![]() |
Deutsche Post-mail mit Rogue.PCDefenderPlus Hallo, der PC eines Bekannten hat eine Email der "Deutschen Post" (post@deutschepost.de) bekommen. Natürlich wurde der Anhang entzippt und ausgeführt:kloppen:. Angezeigt wurde der TM.Kryptik.TM - oder so ähnlich von Avira! Da keinerlei Programm mehr ausführbar war, sondern durch Avira die Ausführung wegen "Befall" verhindert wurde, habe ich erst mal System zurückgesetzt auf den 18.12.2012. Programme wieder ausführbar. Beim Suchlauf hat Avira nichts mehr gefunden. Die Tipps unter "Anleitung: Malwarebytes Anti-Malware " habe ich soeben ausgeführt, mit folgendem Ergebnis: Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.23.06 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Heinz :: HEINZ-PC [Administrator] Schutz: Aktiviert 23.12.2012 19:18:57 mbam-log-2012-12-23 (19-18-57).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 346436 Laufzeit: 56 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\ProgramData\pcdfdata (Rogue.PCDefenderPlus) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 3 C:\ProgramData\pcdfdata\defs.bin (Rogue.PCDefenderPlus) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\pcdfdata\config.bin (Rogue.PCDefenderPlus) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\pcdfdata\vl.bin (Rogue.PCDefenderPlus) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) OTL logs sind im Anhang. Ist noch was notwendig! Liebe Grüße - und schöne Weihnachten Fürst-Pless |
:hallo: Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. |
hallo und Danke, an diesem schönen warmen Heilig Abend! Gesagt, getan, ausgeführt und gespeichert! AdwCleaner: Werbeprogramme suchen und löschen Gespeichert, ausgeführt und Log attached. Temporäre Dateien löschen mit TFC Gespeichert, ausgeführt und Log attached. Scan mit DDS (+ attach) Gespeichert, ausgeführt und Log attached. "möglichst in CODE-Tags" ----- ähh??? Ist das so richtig??? Vielen Dank! Fürst-Pless adwcleaner Code: # AdwCleaner v2.102 - Datei am 24/12/2012 um 13:28:46 erstellt Code: Getting user folders. [CODE]. UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT .DDS Logfile: Code: DDS (Ver_2012-11-20.01) Code: DDS (Ver_2012-11-20.01) - NTFS_AMD64 |
Schritt 1: Windows-Defender abschalten Da du einen anderen Virenscanner benutzt solltest du dringend den windowseigenen Scanner abschalten:
Schritt 2: Scan mit Combofix
|
Hallo und nochmals Danke für eure Reaktionszeiten, die jedem Support "zur Ehre gereichen"! Jetzt aber zur Sache: 1. Windows Defender => ist deaktiviert. 2. Scan mit Combofix Durchgelaufen, ohne Probleme. Log anbei. Code: ComboFix 12-12-25.01 - Admin 25.12.2012 8:44.1.4 - x64 Fürst-Pless |
Dann müssen wir mal eine Sache näher betrachten: Scan mit SystemLook
|
Hallo Ryder, SystemLook ausgeführt. ergebnis: Code: SystemLook 30.07.11 by jpshortstuff Gruß Fürst-Pless |
Okay wir werden jetzt ein paar Dateien zur weiteren Analyse einsenden. Bitte dieses Anleitung genau folgen! Schritt 1: Combofix-Skript
Schritt 2: Nur weiter machen, wenn der Upload geklappt hat. Combofix wird dir das mitteilen. Schritt 3: Upload zur Analyse bei Trojaner-Board
|
Hallo, habe combofix mit Script gestartet und laufen gelassen. einzelne Punkte wurden abgearbeitet. Nach ca. 4 min. wurde System runtergefahren und wieder gestartet. Die combobox mit dem blauen Fenster erschien kurz und dann flackerte nur noch ein Fenster auf dem Bildschirm und ging nicht mehr abzustellen. An Prozessen erschienen immer wieder ein pef.3xe und eine CF10083.3xe und waren dann wieder weg. Weiterhin ist da ein clear.fiAgent. Aber der combofix-Prozess lässt sich nicht stoppen! Hilfe!! |
Also den Fehler kenne ich noch nicht. Dann machen wir mit OTL weiter :( Kontrollscan mit OTL
|
geht eben nicht. Sobald ich mit dem Standarduser in Win7 gehe, öffnet und schließt sich combofix ohne Ende! Kann man nicht den auto. Start von combofix deaktivieren in der registry? Ich könnte ja mit dem admin-user reingehen! Gruß OK, bin mit admin user rein, dort startet dann combofix mit "Bereite Logdatei vor....". Da gehts also weiter, Puhhh (läuft noch) - "Lade Dateien auf Server", log erstellt, kommt gleich |
tz ... das tool muss natürlich als admin ausgeführt werden .... |
...Asche auf mein Haupt.... stimmt schon, das stand irgendwo... Hier das combofix-log: Code: ComboFix 12-12-25.02 - Admin 25.12.2012 18:54:30.2.4 - x64 |
Gut, dann mach bitte noch den Upload, damit ich die Dateien mal ansehen kann. Ausserdem: Gut! :daumenhoc Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2 |
es war mir leider nicht ersichtlich, ob der Upload erfolgreich war, ich gehe aber davon aus, dass das mit "100% erfolgreich" gemeint war. ...ach ja, im Log steht ja "Hochladen war erfolgreich". |
OK, Datei hochgeladen. Achtung, 7zip hat nicht funktioniert, da er bei 97% abgebrochen hat mit "Zugriff verweigert". Hier als zip-Datei. Und hat jetzt gedauert, bis ich den upload-button unter "erweitert" gefunden habe. Danke, bis gleich. |
Du mußt nur meiner Anleitung folgen! Nicht hier ins Thema hochladen! Ich hab die Daten. Lösche sie bitte wieder und weiter im Text ... |
Hallo, für Anhänge löschen (war das gemeint?) habe ich keinen Button gefunden - was sonst noch löschen?? Weiter im text: mwb ist gelaufen, 0 infizierte Objekte, gibt nix zum Anzeigen. Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 ESET online durchlaufen lassen, nichts gefunden! SecurityCheck geladen, gestartet. Log hier: Code: Results of screen317's Security Check version 0.99.56 |
Prima! :daumenhoc Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren
Schritt 2: ESET deinstallieren (Optional)
Abschließend noch Tipps zu folgenden Themen:
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
schon alles gecheckt und gesichert, Programme gelöscht. Mein Bekannter bekommt den Thread für zukünftige Beachtung. Danke für die kompetente und rasante Hilfestellung!!! Ein Rechner wurde gerettet! Keine Fragen offen! Vielen Dank! Fürst-Pless |
Schön, dass wir helfen konnten :abklatsch: Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/ |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:25 Uhr. |
Copyright ©2000-2025, Trojaner-Board