Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   AW: JS:Blacole-AR [TrJ] (Engine B) (auf 2. PC) (https://www.trojaner-board.de/123228-aw-js-blacole-ar-trj-engine-b-2-pc.html)

spartaner007 01.09.2012 09:03

Hallo ...,
ich habe o.g. „JS:Blacole-AR [TrJ] (Engine B)“ bereits mit Ihrer Hilfe auf einem anderenPC bereinigt (bearbeitet von t'john, /// Helfer-Team).
Mein Virenprogramm hat den Virus erkannt und in die Quarantäne geschickt.
Mit dem Quickscan von Malwarebytes (Vers. 1.62) erhielt ich am 2. PC folgendes Ergebnis:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.31.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Hofmann :: PC02 [Administrator]

Schutz: Aktiviert

01.09.2012 09:06:14
mbam-log-2012-09-01 (09-06-14).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 274313
Laufzeit: 3 Minute(n), 58 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Vielen Dank schon vorab.
Gruß Maddin

cosinus 01.09.2012 14:09

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

spartaner007 01.09.2012 22:33

Hallo Cosinus,
hier das Ergebnis des Vollscans und Fehlermeldung bei ESET:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.09.01.05

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Hofmann :: PC02 [Administrator]

Schutz: Aktiviert

01.09.2012 19:38:02
mbam-log-2012-09-01 (19-38-02).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 446413
Laufzeit: 53 Minute(n), 47 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Nachfolgend auch noch ein Log vom 15.06.2012:
Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.06.12.09

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
hofmann :: PC02 [Administrator]

Schutz: Aktiviert

15.06.2012 09:51:13
mbam-log-2012-06-15 (09-51-13).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 452060
Laufzeit: 53 Minute(n), 57 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)


Weiterhin bin ich wie folgt vorgegangen:
* ESET heruntergeladen (esetsmartinstaller_enu.exe)
* Firefox verlassen
* Firewall ausgeschaltet
* Virenscanner ausgeschaltet
* exe heruntergeladen, auf Desktop gespeichert und die exe-Datei installiert
* esetsmartinstaller_enu.exe gestartet (Firefox war nicht gestartet)
* Haken bei "Scan archives"
* kein Haken bei „Remove Found Threats”
* Scan durchgeführt (Firefox war nicht gestartet)
* Finish geklickt
* Browser war nicht geöffnet, deshalb wurde nicht, wie von Ihnen beschrieben der „Browser geschlossen“
Fehlermeldung nach Klicken von Finish:
„Programmkompatibilitätsassistent.
Dieses Programm wurde eventuelle nicht richtig installiert. Wenn dieses Programm nicht richtig installiert wurde, dann wiederholen Sie den Vorgang unter Verwendung von Einstellungen, die mit dieser Windows-Version kompatibel sind. ...“

Was habe ich falsch gemacht ?
Hätte ich Firefox nicht verlassen dürfen ?
Sofern Firefox geöffnet sein muss: Ist es möglich, wie beschrieben, bei deaktivierter Firewall und ausgeschaltetem Virenscanner (ungesichert) im Internet präsent zu sein ?
Gruß Maddin

Hier noch das Logfile:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e915a8e138c2a24eb96fd35435f0833e
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-09-01 08:33:15
# local_time=2012-09-01 10:33:15 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=4096 16777215 100 0 20936913 20936913 0 0
# compatibility_mode=5893 16776573 100 94 0 98157555 0 0
# compatibility_mode=8192 67108863 100 0 844 844 0 0
# scanned=193704
# found=0
# cleaned=0
# scan_time=3890

Vermutlich wurde nichts gefunden, da Firefox während dem Scan nicht gestartet war.
Sehe ich das richtig?
MfG Maddin

Hallo Cosinus,
den Scan habe ich nochmals durchgeführt bei gleichzeitig eingeschaltetem Firefox.
Hier das Ergebnis des Vollscans und Fehlermeldung bei ESET:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e915a8e138c2a24eb96fd35435f0833e
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-09-01 08:33:15
# local_time=2012-09-01 10:33:15 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=4096 16777215 100 0 20936913 20936913 0 0
# compatibility_mode=5893 16776573 100 94 0 98157555 0 0
# compatibility_mode=8192 67108863 100 0 844 844 0 0
# scanned=193704
# found=0
# cleaned=0
# scan_time=3890
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e915a8e138c2a24eb96fd35435f0833e
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-09-02 04:54:44
# local_time=2012-09-02 06:54:44 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=4096 16777215 100 0 21005006 21005006 0 0
# compatibility_mode=5893 16776573 100 94 0 98225648 0 0
# compatibility_mode=8192 67108863 100 0 68937 68937 0 0
# scanned=193716
# found=0
# cleaned=0
# scan_time=9086

MfG Maddin

cosinus 03.09.2012 15:48

Die solltest du doch in CODE-Tags posten!!

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

spartaner007 03.09.2012 16:27

Hallo Cosinus,
ich hoffe, ich habe das mit den CODE-Tags richtig verstanden.
MfG Maddin

Hier das Ergebnis von AdwCleaner:

Code:

# AdwCleaner v2.000 - Datei am 09/03/2012 um 17:21:29 erstellt
# Aktualisiert am 30/08/2012 von Xplode
# Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits)
# Benutzer : Hofmann - PC02
# Normaler Modus : Normal
# Ausgeführt unter : C:\Users\Hofmann\Desktop\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gefunden : C:\Users\Hofmann\AppData\Local\Temp\Uninstall.exe

***** [Registrierungsdatenbank] *****

Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\S
Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
Schlüssel Gefunden : HKU\S-1-5-21-3819896947-3942532061-1754202372-1138\Software\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}

***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Mozilla Firefox v9.0.1 (de)

Profilname : default
Datei : C:\Users\Hofmann\AppData\Roaming\Mozilla\Firefox\Profiles\gv7wjv9w.default\prefs.js

[OK] Die Datei ist sauber.

-\\ Opera v12.0.1467.0

Datei : C:\Users\Hofmann\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [1624 octets] - [03/09/2012 17:21:29]

########## EOF - C:\AdwCleaner[R1].txt - [1684 octets] ##########


cosinus 03.09.2012 20:23

ja so ist richtig :daumenhoc

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

spartaner007 03.09.2012 22:21

Hallo Cosinus,
hier das Ergebnis von AdwCleaner (löschen):

Code:

# AdwCleaner v2.000 - Datei am 09/03/2012 um 23:10:49 erstellt
# Aktualisiert am 30/08/2012 von Xplode
# Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits)
# Benutzer : Hofmann - PC02
# Normaler Modus : Normal
# Ausgeführt unter : C:\Users\Hofmann\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gelöscht : C:\Users\Hofmann\AppData\Local\Temp\Uninstall.exe

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\S
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}

***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16421

Wiederhergestellt : [HKCU\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Wiederhergestellt : [HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Wiederhergestellt : [HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Wiederhergestellt : [HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]

-\\ Mozilla Firefox v9.0.1 (de)

Profilname : default
Datei : C:\Users\Hofmann\AppData\Roaming\Mozilla\Firefox\Profiles\gv7wjv9w.default\prefs.js

[OK] Die Datei ist sauber.

-\\ Opera v12.0.1467.0

Datei : C:\Users\Hofmann\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [1749 octets] - [03/09/2012 17:21:29]
AdwCleaner[S1].txt - [1886 octets] - [03/09/2012 23:10:49]

########## EOF - C:\AdwCleaner[S1].txt - [1946 octets] ##########


cosinus 04.09.2012 12:05

Hätte da mal zwei Fragen bevor es weiter geht

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?

spartaner007 04.09.2012 13:06

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Cosinus,
eine Störung im Windows habe ich nicht festgestellt.
Leere Ordner sind im Startmenü nicht zu finden.
Es hat den Anschein, als sei alles vorhanden.

Vielleicht helfen folgende Informationen weiter:
An meinem Server werden für den betroffenen PC diverse Trojaner angezeigt.
Ich habe eine *.jpg-Datei (vom Server) hochgeladen.
Außerdem wird von „G Data Antivirus“ angezeigt:
„Die Virendatenbank ist beschädigt“
MfG Maddin

cosinus 04.09.2012 16:18

Zitat:

An meinem Server werden für den betroffenen PC diverse Trojaner angezeigt.
Auf "deinem" Server? Ist das hier ein Firmen/Büro-PC?


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131