documents\~WRL1814.tmp
c:\users\zuHause\g2mdlhlpx.exe
c:\windows\$NtUninstallKB29104$
c:\windows\$NtUninstallKB29104$\2947359202\@
c:\windows\$NtUninstallKB29104$\2947359202\click.tlb
c:\windows\$NtUninstallKB29104$\2947359202\L\qnbwvoto
c:\windows\$NtUninstallKB29104$\2947359202\loader.tlb
c:\windows\$NtUninstallKB29104$\2947359202\U\@00000001
c:\windows\$NtUninstallKB29104$\2947359202\U\@000000c0
c:\windows\$NtUninstallKB29104$\2947359202\U\@000000cb
c:\windows\$NtUninstallKB29104$\2947359202\U\@000000cf
c:\windows\$NtUninstallKB29104$\2947359202\U\@80000000
c:\windows\$NtUninstallKB29104$\2947359202\U\@800000c0
c:\windows\$NtUninstallKB29104$\2947359202\U\@800000cb
c:\windows\$NtUninstallKB29104$\2947359202\U\@800000cf
c:\windows\$NtUninstallKB29104$\3156817884
c:\windows\{2521BB91-29B1-4d7e-9137-AC9875D77735}
c:\windows\system32\
c:\windows\system32\c_32432.nls
D:\install.exe
.
Infizierte Kopie von c:\windows\system32\drivers\dfsc.sys wurde gefunden und desinfiziert
Kopie von - The cat found it :) wurde wiederhergestellt
Infizierte Kopie von c:\program files\Bonjour\mDNSResponder.exe wurde gefunden und desinfiziert
Kopie von - c:\program files\Bonjour\  wurde wiederhergestellt
.
Infizierte Kopie von c:\program files\Intel\WiFi\bin\EvtEng.exe wurde gefunden und desinfiziert
Kopie von - c:\program files\Intel\WiFi\bin\  wurde wiederhergestellt
.
c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe . . . ist infiziert!!
c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe . . . was deleted!! You should re-install the program it pertains to
.
c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe . . . ist infiziert!!
c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe . . . was deleted!! You should re-install the program it pertains to
.
c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe . . . ist infiziert!!
c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe . . . was deleted!! You should re-install the program it pertains to
.
c:\windows\system32\nvvsvc.exe . . . ist infiziert!!
c:\windows\system32\nvvsvc.exe . . . was deleted!! You should re-install the program it pertains to
.
c:\program files\Samsung\Samsung Update Plus\SLUBackgroundService.exe . . . ist infiziert!!
c:\program files\Samsung\Samsung Update Plus\SLUBackgroundService.exe . . . was deleted!! You should re-install the program it pertains to
.
c:\windows\System32\StkCSrv.exe . . . ist infiziert!!
c:\windows\System32\StkCSrv.exe . . . was deleted!! You should re-install the program it pertains to
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-09-28 bis 2011-10-30  ))))))))))))))))))))))))))))))
.
.
2011-10-30 11:14 . 2011-10-30 11:14        56200        ----a-w-        c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\{C3813FFA-BFF4-44A7-A716-F12A9B7FF1DC}\offreg.dll        ERROR(0x00000005)
2011-10-30 11:12 . 2011-10-30 11:16        --------        d-----w-        c:\users\zuHause\AppData\Local\temp
2011-10-30 11:12 . 2011-10-30 11:12        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-10-30 10:55 . 2011-04-14 14:59        75264        ----a-w-        c:\windows\system32\drivers\dfsc.sys
2011-10-30 07:53 . 2011-10-18 01:28        6668624        ----a-w-        c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\{C3813FFA-BFF4-44A7-A716-F12A9B7FF1DC}\mpengine.dll        ERROR(0x00000005)
2011-10-28 17:46 . 2011-10-28 17:46        --------        d-----w-        c:\program files\PC Tools Security
2011-10-28 17:46 . 2011-10-28 17:46        --------        d-----w-        c:\program files\Common Files\PC Tools
2011-10-28 17:46 . 2011-10-28 17:46        --------        d-----w-        c:\users\zuHause\AppData\Roaming\PC Tools
2011-10-19 18:03 . 2011-10-19 18:03        --------        d-sh--w-        c:\windows\system32\%APPDATA%
2011-10-10 16:00 . 2011-10-10 16:34        --------        d-----w-        c:\program files\McAfee Security Scan
2011-10-09 16:17 . 2011-10-09 16:17        --------        d-----w-        c:\program files\CCleaner
2011-10-09 16:16 . 2011-09-16 11:08        643584        ----a-w-        c:\program files\Mozilla Firefox\plugins\npmieze.dll
2011-10-09 16:11 . 2011-10-09 16:16        --------        d-----w-        c:\users\zuHause\AppData\Roaming\xplugin
2011-10-04 10:57 . 2011-09-21 07:00        7269712        ----a-w-        c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\Backup\mpengine.dll        ERROR(0x00000005)
2011-10-04 10:57 . 2011-05-24 18:14        222080        ------w-        c:\windows\system32\MpSigStub.exe
2011-10-04 10:22 . 2011-10-30 11:09        --------        d-sh--w-        c:\users\zuHause\AppData\Local\afad21e2
2011-10-03 08:13 . 2011-08-19 13:56        28504        ----a-w-        c:\program files\Mozilla Firefox\ScriptFF.dll
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-08-18 12:47 . 2011-05-30 12:56        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-08-15 08:00 . 2010-07-27 18:24        9344        ----a-w-        c:\windows\system32\drivers\mfeclnk.sys
2011-08-15 08:00 . 2010-07-27 18:24        87808        ----a-w-        c:\windows\system32\drivers\mferkdet.sys
2011-08-15 08:00 . 2010-07-27 18:24        64712        ----a-w-        c:\windows\system32\drivers\mfenlfk.sys
2011-08-15 08:00 . 2010-07-27 18:24        59288        ----a-w-        c:\windows\system32\drivers\mfebopk.sys
2011-08-15 08:00 . 2010-07-27 18:24        57432        ----a-w-        c:\windows\system32\drivers\cfwids.sys
2011-08-15 08:00 . 2010-07-27 18:24        461864        ----a-w-        c:\windows\system32\drivers\mfehidk.sys
2011-08-15 08:00 . 2010-07-27 18:24        338040        ----a-w-        c:\windows\system32\drivers\mfefirek.sys
2011-08-15 08:00 . 2010-07-27 18:24        180072        ----a-w-        c:\windows\system32\drivers\mfeavfk.sys
2011-08-15 08:00 . 2010-07-27 18:24        119808        ----a-w-        c:\windows\system32\drivers\mfeapfk.sys
2011-04-14 12:01 . 2010-07-27 18:24        24376        ----a-w-        c:\program files\mozilla firefox\components\Scriptff.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{DFEFCDEE-CF1A-4FC8-88AD-18272BE37E29}"= "c:\users\zuHause\AppData\Roaming\xplugin\toolbar.dll" [2011-09-16 633344]
.
[HKEY_CLASSES_ROOT\clsid\{dfefcdee-cf1a-4fc8-88ad-18272be37e29}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{DFEFCDEE-CF1A-4FC8-88AD-18272BE37E29}"= "c:\users\zuHause\AppData\Roaming\xplugin\toolbar.dll" [2011-09-16 633344]
.
[HKEY_CLASSES_ROOT\clsid\{dfefcdee-cf1a-4fc8-88ad-18272be37e29}]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ISUSPM"="c:\program files\Common Files\InstallShield\UpdateService\ISUSPM.exe" [2006-09-11 218032]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]
"Mobile Partner"="c:\program files\T-Mobile\InternetManager_H\Internet Manager.exe" [2011-07-30 520032]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="RtHDVCpl.exe" [2008-04-17 6111232]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-10-26 1029416]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-06-08 13543968]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-06-08 92704]
"lxdpmon.exe"="c:\program files\Lexmark Z2300 Series\lxdpmon.exe" [2008-03-27 656040]
"EzPrint"="c:\program files\Lexmark Z2300 Series\ezprint.exe" [2008-03-27 107176]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-14 39792]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-09-04 417792]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-02-18 248040]
"FreePDF Assistant"="c:\program files\FreePDF_XP\fpassist.exe" [2009-09-05 385024]
"mcui_exe"="c:\program files\McAfee.com\Agent\mcagent.exe" [2011-09-09 1317016]
.
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
BTTray.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2008-2-12 723496]
Word Explorer Launcher.lnk - c:\program files\Word Explorer\Launch.exe [2010-11-18 110592]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcmscsvc]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
.
R1 mfewfpk;McAfee Inc. mfewfpk;c:\windows\system32\drivers\mfewfpk.sys [x]
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 136176]
R2 HWDeviceService.exe;HWDeviceService.exe;c:\programdata\DatacardService\HWDeviceService.exe [2011-01-28 270176]
R2 Internet Manager. RunOuc;Internet Manager. OUC;c:\program files\T-Mobile\InternetManager_H\UpdateDog\ouc.exe [2011-07-30 224096]
R2 lxdp_device;lxdp_device;c:\windows\system32\lxdpcoms.exe [2008-02-27 594600]
R2 McMPFSvc;McAfee Personal Firewall Service;c:\program files\Common Files\Mcafee\McSvcHost\McSvHost.exe [2011-01-27 214904]
R2 McNaiAnn;McAfee VirusScan Announcer;c:\program files\Common Files\McAfee\McSvcHost\McSvHost.exe [2011-01-27 214904]
R2 mfefire;McAfee Firewall Core Service;c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe [2011-08-19 160344]
R2 mfevtp;McAfee Validation Trust Protection Service;c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe [x]
R2 StarMoney 8.0 OnlineUpdate;StarMoney 8.0 OnlineUpdate;c:\program files\StarMoney 8.0\ouservice\StarMoneyOnlineUpdate.exe [2011-09-12 688648]
R2 StkSSrv;Syntek AVStream USB2.0 WebCam Service;c:\windows\System32\StkCSrv.exe [x]
R3 cfwids;McAfee Inc. cfwids;c:\windows\system32\drivers\cfwids.sys [2011-08-15 57432]
R3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:\windows\system32\DRIVERS\ew_hwusbdev.sys [2011-07-30 102784]
R3 ewusbnet;HUAWEI USB-NDIS miniport;c:\windows\system32\DRIVERS\ewusbnet.sys [2011-07-30 235392]
R3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\DRIVERS\ggflt.sys [2009-12-31 13224]
R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 136176]
R3 hwusbfake;Huawei DataCard USB Fake;c:\windows\system32\DRIVERS\ewusbfake.sys [x]
R3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\McAfee Security Scan\3.0.229\McCHSvc.exe [x]
R3 mferkdet;McAfee Inc. mferkdet;c:\windows\system32\drivers\mferkdet.sys [2011-08-15 87808]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
S0 BMLoad;Bytemobile Boot Time Load Driver;c:\windows\system32\drivers\BMLoad.sys [2011-07-30 13184]
S0 iaNvStor;Intel(R) Turbo Memory Controller;c:\windows\system32\DRIVERS\iaNvStor.sys [2008-05-08 226328]
S1 mfenlfk;McAfee NDIS Light Filter;c:\windows\system32\DRIVERS\mfenlfk.sys [2011-08-15 64712]
S2 KMDFMEMIO;SAMSUNG Kernel Driver;c:\windows\system32\DRIVERS\kmdfmemio.sys [2008-06-25 13312]
S2 MSSQL$ACROSS;SQL Server (ACROSS);c:\program files\Microsoft SQL Server\MSSQL.2\MSSQL\Binn\sqlservr.exe [2010-12-10 29293408]
S3 ew_usbenumfilter;huawei_CompositeFilter;c:\windows\system32\DRIVERS\ew_usbenumfilter.sys [2011-07-30 11136]
S3 huawei_cdcacm;huawei_cdcacm;c:\windows\system32\DRIVERS\ew_jucdcacm.sys [2011-07-30 90112]
S3 huawei_cdcecm;huawei_cdcecm;c:\windows\system32\DRIVERS\ew_jucdcecm.sys [2011-07-30 64384]
S3 huawei_enumerator;huawei_enumerator;c:\windows\system32\DRIVERS\ew_jubusenum.sys [2011-07-30 73216]
S3 huawei_ext_ctrl;huawei_ext_ctrl;c:\windows\system32\DRIVERS\ew_juextctrl.sys [2011-07-30 26624]
S3 mfefirek;McAfee Inc. mfefirek;c:\windows\system32\drivers\mfefirek.sys [2011-08-15 338040]
S3 NETw5v32;Intel(R) Wireless WiFi Link Adaptertreiber für Windows Vista 32-Bit;c:\windows\system32\DRIVERS\NETw5v32.sys [2008-05-20 3663360]
S3 StkCMini;Syntek AVStream USB2.0 1.3M WebCam;c:\windows\system32\Drivers\StkCMini.sys [2008-03-28 1363088]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
bthsvcs        REG_MULTI_SZ          BthServ
LocalServiceAndNoImpersonation        REG_MULTI_SZ          FontCache
.
Inhalt des "geplante Tasks" Ordners
.
2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 16:49]
.
2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 16:49]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyOverride = *.local
IE: Bild an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Ganze Seite übersetzen - c:\program files\PRMT9\PRMTIE\page.htm
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
IE: Markierung ubersetzen - c:\program files\PRMT9\PRMTIE\translat.htm
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Seite an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
IE: Suchanfrage ubersetzen - c:\program files\PRMT9\PRMTIE\search.htm
IE: Thema automatisch bestimmen - c:\program files\PRMT9\PRMTIE\aot.htm
IE: Word Explorer starten - c:\program files\Word Explorer\cnie5.htm
IE: Übersetzungsoptionen anpassen - c:\program files\PRMT9\PRMTIE\options.htm
TCP: DhcpNameServer = 10.129.32.1 10.111.81.129
.
.
**************************************************************************
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien:
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'Explorer.exe'(5940)
c:\windows\system32\btmmhook.dll
c:\windows\system32\btncopy.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\WLANExt.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\WiFi\bin\EvtEng.exe
c:\programdata\Internet Manager\OnlineUpdate\ouc.exe
c:\program files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe
c:\program files\Microsoft SQL Server\90\Shared\sqlbrowser.exe
c:\program files\Microsoft SQL Server\90\Shared\sqlwriter.exe
c:\windows\system32\WUDFHost.exe
c:\windows\servicing\TrustedInstaller.exe
c:\program files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe
c:\program files\Samsung\Easy Display Manager\dmhkcore.exe
c:\program files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe
c:\program files\Samsung\EBM\EasyBatteryMgr3.exe
c:\windows\system32\conime.exe
c:\windows\RtHDVCpl.exe
c:\windows\System32\rundll32.exe
c:\windows\ehome\ehmsas.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\WIDCOMM\Bluetooth Software\BtStackServer.exe
c:\\?\c:\windows\system32\wbem\WMIADAP.EXE
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-10-30  12:21:38 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-10-30 11:21
.
Vor Suchlauf: 9 Verzeichnis(se), 104.679.268.352 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 104.677.863.424 Bytes frei
.
- - End Of File - - D7307BB32B816C2433EAF5E2BC49BEF1

--- --- ---

Wie jetzt weiter?

markusg 30.10.2011 12:57

öffne bitte computer, c: dort qoobox.
rechtsklick auf quarantain, mit winrar oder zip packen, und nach anleitung hochladen:
http://www.trojaner-board.de/54791-a...ner-board.html
und dann beantworte die fragen die ich oben gestellt hab :-)

heike62 30.10.2011 13:04

Bin nicht unbedingt der Computerexperte, habe folgendes Problem, wenn ich auf C:qoobox/quarantain rechts klicke und senden an zip-Ordner auswähle, kommt eine Fehlermeldung: Datei nicht gefunden oder keine Leseberechtigung.

markusg 30.10.2011 13:06

wenn du dann auf ok klickst gehts dann trotzdem weiter und wird das archiv erstellt? musst mal nen rechtsklick und auf eigenschaften machen.
sag mir dann gleich mal die datei größe in mb (megabytes)

heike62 30.10.2011 13:08

Nein, es wird keine Ordner erstellt. Die Datei hat 4,65 MB.

markusg 30.10.2011 13:10

welche meinst du jetzt, die zip datei oder den ordner qoobox?

heike62 30.10.2011 13:11

Den Orner quarantine.

markusg 30.10.2011 13:13

ok
instaliere mal 7zip:
Download
dann rechtsklick qoobox, 7zip menü aufklappen, und dann add to qoobox.7z bzw zu qoobox.7z hinzufügen.
archiv hochladen wie im link beschrieben bitte

heike62 30.10.2011 13:14

Nee, warte mal, er hat tatsächlich nur 3,22 MB.

heike62 30.10.2011 13:17

qoobox ging nicht aber quarantine. lade das jetzt mal hoch.

heike62 30.10.2011 13:23

Hallo marcus, habe die Datei über den uploadchannel hochgeladen.

markusg 30.10.2011 13:24

man dankt :-)
so, jetzt noch mal zu der frage von oben,
nutzt du das gerät für onlinebanking einkäufe oder sonstige sensible daten, wie zb berufliches?

heike62 30.10.2011 13:27

ja onlinebanking, beruflich nix sensibles.

markusg 30.10.2011 13:31

ok, du hast ein rootkit auf dem system, dieses ist in der lage, sämmtliche daten auszuspähen, besonders interessant ist da natürlich auch online banking.
ich möchte, dass du dieses sicherheitshalber sperren lässt.
notfall nummer dafür ist:
116 116
teile ihnen mit, dass du das zero access, auch bekannt als max++ rootkit auf dem system hast.
diese rootkits nehmen einschneidende enderungen am system vor. wir können es nicht so bereinigen, dass wir dir ne 100 %ige sicherheit geben könnten.
dies wäre aber nötig, damit du wieder online banking machen kannst.
deswegen ist folgendes zu tun:
- daten sichern, sichere auf ne externe platte, usb sticks, rolinge was du so hast, deine daten, wie bilder, dokumente, musik, vidios, persönliches eben.
- danach werden wir das system formatieren und windows neu aufspielen.
- danach erkläre ich dir, wie du das system in zukunft besser schützen kannst, dass ist zwar mit arbeit verbunden, lohnt sich aber.
- zum onlinebanking und wie man das noch besser absichern kannst sag ich auch noch was.
- danach musst du alle deine passwörter endern.

heike62 30.10.2011 13:46

Hallo marcus, Sperre habe ich veranlasst. Datensicherung wird wohl dann etwas länger dauern. Neuformatierung des Laptops kriege ich wohl hin, hatte aber gehofft, dass nicht zu müssen. Soll ich mich dann erst wieder melden, wenn ich alles fertig habe?

markusg 30.10.2011 13:53

ich kann dir die anleitung ja schon mal posten.
ich möchte bitte dass du sie komplett durcharbeitest und natürlich in zukunft einhältst, es ist mir daher recht, wenn du fragen stellst wenn du was nicht verstehst, das ist kein problem.

http://www.trojaner-board.de/96344-a...-rechners.html
Starte bitte mit der Passage, Windows Vista und Windows 7
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere uzunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist.

Als nächstes kommen wir zu dem Antimalware Programm.
Dieses ist ein wichtiger Bestandteil des Sicherheitskonzeptes, deswegen sollte man sich gut überlegen, welche Wahl man trifft.
Bei den kostenlosen Scannern halte ich Persönlich Avast! für die beste Wahl.
Als kostenpflichtiges würde ich Emsisoft empfehlen
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware
Weitere Vertreter .
kaspersky:
Kaspersky Lab: Antivirus software
Symantec (Norton)
Symantec - AntiVirus, Anti-Spyware, Endpoint Security, Backup, Storage Solutions

Browserwahl:
Da wir häufig mit dem Browser arbeiten, ist diese Wahl natürlich ebenfalls wichtig, die wichtigen Vertreter befinden sich in dem Verlinktem Thema.
In punkto Sicherheit, geschwindigkeit und Komfort ist der Opera weit vorne,
Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
http://filepony.de/download-sandboxie/
anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
bitte auch pdf anleitung lesen:
Sandbox*Einstellungen |

Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
- Autorun deaktivieren,
- Update checker instalieren.

Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
Anleitung: Backup mit Windows 7-Bordmitteln - NETZWELT
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
surfe also absofort nur noch im eingeschrenkten nutzerkonto, und dort in der sandbox. so lange du die kostenlose version nutzt, geht dies mit klick auf sandboxed web browser, ansonnsten kannst du "erzwungende" programm starts festlegen.

heike62 30.10.2011 13:56

Ich danke dir marcus, werde dann mal anfangen zu sichern und neu zu installieren.
Wenn ich noch Fragen haben sollte, melde ich mich wieder!

markusg 30.10.2011 15:24

oder auch wenn du erfolgreich warst bitte.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:59 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130