Suspicious.Cloud.7.EP Hey liebes Trojaner-Board Team, , ich hab vor einigen wochen eine software gedownloadet ( ich weiss nicht mehr welche ) und sofort erkannte mein norton es als trojaner . ( Suspicious.Cloud.7.EP) . Ich googelte nach dem trojaner , fand aber nicht relevantes . Dann suchte ich allgemein nach suspicious und der soll nicht gefährlich sein . Der Trojaner befindet sich in : C:\Users\meinname\appdata\local\google\chrome\user data\default\cache\f_00088a Mein Computer geht super schnell , keine Auffälligkeiten . Ich würde gerne wissen ob dieser Trojaner gefährlich ist Die Logs kommen noch Und noch was anderes : Mein Norton erkannte beim ersten Start des spiels "Battlefield Play4free" folgendes : Ws.Reputation.1 PS: Ich machte Scans mit spybot und dann nochmals mit norton und die fanden nichts gruss aloabi Und hier das Malwarebytes Log: Code: Malwarebytes Anti-Malware (Test) 1.60.1.1000 Spybot alt: Code: --- Report generated: 2012-03-23 17:03 --- Code: --- Report generated: 2012-03-24 12:22 --- DDS : Code: .DDS Logfile: --- --- --- --- --- --- --- --- --- Attach: Code: . MFG aloabi |
Zitat:
Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind. |
nein hab noch nie mit malwarebytes gescannt , aber wie schon in einem anderen Thema von mir , wo befinden sich die logs von norton 360 version 6.0 sorry hab was übersehen , dass das ein heuristikvirus ist was ist das genau , hab gelesen , dass ein heuristikvirus gefährlich sein kann ist der virus aktiv wenn ich ihn nicht gestarted habe ( laut Angaben von Norton ) und zu WS .repuration1 hab ich auch schon gegoogelt , dieser kann auch ein fehlalarm sein ( davon gehe ich aus) |
Zitat:
Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner
|
norton sagt dass er diesen heuristikvirus gelöscht hat |
Ja schön für Norton :rofl: Das heißt aber noch lange nicht, dass da auch was tatsächlich Virulentes gelöscht wurde |
ok Log kommt bald danke bis dahin scheisse , es hat wirklich was gefunden , der scan läuft noch a variant of win 32 / packed.Themida Hier das Eset Log : Code: ESETSmartInstaller@High as downloader log: hab das warrock.exe bei virustotal hochgeladen detction ratio : 7/43 https://www.virustotal.com/file/232a7d09d2700c368e9af9d5bba123a510fd3e4516909138f6e514e21212f4f0/analysis/ die andere datei ist zu groß um es bei virustotal zu scannen jetzt gehe ich davon aus dass dies ein fehlalarm ist , weil ich xfire bei der herstellerside heruntergeladen hab und warrock sicher kein virus ist |
Ja, dann dürfte das ein Fehlalarm sein wenn du das wirklich vom Hersteller runtergeladen hast |
Quelle Variante von Win32/Packed.Themida Anwendung Warrockprogram + Patch - GamersFirst Forums. Hab da was interessantes gefunden und was muss ich jetzt machen. Und hier auch noch was zu themida hxxp://www.heise.de/software/download/themida/23882 ist mein system jetzt sauber ???? ist mein system jetzt sauber was ist jetzt ??? bin leider sehr ungeduldig |
Hallo? Das musst du doch wissen ob du die Datei aus einer vertrauenswürdigen Quelle geladen hast! Wenn du es zu riskant findest dann lösch es einfach! |
Ja sicher denn ich meldete mich bei der offiziellen seite an und downloadete warrock+xfire dort jetzt ist mir noch was eingefallen nach diesen Download verlangsamte sich mein pc total , sodass ich meinem rechner per hand neu starten musst ich fand heraus , dass xfire daran schuld war , denn es war als startprogramm eingetragen ( am anfang öffnete sich immer ein updater ) hab viele startprogramme deaktiviert und jetzt geht der pc super schnell aber kann xfire allein ein pc so verlangsamen ???? Und wenn ich unfreundlich rübergekommen bin tut es mir leid so habe das spiel + xfire deinatalliert - alles ohne probleme andere Frage : wie kann ich wieder den taskmanager aktivieren - versuchte über die regestry bei disbaletaskmanger den wert auf 0 zu setzen ging bis zum neustart , ab neustart das gleiche problem Habe nochmals scan mit spybot gemacht , hier das log : Code: --- Report generated: 2012-03-26 17:38 --- |
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Achtung ich konnte die OTL nicht zippen so habe ich sie durch 3 geteilt , also alle 3 ( OTL 1, OTL2 , OTL3 ) ist eins !!! ich mag ebenfalls gard nochmals malwarebytes scan |
Nee das ist ein bisschen umständlich. Pack alle Logs in eine ZIP-Datei zusammen rein, die ZIP kannst du hier anhöngen |
Malwarebytes Log : Code: Malwarebytes Anti-Malware (Test) 1.60.1.1000 ich hab 7 zip installiert und hab mir die anleitung bei euch angeschaut bei mir kommt beim rechtsklick bei den logs kein zippen Muss jetzt off kann höchstens mitm ipod noch on |
Zitat:
Rechtsklicks auf ein Objekt (Ordner oder Datei) => 7Zip => zu einem Archiv hinzufügen Einfacher gehts doch nun wirklich nicht mehr! :balla: |
sorry habs jetz erst gecheckt :D |
was ist jetz sorry für die ungeduld |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Ok kier ist das LOG : Code: All processes killed |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg |
was soll ich machen wenn hp , light scribe , time boss , amd als virus erkannt werde n( medium risk ) sind alle verdächtig nicht mehr sind das alle fehlalarme ???? Code: 14:46:29.0907 4652 TDSS rootkit removing tool 2.7.23.0 Mar 26 2012 13:40:18 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
kleines problemchen habe alle antivir ausgeschaltet combofix sagt aber dass norton antyspyware aktiv ist was soll ich machen |
ignorieren wenn es deaktiv ist |
hey hab combofix gestartet ,habs durchlaufen lassen ,hat den computer neugestartet ,das programm wollte logfile erstellen ,dass dauerte für mich ewig ,habs abgebrochen , hat 2 dateien und einen ornder gelöscht habs neu gemacht : Combofix Logfile: Code: ComboFix 12-03-28.01 - Gerrit 28.03.2012 16:45:32.2.3 - x64 --- --- --- Hoffe, das das kein fehler war !!! |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
hey ist das normal , wenn combo fix nochmals nach infizierten dateien sucht ??? |
Ja lass es bitte in Ruhe laufen! |
Ok , hier das Log: Combofix Logfile: Code: ComboFix 12-03-28.01 - Gerrit 29.03.2012 19:23:11.4.3 - x64 --- --- --- |
Also irgendwie hat das nicht geklappt. :balla: Machen wir das mal mit OTL Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): Code: :reg Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
ok bin fertig , hier das Log: Code: All processes killed der taskmanager ist immer noch deaktiv, das könnte mein vater gemacht haben ... Mein Vater versuchte jetzt auch den Taskmanager zu deaktivieren bisher ohne Erfolg |
Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!
|
ist schon ok wenn ich quick scan mache großes problem : es stürzt nach 4 min immer ab habe es schon 3 mal neuinstalliert |
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Yeah , es hat funktioniert : Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software |
Zitat:
Hinweis: Mach bitte NICHT den MBR-Fix, wenn du noch andere Betriebssysteme wie zB Ubuntu installiert hast, ein MBR-Fix mit Windows-Tools macht ein parallel installiertes (Dualboot) Linux unbootbar. Mach den Fix auch dann nicht, wenn du zB mit TrueCrypt oder anderen Verschlüsselungsprogrammen eine Vollverschlüsselung der Windowspartition bzw. gesamten Festplatte hast Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm! Anschließend Windows neu starten und ein neues Log mit aswMBR machen. |
ist es normal wenn dieser fix nur einige sekunden dauert ??? ok hier die Logs : Fixed log : Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
der taskmanager geht immer noch nicht mach gerade scan mit malwarebytes hier jetzt schon mal das malwarebytes Log : Code: Malwarebytes Anti-Malware (Test) 1.60.1.1000 war das ok , dass ich nur c durchsucht habe und nicht die factory image oder die andere festplatte , wo ich nichts draufhab Hab Lösung gefunden : mein Papa wars Die Zeitsperre ( timeboss ) war schuld , der hat taskmanager deaktiviert eine Frage soll ich noch die scans machen ??? |
Ja das andere auch bitte |
Ist es normal dass dieser antispayware scan ewig dauert ( 50 min für ca. 70000 durchsuchte Files) |
Ja SASW kann etwas dauern |
Log antispyware : Code: SUPERAntiSpyware Scan Log |
und jetzt das fullscan antispyware log: Code: SUPERAntiSpyware Scan Log Code: 2012-03-29 14:37:56 . 2012-03-29 17:22:48 0 ----a-w- C:\Qoobox\Quarantine\catchme.txt |
Wieso interessant?! Das ist doch nicht neues, Qoobox ist der Q-Ordner von CF! Sieht ok aus, da wurden nur Cookies gefunden. Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie ) Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme? |
ne eig alles ok aber ich kursierte vor kurzer zeit die maus nach rechts und sie ging ganz langsam rüber ich vermute dass das ein fehler von der maus ist ( sie ging ganz schwer nach rechts ) |
Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Mit Hilfe von OTL kannst du auch viele Tools entfernen: Starte bitte OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Adobe - Andere Version des Adobe Flash Player installieren Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Edit: doppelt |
kleines problemchen , wenn ich bei ausführen combofix / uninstall eingebe kommt folgende fehlermeldung : Programm nicht gefunden# hab alles auf em aktuellsten und was soll ich jetzt mit combofix machen |
Zitat:
Ist das so schwer zu lesen, dass da combofix /uninstall und nicht sowas wie combofix / uninstall oder combofix/uninstall steht? Die Leerzeichen wie ich sie gesetzt habe muss man doch klar erkennen können :balla: Nur manchmal haut das nicht hin über combofix /uninstall - dann hat man diese Alternative Downloade dir bitte CF_UNINST.exe und speichere diese auf deinem Desktop.
|
Trotzdem habe ich noch einige Fragen : 1. War jetzt ein Virus auf dem PC????? Denn TimeBoss hat doch diesen TaskManager deaktiviert 2. Wenn ja , ist er jetzt endgültig vom System gelöscht 3. Was macht / ist jetzt dieser Suspicious.Cloud.7.EP 4. Was ist eig der Unterschied zwischen Norton und Malwarebystes , den ihr so empfiehlt 5. Ich habe mir vorgenommen , nach dem Ablaufen der Norton Lizenz einen anderen zu kaufen , welchen würdert ihr mir empfehlen 6. Ist es sinnvoll , ein Programm wie Tune Up draufzuhaben ( habe gehört , dass dies nicht gut sein soll ) , könnt ihr mir Gründe nennen warum das so ist 7. Ich wollte TuneUp deinstallieren - geht aber nicht , kennt jemand eine Software , die dieses Programm deinstallieren kann 8. Ich habe dazu auch gehört , dass Spybot der letzte Dreck ist , soll ich den auch deinstallieren ( eig wollte ich den hernehmen , um Startprogramme zu deaktivieren |
Zitat:
Zitat:
Die Frage - welcher Virenscanner oder ob der installierte reicht - taucht ständig auf. Der Virenscanner - egal welcher - kann und wird niemals 100% Schutz bieten können. Neue/unbekannte Schädlinge können immer durch die Lappen gehen. Geld ausgeben muss man nicht für einen Scanner, sowas wie Avast oder Microsoft Security Essentials sind für die privaten Gebrauch völlig ausreichend. Abgesehen davon nutzen verschiedene Virenscanner unterschiedliche Signaturen und Techniken, das führt dazu, dass zB Scanner1 Schädling X entdeckt, aber Schädling Y übersieht. Scanner2 erkennt Schädling Y, dafür aber Schädling X nicht... Wichtiger ist, dass du dich an Regeln hälst. Der beste Virenscanner bringt nichts, wenn du dich falsch verhälst und fahrlässig/unvorsichtig bist. Airbag und Sicherheitsgurt im Auto sind ja auch keine Gründe dafür auf die Verkehrsregeln zu pfeifen. Halte Dich am besten grob an diese Regeln:
Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? Zitat:
Zitat:
|
Das mit dem Deinstallieren hat jetzt geklappt Zum schluss noch was an Dich : ICH BEDANKE MICH RECHT HERZLICH , OHNE DEINE HILFE WÄR ICH JETZT ähm AM TIEFSTEN PUNKT DER WELT MERCI :-D Ich habe jetzt nochmals Scan mit Norton gemacht , keine Funde |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:23 Uhr. |
Copyright ©2000-2024, Trojaner-Board