![]() |
Trojaner "Suggestedsites.dat" Hallo liebe Helfer, ich habe heute durch Zufall die obige Datei gefunden und im Internet gesehen, daß es sich wohl um einen Trojaner handelt. Ich habe das vorher nicht bemerkt, weil ich sowieso große Probleme mit meinem Rechner habe und überhaupt keinen Virenscan mehr laufen lassen kann, dann stürzt der Computer direkt ab (also diese blaue Seite). Er arbeitet nur noch in Zeitlupe und ich kann auch keine Daten mehr auf die externe Festplatte rüberschieben, dann stürzt er auch ab. Dies ist leider auch heute passiert, als ich GMER gestartet habe. Deshalb leider nur folgendes: Defogger: Zitat:
Zitat:
Zitat:
Alles Liebe Uschi |
:hallo: Mein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellste und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein Rechner clean ist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick --> "als Administrator ausführen" starten. Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers |
Lieber Marius, erst mal vielen herzlichen Dank für die prompte Rückantwort. Hier nun die logs von Malwarebytes: Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1008 Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1008 Alles Liebe Uschi |
Prima, dann erstelle bitte ein neues Log mit FRST. |
Lieber Markus, nachdem Malwarebytes nichts mehr gefunden hat, habe ich trotzdem diese "Suggestedsites.dat" an zwei Stellen gefunden: C:\Dokumente und Einstellungen\Mercier\Lokale Einstellungen\Temporary Internet Files und C:\_otl\MovedFiles\...... Darüber hinaus habe ich leider auch noch zwei Trojaner-Warnungen von Avira erhalten: Code:
Code:
Vielen Dank Uschi |
Die suggestedsites.dat ist legitim und ein Bestandteil von IE8, wenn die vorgeschlagenen Sites aktiviert sind. Es gibt allerdings Fälle, in denen diese Datei missbraucht wird... Erstelle deshalb ein neues FRST log, damit ich sehen kann, was sich geändert hat. Wie es aussieht, haben wir hier ein ganz anderes Problem. |
Lieber Marius, vielen Dank für Deine Rückantwort. Hier nun die FRST: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 09-12-2013 Liebe Grüße Uschi |
Schritt 1: Programme deinstallieren
Schritt 2: Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. |
Hallo Marius, kurze Frage: Bei Schritt 1, Ask-Toolbar konnte ich nicht finden, oder meinst Du die Avira Toolbar? Die anderen habe ich deinstalliert, soweit vorhanden. Vielen Dank Uschi |
Das Problem ist, dass diese "Toolbar" von Antivir nichts anderes darstellt als die Ask-Adware, welche Informationen sammelt. Ich rate deshalb von der Verwendung von Antivir in der freien Version ab und rate zu avast!. Wenn du Antivir behalten willst, fahre mit Combofix fort. |
------------- |
Hallo Marius, wenn du mir empfiehlst zu AVAST zu wechseln, werde ich das gerne tun. Aber das ist eine andere Baustelle. Ich habe kein DSL und das wird ewig dauern, das Programm zu laden. Antivir hat schon über 100 MB, ich weiß nicht wieviel AVAST hat!? Aber die Toolbar kann ich wohl löschen, da ich sie sowieso nicht verwende? Hier Combofix: Code: ComboFix 13-12-08.01 - Mercier 10.12.2013 16:37:40.3.1 - x86 Liebe Grüße Uschi |
Zitat:
Was machen denn die ganzen Dateien in deinem Programmverzeichnis? Lädt dein Browser standardmäßig nach dort herunter? |
Hallo Marius, sorry, aber ich weiß das nicht. Was sind das denn für Dateien? Ich weiß nur, daß ich Anfang/Mitte diesen Jahres noch ca. 7,5 GB auf dem Laufwerk C frei hatte und jetzt so gut wie nichts mehr. Irgendetwas klaut mir meinen Speicherplatz und ich weiß nicht was. Und seit gestern funktioniert der zweite Monitor auch nicht mehr, ich habe jetzt auf beiden Monitoren genau die gleiche Anzeige. Liebe Grüße Uschi |
Lade bitte einmal eine dieser Dateien Zitat:
hier hoch: Submit Malware Sample |
Hallo Marius, ich versuche jetzt seit heute morgen eine der Dateien hochzuladen, aber es funktioniert einfach nicht. Ich habe es mehrmals versucht, immer mal eine andere Dateil. Es ist natürlich blöd, wenn man kein Englisch kann. Aber ich habe die Datei aufgerufen bei "Browse to the file..." und dann "send file" gedrückt. Dann erscheint unten der grüne Balken mit der Fortschrittsanzeige und steht über eine Stunde drauf und es tut sich gar nichts. Zwischendurch stand da "diese Seite kann nicht angezeigt werden", oder es stand unten "fertig", aber sonst keine Meldung. Ich weiß jetzt nicht, was ich noch machen soll!? Hast Du sonst noch eine Idee, bitte? Vielen Dank schon mal für Deine Mühe. Uschi |
Schritt 1: CF-Script Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Downloade die angehängte CFScript.txt und speichere sie an den gleichen Ort, an dem du Combofix.exe abgelegt hast (sollte der Desktop sein) Wichtig:
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 2: MBAM vollständig Downloade Dir bitte Malwarebytes
|
Hallo Marius, sorry - ich bin wohl blind - ich sehe den Anhang nicht, den ich downloaden soll!? Liebe Grüße Uschi |
ups... |
Hallo Marius, hier erst mal ComboFix: Code: ComboFix 13-12-13.01 - Mercier 13.12.2013 12:37:05.4.1 - x86 Zitat:
Und hier malwarebytes: Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1008 Uschi |
Das hat nicht funktioniert - bitte starte im abgesicherten Modus neu und versuche es erneut. Lese meine Anweisungen genau - du sollst Malwarebytes Antimalware herunterladen und installieren, nicht Antirootkit. |
Hallo Marius, entschuldige bitte, wenn ich etwas falsch verstanden habe. Aber da in Deiner Anweisung nur Malwarebytes stand, wußte ich nicht, daß es verschiedene Versionen gibt. Er lädt jetzt, das wird eine halbe Stunde dauern ohne DSL. Zitat:
Danke für Deine Mühe und Hilfe. Liebe Grüße und trotzdem ein schönes Wochenende Uschi Hallo Marius, hier nun Malwarebytes: Code: Malwarebytes Anti-Malware 1.75.0.1300 Vielen Dank und noch einen schönen Sonntag Uschi |
Hallo Marius, ich kann nicht verstehen, wieso er meine Antwort von gestern mit der log-Datei von Malwarebytes in meine vorherige Antwort reingeschrieben hat!? Ich hatte es zwischendurch nochmals versucht eine der komischen Dateien mit "Submite Malware Sample" hochzuladen, aber das hat wieder nicht funktioniert. Kann ich diese ganzen Dateien Zitat:
Liebe Grüße Uschi |
Drücke Start, wähle Ausführen und kopiere die folgende Zeile in das Fenster: Zitat:
Starte Windows neu - es wird eine Datenträgerüberprüfung durchgeführt, diese kann einige Zeit dauern. Wenn Windows neu gestartet ist, suche erneut nach den seltsamen Dateien. Berichte mir, ob sich etwas geändert hat. |
Hallo Marius, die Dateien sind leider noch alle da, mir ist nur aufgefallen, daß es keine neuen im Dezember gibt, nur bis November. Und mein freier Speicherplatz ist wieder auf 1,2 GB gesunken. Während des Laufes wurde (bis ca. 81 % Bearbeitung) 7 x "fehlerhafter Cluster in der Datei..." angezeigt und diese wurden ersetzt. Kann ich die Dateien löschen? Und muß ich noch etwas machen bezügl. Malwarebytes? Vielen Dank für Deine Mühe und Hilfe! Liebe Grüße Uschi |
|
Hallo Marius, ich bin wohl mal wieder zu blöd!? Ich habe bei "Quelle" kein Wininit sondern Windows Search Service und danach Winlogon. Das ist eine Winlogon von heute, die habe ich markiert und bin auf Aktion gegangen, da erscheint allerdings nur "Aktualisieren" und "Eigenschaften". Keine Möglichkeit zum kopieren. Irgendwie habe ich die Daten mit Liste exportieren ins Word kopiert und habe jetzt dort 150 Seiten, die ich hier nicht reinkopieren kann, weil viel zu groß! Sorry, wenn ich wieder etwas falsch gemacht habe, aber was kann/soll ich jetzt tun? Liebe Grüße Uschi |
Erstelle bitte ein neues FRST log |
Hallo Marius, hier FRST: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 18-12-2013 05 Heute habe ich nur noch 900 MB freien Speicherplatz. Liebe Grüße Uschi |
Die chinesischen Dateien im System verzeichnis werden, wie mir gerade mitgeteilt wurde, von deiner Avira Antivirensoftware erstellt. Wie lange läuft deine Lizenz noch? |
Hallo Marius, ich habe die kostenlose Version. Ich dachte die ist unbefristet!? Das Problem ist nur, daß ich kein DSL habe und wenn ich Avast runterlade, wird das eine Ewigkeit dauern, denke ich!? Aber wenn das besser ist, kann ich es versuchen. Liebe Grüße Uschi PS: Kann ich diese chinesischen Dateien löschen oder sind die notwendig? |
Du kannst diese Dateien löschen, sie werden durch die Avira-Updates erstellt. Das Problem ist, dass sie wiederkommen - und zwar rund 100MB pro Update. Lade doch das Avast! von einem anderen Computer herunter und installiere es statt Avira. Spüre einmal alle Dateien mit chinesischen Schriftzeichen auf und lösche sie (auch Papierkorb leeren) Sag mir dann, ob dein Platzproblem besser geworden ist. |
Hallo Marius, ich wollte jetzt im WE die Dateien löschen, aber seit einer halben Stunde ist nur die Taschenlampe am hin- und herpendeln und es tut sich nichts. Was muß ich im Suchlauf angeben, um alle diese Dateien aufzuspüren? Im WE zeigt er nur Quadrate, keine Zeichen?! Ich werde mal einen Bekannten fragen, ob er mir Avast runterladen kann. Hier in meinem direkten Umfeld ist da leider niemand den ich fragen kann. Liebe Grüße Uschi Ich konnte die Dateien jetzt löschen und habe wieder 7,5 GB freien Speicher - juchhu !!! |
Liste der Anhänge anzeigen (Anzahl: 1) Hallo Marius, ich habe da noch andere seltsame Ordner: c:\windows:\$hf_mig$ $NtServicePackUninstall$ $NtUninstallKB915800-v4$ etc. und davon 290 Stück!!!! Die Größen sind unterschiedlich, wobei der erste schon 2 GB hat! Braucht man die überhaupt oder kann ich die auch löschen!? Und wegen dem Trojaner, sind wir da fertig, ist alles gelöscht oder muß ich noch etwas machen? Vielen Dank für Deine Mühe und Hilfe Alles Liebe Uschi |
Die Verzeichnisse,, die du da auflistest, haben eine Daseinsberechtigung. :) Schauen wir mal: ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
|
Hallo Marius, ich habe keine Logfile, nur die Meldung "No threats found". Liebe Grüße Uschi |
Hallo Marius, ich hoffe, Du hattest ein schönes Weihnachtsfest!? Wegen dem Trojaner, sind wir da fertig oder muß ich noch etwas machen? Kannst Du mir noch bitte helfen, damit mein zweiter Bildschirm wieder funktioniert wie er soll? Vielen Dank für Deine Mühe und Hilfe und ein schönes Wochenende Uschi |
SecurityCheck Downloade Dir bitte SecurityCheck von einem der folgenden Links: LINK1 LINK2
Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
Hallo Marius, ein frohes, gesundes, glückliches Neues Jahr und weiterhin viel Erfolg bei der "Spurensuche"! Hier vorab die Checkup: Code: Results of screen317's Security Check version 0.99.78 Liebe Grüße Uschi Hallo Marius, hier der Rest: Code: # AdwCleaner v3.016 - Bericht erstellt am 04/01/2014 um 16:24:10 Uschi |
Hallo Marius, ich habe jetzt auf Avast gewechselt. Ich habe aber das Gefühl, daß er jetzt noch langsamer ist als vorher!? Wenn z.B. der Internet Explorer auf ist, kann ich Word nicht öffnen. Muß ich sonst noch irgend etwas tun bezüglich dem Trojaner? Danke für Deine Mühe. Alles Liebe Uschi |
Dann sind wir durch! :) Schritt : Java update Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Nach dem Neustart:
Schritt : Mozilla Firefox update Dein Firefox-Browser ist veraltet. Gehe wie folgt vor, um ihn zu aktualisieren:
Hier noch ein paar Tipps zur Absicherung deines Systems. Aktualität Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
Hallo Marius, vielen Dank für Deine ausführlichen Anleitungen. Hier nur ein kurzer Zwischenbericht: Ich komme leider nicht mal über den ersten Punkt "Java" hinaus. Ich habe es jetzt mehrfach versucht, bekomme aber immer irgendwelche Fehlermeldungen (Installation fehlgeschlagen, oder: download file C:\.... corupt). Und heute wollte ich Flash Player aktualisieren, funktioniert auch nicht, laufend Fehlermeldungen. Darüber hinaus stürzt mir die Kiste in den letzten Tagen 4 bis 5 mal am Tag ab! Aber wenigstens habe ich Firefox aktualisiert. Windows-Updates werden automatisch heruntergeladen und die Antiviren-Software habe ich ja vorher schon auf AVAST geändert. Den "Registry Cleaner" habe ich entfernt. Ist "TCF" sowas wie Sweepi oder CCleaner, dann kann ich die beiden ja entfernen!? Vielen herzlichen Dank für Deine Mühe und Hilfe. Liebe Grüße Uschi |
Benötigst du noch weiter Hilfe? |
Hallo Marius, nein, vorerst nicht. Vielen herzlichen Dank für Deine Mühe und Hilfe !!!! Alles Liebe Uschi |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:57 Uhr. |
Copyright ©2000-2025, Trojaner-Board