![]() |
Genervt von Trojan:DOS/Alureon.E - kann ihn nicht enfternen Hallo Leute, da ich langsam echt ratlos bin, wollte ich mal fragen, ob jemand vielleicht eine Lösung für mein Problem hat. Ich benutze G-Data Internetsecurity 2012, CC Cleaner und Malewarebytes. Vor einigen Wochen musste ich meinen Rechner neu aufsetzen, weil ich mir den Trojaner "System Check" eingefangen hatte. Alle Anleitungen zum entfernen des Trojaners, die ich hier im Board und via Google in anderen Foren fand, halfen nur bedingt. Am Ende war zwar der Trojaner weg, aber irgendwas leitete mich, wenn ich einen Browser benutzte, immer über zig Webseiten weiter. Da verlor ich dann die Geduld und habe meinen Rechner neu aufgesetzt. ALLERDINGS: Ich habe Windows 7 einfach neu raufgespielt. Ich habe nicht die Festplatte "platt gemacht", da ich nicht weiß, wie das geht. Demzufolge waren nach neu aufspielen des BS beide Partitionen da, die ich vorher schon hatte. Das war Anfang April diesen Jahres. Vor einigen Tagen zeigte mir Windows halt an, dass ich Microsoft Security Essentials runterladen soll, habe ich gemacht. Dieses Programm fand dann prompt den Trojaner "Trojan:DOS/Alureon.E". Nach diversem googlen wunderte mich immer mehr, dass nur DIESES eine Programm diesen Trojaner findet :confused: und ihn nichtmal beseitigen kann, weil er sich ja angeblich irgendwo im Boot Sector befindet. Maleware Bytes Anti Maleware lief durch im Vollscan, nichts gefunden. G-Data lief durch, Vollscann, RootKits Scan, nichts gefunden. Was soll ich tun? Langsam nerven mich diese Trojaner wirklich, wozu habe ich ein angeblich super tolles Security System, wenn trotzdem so viel noch durchgeht. In den letzten 4 Jahren hatte ich NIE einen Viren oder Trojanerbefall und innerhalb von 3 Monaten habe ich plötzlich nacheinander 2 Trojaner auf meinem Rechner? Hilfe :( |
:hallo: Mein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass du clean bist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Um welches Betriebssystem handelt es sich? Bitte auch angeben, ob es sich um 32- oder 64bit handelt! |
Es handelt sich um Win 7 Ultimate 64-bit. Habe die Bedingungen gelesen und verstanden :D |
Hier mal der geforderte Attach Anhang aus dem Beitrag "Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten?". Hätte ich wohl schon eher anhängen sollen, aber besser spät als nie. Ich hoffe, es hilft und ich hoffe, ich habe alles richtig angehängt :crazy: DDS.txt: .DDS Logfile: Code: DDS (Ver_2011-08-26.01) - NTFSAMD64 |
Schritt 1: Logfile posten Zitat:
Schritt 2: aswMBR Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
|
Die Datei von TDSSKiller ist ewig lang, ich poste sie mal im Anhang. Hier das aswMBR File: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-05-21 15:03:00 ----------------------------- 15:03:00.073 OS Version: Windows x64 6.1.7601 Service Pack 1 15:03:00.073 Number of processors: 4 586 0x1707 15:03:00.075 ComputerName: LILLADY-PC UserName: LilLady 15:03:00.857 Initialize success 15:05:07.179 AVAST engine defs: 12052100 15:05:50.666 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 15:05:50.668 Disk 0 Vendor: WDC_WD10EACS-22D6B0 01.01A01 Size: 953869MB BusType: 11 15:05:50.680 Disk 0 MBR read successfully 15:05:50.682 Disk 0 MBR scan 15:05:50.836 Disk 0 Windows 7 default MBR code 15:05:50.842 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 100000 MB offset 2048 15:05:50.892 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 853858 MB offset 204802048 15:05:50.946 Disk 0 Partition 3 00 17 Hidd HPFS/NTFS NTFS 2 MB offset 1953519616 15:05:51.075 Disk 0 scanning C:\Windows\system32\drivers 15:06:02.907 Service scanning 15:06:31.423 Modules scanning 15:06:31.432 Disk 0 trace - called modules: 15:06:31.447 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys ataport.SYS PCIIDEX.SYS hal.dll msahci.sys 15:06:31.791 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8004a7c060] 15:06:31.796 3 CLASSPNP.SYS[fffff8800165143f] -> nt!IofCallDriver -> [0xfffffa800481c4e0] 15:06:31.801 5 ACPI.sys[fffff88000f847a1] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0xfffffa80047ee060] 15:06:32.960 AVAST engine scan C:\Windows 15:06:34.541 AVAST engine scan C:\Windows\system32 15:11:03.703 AVAST engine scan C:\Windows\system32\drivers 15:11:25.076 AVAST engine scan C:\Users\LilLady 15:16:17.478 AVAST engine scan C:\ProgramData 15:16:47.265 Scan finished successfully 15:24:32.450 Disk 0 MBR has been saved successfully to "C:\Users\LilLady\Desktop\MBR.dat" 15:24:32.524 The log file has been saved successfully to "C:\Users\LilLady\Desktop\aswMBR.txt" |
Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
So, im anhang ist die Datei von Combofix |
Mehrere Anti-Virus-Programme Code: G Data InternetSecurity 2013 Zitat:
CKscan Downloade dir bitte CKScanner Wichtig: Speichere die Datei am Desktop.
|
CKScanner - Additional Security Risks - These are not necessarily bad c:\windows.old\users\lillady\documents\xilisoft corporation\iphone video converter\crack.js scanner sequence 3.NA.11.MLLBRR ----- EOF ----- Hm, das Programm habe ich aktuell nicht mehr auf dem Rechner drauf. Wo "Windows.old" ist, weiß ich leider nicht. Mich wundert dieses "crack" weil ich eigentlich nur Testversionen runterlade und keine illegale Software -.-* Ich habe Microsoft Security Essentials Deinstalliert |
Schritt 1: CF-Script Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code: FOLDER:: Wichtig:
Schritt 2: MBAM Downloade Dir bitte Malwarebytes
|
Ist das normal, dass das so lange dauert? Combofix löscht gerade den Ordner C:\Windows.old , allerdings seit heute Nachmittag 14 Uhr :confused: |
Na gut, im Anhang ist die ComboFix.txt Datei Ich berichte mal kurz: Heute Mittag habe ich Schritt 1: CF-Script ausgeführt, da wurde C:\Windows.old gescannt und dann gelöscht. Allerdings dauerte das löschen von 14-20 Uhr, zwischendurch war ich unterwegs und als ich halb 9 nach Hause kam und es hatte sich immer noch nichts geändert, dachte ich, dass sich das Programm vielleicht aufgehängt hat. Hab den Rechner neu gestartet und den 1. Schritt nochmal durchgeführt. Dies ging sehr fix und das Resultat war die gewünschte ComboFix.txt Datei. |
Der hat sich dabei vermutlich verschluckt - das kommt vor! Weiter mit Schritt 2! |
Schritt 2 abgeschlossen: Malwarebytes Anti-Malware (Test) 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.05.23.03 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 LilLady :: LILLADY-PC [Administrator] Schutz: Aktiviert 23.05.2012 10:40:12 mbam-log-2012-05-23 (10-40-12).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 474881 Laufzeit: 2 Stunde(n), 33 Minute(n), 37 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
Virustotal Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
Zitat:
|
https://www.virustotal.com/file/e38f86be7479bce92b3ed0c1e72d379291f72703f93020d1caf9c41636402c41/analysis/1337796202/ Wurde kein Resultat angezeigt |
Schritt 1: Java update Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2: Onlinescan zur Kontrolle ESET Online Scanner
|
Ich hoffe, du reißt mir jetzt nicht den Kopf ab. :pfeiff: Der Rechner lief von 23Uhr-2.30Uhr heute früh und in meinem Tran heute Nacht, habe ich keinen Logfile abgespeichert. Allerdings kann ich dir sagen, dass nichts gefunden wurde. "No Threats found" Schritt 1 habe ich auch wie beschrieben ausgeführt. |
Dann sind wir durch! :) Räumen wir ein wenig auf: Defogger re-enable Starte bitte den Defogger und klicke den re-enable Button ComboFix Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code: Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Hier noch ein paar Tipps zur Absicherung deines Systems. Aktualität Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
Hab alles ausgeführt und mir durchgelesen. Mein Windows ist immer auf dem neusten Stand, ich browse mit Firefox und bei den Programmen ist eigentlich eingestellt, dass die sich automatisch aktualisieren. Wollte gerade SpywareBlaster runterladen und hatte noch das Antivirenprogramm ausgeschaltet. Der Link führte zu einer Maleware Seite :eek: Trotz allem: vielen Danke für deine Hilfe und die Geduld :D Ich hoffe der Trojaner ist jetzt wirklich weg. |
Schön, dass wir helfen konnten! :abklatsch: Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und ein eigenes Thema erstellen! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:02 Uhr. |
Copyright ©2000-2025, Trojaner-Board