![]() |
Befall von Virtumonde, Trojan.Dropper/Gen und Trojan.DNSChanger-Codec Hallo erstmal, ich muss euch mal sagen, dass ich Eure Site echt klasse finde, das ist eine große Hilfe für viele Verzweifelte! :aplaus: Ich habe mir, wahrscheinlich unter anderem, die o.a. Plagegeister eingefangen. Hab heute auch schon superantivirus installiert und drauf angetzt und die beiden sitzen jetzt in der Quarantäne. Bis gestern hatte ich nur den CCleaner, Spybot SD und avg free installiert. Spybot fand gestern virtumonde und hat es angeblich auch weg gekriegt (kann das sein?). Ich habe mich schon viel im Forum umgesehen, aber da ich bislang schon einige Maßnahmen durchgeführt habe, kann ich die Infos nicht voll für mich umsetzen. Ich bin ein ziemlicher Laie, sobald es um die tiefen Innereien der Software geht und weiß jetzt nicht mehr weiter. :headbang: Hier nun die Logs (hoffe ich hab die richtig bearbeitet, ist ja das erste mal): HiJack This: Zitat:
Spybot SD: Zitat:
SuperAntiSpyware: Zitat:
Ich hoffe, dass diese Infos euch weiterbringen! Über Hilfe, auch wenn das bestimmt ein schwieriger Fall wird, wäre ich Euch sehr dankbar. :heilig: Mfg der P aus B :party: |
Hallo und :hallo: Acker diese Punkte für weitere Analysen ab: 1.) Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: C:\WINDOWS\tray\wintmr.exe 3.) Führe dieses MBR-Tool aus und poste die Ausgabe 4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 5.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken. 6.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. 8.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!! |
Hallöle root 24, zunächst einmal möchte ich Dir für die umfassende Antwort danken!!! :aplaus: Ich hoffe Du kannst anhand der vorhandenen Logs schon etwas feststellen. Mehr schaffe ich heut leider nicht mehr. Hoffe, dass ich dann moergen Abend wieder ON gehen kann. Evtl. Ansonsten schaff ich das erst am WE. Zu1: Was Du mit "Prüfsumme" gemeint hast, war mir leider nicht gant klar. :confused: HTML-Code: Datei wintmr.exe empfangen 2008.10.16 23:13:49 (CET) HTML-Code: mbr: HTML-Code: blacklight: Ich hoffe, dass Dir das erst mal reicht, um etwas bewerkstelligen zu können. Vielen lieben Dank im Voraus. GuNa & Mfg der P aus B :party: |
danke root :) |
Hi root, so, jetzt hab' ich auch den malaware-scan abgeschlossen. HTML-Code: Malwarebytes' Anti-Malware 1.28 Erstens kriege ich den Silent Runner Code nicht zum Laufen. Bekomme immer die Fehlermeldung: Fenstertitel: Windows Script Host Skript: c:\Dokumente und Einstellungen\***\Desktop\Silent Runner.vbs Zeile: 96 Zeichen: 13 Fehler: Eine Automatisierungsklasse mit dem Namen "WScript.Shell" wurde nicht gefunden. Code: 80020009 Quelle: WScript.CreateObject Ich hab' auch probiert das zu fixen, aber es will nicht funzen :headbang: Habe auch schon an den supporter von silent runner gemailt, evtl bekomm ich da die AW. Das zweite Problem betrifft ComboFix: Laut dem Leitfaden soll ich mir die Windows Wiederherstellungskonsole herunterladen und installieren. Das geht angeblich auch ohne Win CD, allerdings nicht für das XP Service Pack 3, das ich drauf hab. Was soll ich tun, das fürs Sp2 runterladen? Ich habe natürlich gegoogled, aber keine Lösung gefunden. Ich hab die WIn-Cds nicht, weil dieser (SCH...) Rechner dem Sohn meiner Freundin von seinem Vater geschenkt worden ist (hat sich nen neuen gekauft ^^) und angeblich die Cds schon weggeschmissen wurden. Wollte eigentlich von Anfang an das System neu aufsetzen, aber das war mir ja nicht möglich :snyper: Wie soll ich jetzt verfahren :confused: Vielen Dank für Deine Hilfe. :) MfG das P aus B |
In der von mir verlinkten Anleituing ist eine Lösungsmöglichkeit zum Silentrunners-Problem verlinkt. Hast Du das probiert? Combofix: Es ist nicht zwingend erforderlich, die Wiederherstellungskonsole vorher zu installieren, Du kannst es auch so ausführen. |
Hallöle Root, danke für Deine rasche AW. Hab seit heute nen neuen I-net Anschluss und der funzt erst jetzt (wie immer :koch: ). Ja, hab die Lösung probiert, allerdings gab es den Eintrag "enabled" nicht. Hab dann einen Eintrag erzeugt und diesem auch den Wert 1 gegeben, hat jedoch nix gebracht. Ich wusste allerdings auch nicht so recht was ich da genau machen musste, also was ich erzeugen musste. :heulen: Soll ich dann ComboFix trotzdem schon mal ausführen, oder erstmal warten, bis das mit Silentrunner gefunzt hat? Nochmal tausend Dank für Deine Hilfe!!! :aplaus: MfG das P aus B :alc: |
Lass Silentrunners (erstmal) weg und führ dann zuerst Combofix aus. |
Moin moin Root, ich krieg bald echt 'nen Hals :headbang: Ich habe alles wie beschrieben gemacht; ComboFix runtergeladen, alles geschlossen (AVG, SuperAntiSpyware, sogar das Kindersicherungsprogramm, das bei mir nicht mal eingreift), danach CCleaner ( beide Scans, also auch Registry), dann CCleaner geschlossen und ComboFix gestartet. ABER: :koch: Das Programm fährt hoch (Balken füllt sich), dann öffnet sich ein blaues (Eingabeaufforderungs- ??) Fenster, dort blinkt ein paar Sekunden lang ein balken, dann erscheint für eine knappe Sekunde lang so was ähnliches wie : "ComboFix wird vorbereitet..." (konnte den ganzen Text nicht in der Kürze der Zeit lesen) und dann schließt sich das blaue Fenster und nix passiert. :confused: Was soll ich jetzt machen? Wenn der PC mir gehören würde, wär mir das ganz klar; hat was mit einer Axt und angestauten Aggressionen zu tun :killpc: Ich hoffe Du kannst mir weiterhelfen :dankeschoen: MfG Paglord |
Dann lass auch erstmal Combofix bitte weg - probieren wie es mit RSIT. Lade Random's System Information Tool (RSIT) herunter und speichere es auf Deinem Desktop. Starte mit Doppelklick die RSIT.exe. Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. Wenn Du HiJackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread, wieder mit Codetags umschlossen. |
Ähm, ich muss erlich gesagt zugeben, dass ich nicht ganz verstehe, was Du mit "minimiert" in Bezug auf die Logfiles meinst. Wie soll ich das bewerkstelligen? (Ich hoff' mal, Du verzeihtst mir meine Unkenntnis. :dankeschoen: ) Hab die Logs schon vor der Nase. MfG |
Das bedeutet nur, dass dieses Logfile minimiert geöffnet ist- poste sie einfach. |
Mann, Du bist echt die Wucht, THX für schnelle AW :aplaus: info.txt: HTML-Code: info.txt logfile of random's system information tool 1.04 2008-10-23 10:11:04 http://www.file-upload.net/download-1200770/log.txt.html Soll ich jetzt erstmal warten, oder mit Punkt sieben weitermachen? MfG Paglord |
Du solltest überlegen ob Du die Pseudo Kindersicherun nicht gleich deinstallieren willst, wie Du gesehen hast bringt das Ding wenig bis garnichts außer Resourcenverbrauch. :rolleyes: Mach mal bitte hiermit weiter: Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: registry values to delete:
|
Hi Root, das Kindersicherungsprogramm ist auch in erster Linie wegen des Sohnes meiner Freundin installiert. Aber ich lass es jetzt nicht mehr starten, wenn ich mich anmelde. Zur Info: Nach dem Reboot nach Avenger offnete sich ein leeres Eingabeaufforderungsfenster mit dem Titel "cleanup.exe"; aber es passierte nix (Hintergrund blieb blau und der Desktop stellte sich nicht her). Hab dann nach einer viertel Std via Taskmanager die cleanup.exe geschlossen und der Desktop erschien. Hier nun die Logs: avenger: HTML-Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 HTML-Code: Logfile of Trend Micro HijackThis v2.0.2 Ich hoffe es nervt Dich nicht, aber nochmals ein RIESIGES :dankeschoen: , dass Du mir so ausdauernd hilfst; ich wär total aufgeschmissen. :party: MfG Paglord |
Zitat:
Code: C:\WINDOWS\tray\wintmr.exe |
Hi hi, Du bist ja Lustig. :lach: seine Mum lässt fragen, ob Du Kinder hast? Er ist 14 und all' seine Kumpels machen sonst was im Internet; er würde auch nachts wahrscheinlich gar nicht mehr von der Kiste weggehen ( am WE natürlich). Wir vertrauen daher nicht so sehr auf seine Einsicht. :nixda: ABer hier der Log von Virus Total: HTML-Code: Datei wintmr.exe empfangen 2008.10.25 15:25:42 (CET) Mfg das P aus B :party: |
Zitat:
Einigen wir uns darauf, dass es allein mit dieser Software nicht getan ist. |
Moin moin Root, natürlich hast Du recht, wenn Du sagst, dass es allein mit der Software nicht getan ist, aber es ist ein effizienter und einfacher Weg, um seine Zeit vor dem PC im Zaun zu halten. Die Software ermöglicht uns nämlich, ihm ein täglich (variables) Zeitkontingent zur PC-Nutzung zuzuweisen. Und natürlich hat er KEINE Admin-Rechte; das wär ja schwachsinn. Aber eigentlich geht's ja mommentan um etwas anderes, nämlich was mit der Kiste los ist :heulen: ? Hast Du da schon neue Erkenntnisse erlangen können? Oder was soll ich als nächstes tun? :confused: MfG das P aus B |
Ich habe keine wirklichen Anhaltspunkte mehr n den Logs gesehen - was genau ist denn mit der Kiste noch los? |
Hi Root, naja, da ich von Dir noch nicht die Info bekam, dass alles in Ordnung ist, gehe ich weiter davon aus, dass etwas nicht stimmt. Aus meiner Sicht habe ich lediglich viele Prognoseprogramme ausgeführt, wobei einige nicht fnunzten. Gerade der Fakt, dass ComboFix nicht lief, stimmt mich skeptisch. Außerdem hast Du mir bis jetzt nicht gesagt, was wirklich los war und vor allem, dass alles wieder gut ist. Und, für den Fall, dass alles (warum auch immer) wieder in Ordnung ist, würde ich gerne wissen, welche Programme ich löschen muss/soll/kann und welche Programme ich am besten laufen lassen soll, damit eine kontinuierliche Stabilität des Systems gewährleistet ist ?!? Du hast zu meinem System bislang halt noch keine Diagnose erstellt, bzw. mir noch keine gegeben. Ich möcht ja schließlich in Zukunft mir besser helfen können! Auf alle Fälle verdienst Du nochmals ein RIESEN :dankeschoen: ! MfG das aus B |
Zitat:
ich sagte doch, ich konnte den Logfile nichts mehr Auffälliges entnehmen. Wenn denn nun etwas nicht mit Deinem Rechner doch noch nicht stimmen sollte, kann ich das ja nicht wissen, das musst Du hier schon mitteilen. Alles kann man aus den Logfiles eben auch nicht erkennen :rolleyes: Dass ein oder das andere Tool nicht so funktioniert ist mehr oder weniger normal, es muss nicht zwangsläufig ein (gravierendes) Problem mit Deinem System sein. So wie ich des sehe, sind grade Tools wie Combofix Spezialtools, die von Leuten in ihrer Freizeit entwickelt werden, jede Eventualität auf jedem System kann da nicht abgedeckt werden. Nicht jedes kommerzielle Softwareprodukt läuft auf jedem System, ganz zu schweigen davon dass so gut wie jede Software Fehler enthält. Zitat:
|
Hallöchen Root, da ich mich an die Anleitung vom Board bzgl. Super Anti Spyware gehalten habe, hab ich immer noch die gefundenen Objekte (Trojan.Dropper/Gen und Trojan.DNSChanger-Codec) in meiner Quarantäne. Zitat:
Auch auf die Frage Zitat:
Zitat:
Zitat:
SuperAntiSpyware läuft gerade (Scan läuft noch,hat aber grad schon 42 Adware. Tracking Cookies gefunden) und heute Abend werd ich dann auch Malawarebytes Anti-Malware rüberlaufen. Aber eure Site ist auf alle Fälle voll der Hammer für Leute wie mich :aplaus: MfG Paglord |
Also... :rolleyes: Zitat:
Zitat:
Abgesehen davon kann man bei Deiner spärlichen Angabe keine konkrete Aussage machen, Du müsstest schon posten, was genau Spybot da gefunden hat (Screenshot o.ä.) Zitat:
Code: ...ob AVG free 08 für einen guten Schutz ausreichend ist. Schließlich möcht ich mein System so sicher, wie möglich gestalten. Zitat:
Für Dein Brennerproblem solltest Du mal am besten in der hardwareecke hier ein neues Topic eröffnen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board