Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   firefox.exe verschwunden, Verdacht auf Trojaner und Virus (https://www.trojaner-board.de/165331-firefox-exe-verschwunden-verdacht-trojaner-virus.html)

cosinus 23.03.2015 16:22

Okay, dann Kontrollscan mit MBAM bitte: (eset hattest ja schon Am Anfang)

Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.


gsiesa 23.03.2015 17:08

Liste der Anhänge anzeigen (Anzahl: 1)
Also MBAM konnte nichts finden! Allerdings habe ich dann wieder versucht Firefox zu installieren, das ging aber wieder nicht, weil die firefox.exe (die sich installieren müsste) fehlt (während der Installation!!!!!). Während der Installation hat dann auch Bitdefender angeschlagen und meckert über die nicht vorhandene firefox.exe, siehe Anhang.

cosinus 23.03.2015 18:52

what :wtf:

Von wo lädst du denn den Firefox...
Schalt den Virenscanner während der Installation ab. Wenn du ein offizielles Setup von Mozilla hast kann da kein Schadcode drin sein

gsiesa 23.03.2015 19:53

Wie schon in meinem Anfangspost erwähnt: Das Setup stammt direkt von Mozilla!!! Es ist also immer noch alles so wie vorher...

cosinus 23.03.2015 22:02

Dann kann nur Bitdefender rumspinnnen...hast du den irgendwie manuell verstellt - Signaturen und Programmengine sind up2date?

gsiesa 24.03.2015 20:08

Also, ich hab jetzt mal den Bitdefender komplett deinstalliert (+ auch mit dem Bitdefender Uninstaller von deren Seite) und die Avira Suite auch (da Antivir ja immer einen Installationsfehler meldete).
Dann hab ich ESET nochmal laufen lassen und siehe da, er findet genau dasselbe wie beim ersten Scan:

Code:

ESETSmartInstaller@High as downloader log:
all ok
# product=EOS
# version=8
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.7623
# api_version=3.0.2
# EOSSerial=f1ace660aa15944496abf8230112f3e1
# engine=23058
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2015-03-24 06:08:30
# local_time=2015-03-24 07:08:30 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1031
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode_1=''
# compatibility_mode=5893 16776573 100 94 53765116 178850360 0 0
# scanned=209160
# found=4
# cleaned=0
# scan_time=4741
sh=9434866971DD357600C9F2B1E31B7893C3A070F0 ft=1 fh=4f14aeb246e47811 vn="Win32/InstallMonetizer.AQ evtl. unerwünschte Anwendung" ac=I fn="C:\Users\ADMIN\Desktop\Gästeverwaltung\Tools\PDFCreator-1_7_1_setup.exe"
sh=5AF81D7C9483AC67C5F2B276BE7396991B0FE1E8 ft=1 fh=beed10433d8cb0cb vn="Variante von Win32/InstallShare.A evtl. unerwünschte Anwendung" ac=I fn="C:\Users\ADMIN\Downloads\ccleaner-deutsch.exe.vir"
sh=6A397ECC3BCC5018779F22401B35874ABBB16BF1 ft=1 fh=77b67014d1f9f560 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\ADMIN\Downloads\pdfedit.exe.vir"
sh=CCDBF8965183E862B9C4F0FF690524305D29BAB4 ft=0 fh=0000000000000000 vn="Win32/Reveton.M Trojaner" ac=I fn="C:\Windows\pss\runctf.lnk.Startup"



Was tun?

cosinus 24.03.2015 23:05

Oh man...dass Avira noch installiert war...hätte ich sehen müssen, aber die Sektion über das Sicherheitscenter im FRST-Logs zeigt nix von Avira :stirn:

Also. Bitte niemals niemals niemals sowas wie Bitdefender und Avira gleichzeitig verwenden. Entweder oder. Einer von solchen Virenscannern dieses Kalibers ist mehr als genug. Dazu geht noch Malwarebytes, dann reicht es aber auch. Viel hilft viel ist leider genau verkehrt.


FRST-Fix

Virenscanner jetzt bitte komplett deaktivieren, damit sichergestellt ist, dass der Fix sauber durchläuft!


Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

C:\Users\ADMIN\Desktop\Gästeverwaltung\Tools\PDFCreator-1_7_1_setup.exe
C:\Users\ADMIN\Downloads\ccleaner-deutsch.exe.vir
C:\Users\ADMIN\Downloads\pdfedit.exe.vir
C:\Windows\pss\runctf.lnk.Startup
EmptyTemp:


Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
  • Starte nun FRST erneut und klicke den Entfernen Button.
  • Das Tool erstellt eine Fixlog.txt.
  • Poste mir deren Inhalt.


gsiesa 25.03.2015 01:16

Guten Abend ;)

aaaaalso, Avira war nie (ganz) installiert (hab ich auch schon erwähnt), der Installer hatte nur so eine Sys-Tray-Application installiert, von der aus man dann Antivir, Browserschutz, Spamschutz etc. einzeln als Application installieren konnte, allerdings (wie erwähnt) ging das bei mir nie, da ständig Installationsfehler stand (so als wollte ein Virus verhindern, dass ich das installieren kann). Avira Antivir war also nie installiert! Jedoch liefen Bitdefender und MBAM parallel. (MBAM habe ich aber erst seit Beginn des Threads installiert/laufen.)
Avira stand sehr wohl im FRST-Log, siehe hier:
Code:

(Avira Operations GmbH & Co. KG) C:\Program Files (x86)\Avira\My Avira\Avira.OE.Systray.exe
(Avira Operations GmbH & Co. KG) C:\Program Files (x86)\Avira\My Avira\Avira.OE.ServiceHost.exe

Aber ist ja nicht so tragisch, wenn du das übersehen hast, kann passieren (vor allem bei so vielen Logs hier im Board) :)

Nun denn, da ich sowohl Bitdefender, als auch die Tray-Application von Avira bereits deinstalliert hatte, brauchte ich diese für den FRST-Fix ja nicht deaktivieren. MBAM hab ich aber vorher beendet.

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 11-03-2015
Ran by ADMIN at 2015-03-25 01:01:15 Run:2
Running from C:\Users\ADMIN\Downloads
Loaded Profiles: ADMIN (Available profiles: ADMIN)
Boot Mode: Normal
==============================================

Content of fixlist:
*****************
C:\Users\ADMIN\Desktop\Gästeverwaltung\Tools\PDFCreator-1_7_1_setup.exe
C:\Users\ADMIN\Downloads\ccleaner-deutsch.exe.vir
C:\Users\ADMIN\Downloads\pdfedit.exe.vir
C:\Windows\pss\runctf.lnk.Startup
EmptyTemp:
       
*****************

C:\Users\ADMIN\Desktop\Gästeverwaltung\Tools\PDFCreator-1_7_1_setup.exe => Moved successfully.
C:\Users\ADMIN\Downloads\ccleaner-deutsch.exe.vir => Moved successfully.
C:\Users\ADMIN\Downloads\pdfedit.exe.vir => Moved successfully.
C:\Windows\pss\runctf.lnk.Startup => Moved successfully.
EmptyTemp: => Removed 48.9 MB temporary data.


The system needed a reboot.

==== End of Fixlog 01:01:16 ====


cosinus 25.03.2015 09:57

Ja aber es stand nicht innerhalb der Security-Center-Sektion:


Zitat:

==================== Security Center ========================

(If an entry is included in the fixlist, it will be removed.)

AV: Bitdefender Virenschutz (Enabled - Out of date) {98CD50CE-5097-4098-9669-6C401FB3969C}
AS: Windows Defender (Disabled - Up to date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
AS: Bitdefender Spyware-Schutz (Enabled - Out of date) {23ACB12A-76AD-4F16-ACD9-57326434DC21}
FW: Bitdefender Firewall (Enabled) {A0F6D1EB-1AF8-41C0-BD36-C575E160D1E7}

==================== Installed Programs ======================
....

Lässt Firefox sich jetzt installieren?

gsiesa 25.03.2015 14:55

Stimmt, weil es ja nicht installiert war.

Egal, also ohne Antivirenprogramm ließ sich Firefox nun problemlos installieren, war anscheinend doch nur Bitdefender, der da bisschen rumzickte :D wenn ich das bloß früher gewusst hätte ;)
Avira konnte ich jetzt auch problemlos installieren, mache jetzt mal in Update und lasse Avira dann mal laufen.

VIELEN VIELEN VIELEN DANK FÜR DIE HILFE!!!! :bussi:

cosinus 25.03.2015 15:01

Nimm kein Avira. Das empfehlen wir schon lange nicht mehr. Nimm MSE oder Emsisoft.


Dann wären wir durch! :daumenhoc


Falls du noch Lob oder Kritik loswerden möchtest => Lob, Kritik und Wünsche - Trojaner-Board

Die Programme, die hier zum Einsatz kamen, können alle deinstalliert werden. Es empfiehlt sich Malwarebytes Anti-Malware zu behalten und damit wöchentlich nach Malware zu scannen.

Helfen kann dir dabei delfix:


Die Reihenfolge ist hier entscheidend.
  1. Falls Defogger benutzt wurde: Defogger nochmal starten und auf re-enable klicken.
  2. Falls Combofix benutzt wurde: (Alternativ in uninstall.exe umbenennen und starten)
    • Windowstaste + R > Combofix /Uninstall (eingeben) > OK
    • Alternative: Combofix.exe in uninstall.exe umbenennen und starten
    • Combofix wird jetzt starten, sich evtl updaten und dann alle Reste von sich selbst entfernen.
  3. Downloade Dir bitte auf jeden Fall DelFix Download DelFix auf deinen Desktop:
    • Schließe alle offenen Programme.
    • Starte die delfix.exe mit einem Doppelklick.
    • Setze vor jede Funktion ein Häkchen.
    • Klicke auf Start.
    • Hinweis: DelFix entfernt u. a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst.
    • Starte deinen Rechner abschließend neu.
  4. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein kannst du sie bedenkenlos löschen.






Bitte abschließend noch die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate
Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.
Windows Vista/7: Start, Systemsteuerung, Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:
Prüfen => Adobe - Flash Player
Downloadlinks findest du hier => Browsers and Plugins - FilePony.de

Alle Plugins im Firefox-Browser kannst du auch ganz einfach hier auf Aktualität prüfen => https://www.mozilla.org/de/plugincheck

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein großes Sicherheitsrisiko, daher solltest Du die alten Versionen deinstallieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software (bzw. Programme und Funktionen) und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131