![]() |
wieder der Skype-Virus und seine Folgen Hallo allerseits, ich brauche Hilfe !!!! Ich hab mich schon durch das board gewühlt aber immer noch keine Lösung für mein Problem gefunden. Ich habe auf Skype den (inzwischen allseitsbekannten und nun auch mir bekannten) Virus-link zu irgendeinem Photo bekommen und dummerweise :headbang: auch angeklickt und seitdem bekommt mein avast fast nen Herzinfarkt. Im 3 Minutentakt bekomme ich Warnungen und die Info daß der Trojaner blockiert und in die Quarantäne verschoben wurde, aber anscheinend kommt er immer wieder. Skype hab ich inzwischen gelöscht (nachdem der blöde Virus sich hübsch über meine Kontakte verbreitet hat die ich natürlich gleich gewarnt habe!) und aus der registry versucht alles was skype betrifft rauszuschmeißen. Auch die anderen Wege das Ding loszuwerden die ich bei google gefunden haben haben nicht geholfen. Suchlauf mit avast hat 3 Funde ergeben, leider kann ich weder irgend etwas markieren, noch löschen noch den Inhalt kopieren, daher hier ein screenshot: http://imageshack.us/a/img163/6167/virusps.jpg http://imageshack.us/a/img254/4809/trojanermeldung.jpg Logfile von Malwarebytes folgt gleich, läuft ja erst seit 3 stunden :pfeiff: Danke schonmal grüße Kery so, malwarebytes hat 14 schädlinge gefunden und gelöscht, bisher gibt mein avast ruhe aber ich traue der sache nicht. Beim Neustart tauchte kurz eine exe-datei im taskmanager auf, aber bevor ich genau lesen konnte war die wieder weg .... so, hier das logfile: Malwarebytes Anti-Malware 1.65.0.1400 www.malwarebytes.org Datenbank Version: v2012.09.30.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 7.0.5730.13 Kery :: KERY-A9B34221FA [Administrator] 30.09.2012 17:51:20 mbam-log-2012-09-30 (21-00-39).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 348881 Laufzeit: 3 Stunde(n), 9 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\FoxTab FLV Player (Adware.Installcore) -> Keine Aktion durchgeführt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 5 HKCR\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32| (Trojan.0Access) -> Bösartig: (C:\RECYCLER\S-1-5-18\$825b3112393e49bab30432ca3b7de583\n.) Gut: (fastprox.dll) -> Keine Aktion durchgeführt. HKCR\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9}\InProcServer32| (Trojan.0Access) -> Bösartig: (C:\RECYCLER\S-1-5-21-1482476501-1757981266-1801674531-1003\$825b3112393e49bab30432ca3b7de583\n.) Gut: (fastprox.dll) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyDocs (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 8 C:\Programme\Microsoft Office\Office14\bie_o10install86.exe (Trojan.Agent.CK) -> Keine Aktion durchgeführt. C:\Programme\FoxTabFLVPlayer\Uninstall\Uninstall.exe (Adware.Installcore) -> Keine Aktion durchgeführt. C:\RECYCLER\S-1-5-18\$825b3112393e49bab30432ca3b7de583\xfghjnxyfgh.jpg (Trojan.Agent.MRGGen) -> Keine Aktion durchgeführt. C:\RECYCLER\S-1-5-18\$825b3112393e49bab30432ca3b7de583\b nmch\00000008.@ (Trojan.Dropper.BCMiner) -> Keine Aktion durchgeführt. C:\RECYCLER\S-1-5-21-1482476501-1757981266-1801674531-1003\Dc1.@ (Trojan.Dropper.BCMiner) -> Keine Aktion durchgeführt. C:\RECYCLER\S-1-5-21-1482476501-1757981266-1801674531-1003\$825b3112393e49bab30432ca3b7de583\n (Trojan.Agent.MRGGen) -> Keine Aktion durchgeführt. C:\System Volume Information\_restore{8323130E-1640-4EA2-B841-52E651F6F6C3}\RP211\A0052179.exe (Trojan.Agent.MRGGen) -> Keine Aktion durchgeführt. C:\System Volume Information\_restore{8323130E-1640-4EA2-B841-52E651F6F6C3}\RP211\A0052199.exe (Trojan.Agent.MRGGen) -> Keine Aktion durchgeführt. (Ende) Nachtrag: so, nochmal nen neustart gemacht und ganz schnell im taskmanager die exe gesucht ... der "Böse" heißt Dawewh.exe .. falls das hilft. In der registry hab ich ihn vor dem neustart rausgeschmissen, nach neustart nicht mehr drin, im explorer wird er nicht gefunden. verdammt .. noch ein Nachtrag: sorry ... in der registry ist er wieder aufgetaucht mit pfad zu den anwendungsdaten, da finde ich ihn aber nicht. Kann mir jemand helfen bitteee ???? |
Hi, Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. |
Hallo Schrauber und danke für die schnelle Antwort ! Hier das combofix-log: Code: ComboFix 12-10-02.02 - Kery 02.10.2012 19:19:40.1.2 - x86 |
Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
|
Code: 20:00:03.0171 3168 TDSS rootkit removing tool 2.8.10.0 Sep 17 2012 19:23:24 |
Lösch bitte Combofix vom desktop, lad es neu und lass es nochmal laufen. |
Code: ComboFix 12-10-02.02 - Kery 02.10.2012 20:17:41.2.2 - x86 sicherheitswarung: boot.ini ist nicht richtig formatiert komisch |
Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm vom folgenden Download-Spiegel neu herunter: BleepingComputer.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code: Firefox:: Wichtig:
|
Code: ComboFix 12-10-02.02 - Kery 02.10.2012 21:20:11.3.2 - x86 |
Scan mit SystemLook Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop. Download Mirror #1 - Download Mirror #2
|
Code: SystemLook 30.07.11 by jpshortstuff NACHTRAG... also .. ich hab jetzt nochmal avast drüberlaufen lassen und bekomme inzwischen 14 Funde gemeldet, 13 davon sind .exe dateien die im restore ordner von C: liegen und dort nicht gelöscht werden können. Nun habe ich mich durch google gewühlt und weiß inzwischen daß in diesem Ordner Systemwiederherstellungspunkte gespeichert werden und dort nichts manuell gelöscht werden kann. Nun habe ich mich gefragt ob ich die automatische systemwiederherstellung deaktivieren sollte und die dinger so losbekommen könnte, traue mich aber noch nicht so ganz und dachte mir ich frag DICH einfach danach bevor ich wieder Mist baue hier :D:D |
Das machen wir am Schluss :) Öffne mal die Boot.ini im Editor und füge das ein: Code: [boot loader] |
erledigt ... normal gestartet ... nur neuerdings das Windows security center aktiviert. Jetzt nicht mehr :rofl: Was jetzt? kann ich eigentlich mein (vor schreck und zorn gelöschtes) skype wieder installieren oder "wartet" der plöde virus da nur auf mich dann wieder ???? |
Code: nur neuerdings das Windows security center aktiviert. Jetzt nicht mehr Malwarebytes' Anti-Malware
ESET Online Scanner
Und ein frisches OTL Logfile. |
also .. das mit dem security center ... da ich früher nur probleme damit hatte ist das bei mir immer ausgeschaltet. Und nachdem ich die boot.ini neu gemacht habe nach deinen Anweisungen, war das security center wieder aktiviert und ich hab es wieder deaktiviert. so, erstmal das malwarebytes-log, ich hab danach alle Funde gelöscht: Code: Malwarebytes Anti-Malware 1.65.0.1400 Nach der Bereinigung: Code: Malwarebytes Anti-Malware 1.65.0.1400 Code: C:\Programme\DAEMON Tools Lite\uninst.exe Win32/Adware.Toolbar.Shopper application |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board