Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Festplattenzugriff nur über Explorer; Virensoftware JEDER Art kann nicht zu starten! (https://www.trojaner-board.de/71737-festplattenzugriff-nur-explorer-virensoftware-art-starten.html)

Redwulf 06.04.2009 04:13

OK den rootkit haben wir eliminiert, soweit so gut.
da die Viren jetzt ohne Tarnung dastehen musst du noch mal einen MalwareBytes Scan im Quick modus durchführen. Lasse alle Funde löschen

smuggle 06.04.2009 04:15

okay... mach ich gleich...

smuggle 06.04.2009 04:21

hier das LOG dazu:

Code:

Malwarebytes' Anti-Malware 1.35
Datenbank Version: 1943
Windows 5.1.2600 Service Pack 3

06.04.2009 05:20:58
mbam-log-2009-04-06 (05-20-58).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 79594
Laufzeit: 4 minute(s), 34 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Edit:
Meldung (Recycle...) leider immer noch vorhanden.

Redwulf 06.04.2009 04:28

Habe ich erwartet. Wir werden jetzt erst mal noch einen Blacklight Scan machen, um auszuschließen das noch was übrig geblieben ist.

Blacklight findest du hier:

Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
* Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen.
* Klick "I accept the agreement", "next", "Scan".
* Wenn der Scan fertig ist beende Blacklight mit "Close".
* Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern.

Poste es dann hier

Redwulf 06.04.2009 04:34

ok ,ich warte

smuggle 06.04.2009 04:35

Zitat:

Zitat von Redwulf (Beitrag 426477)
ok ,ich warte


läuft schon!

Redwulf 06.04.2009 04:41

edit: fehler beim kopieren...

smuggle 06.04.2009 04:42

Das Ergebnis:

Code:

04/06/09 05:33:29 [Info]: BlackLight Engine 2.2.1092 initialized
04/06/09 05:33:29 [Info]: OS: 5.1 build 2600 (Service Pack 3)
04/06/09 05:33:29 [Note]: 7019 4
04/06/09 05:33:29 [Note]: 7005 0
04/06/09 05:33:38 [Note]: 7006 0
04/06/09 05:33:38 [Note]: 7011 544
04/06/09 05:33:38 [Note]: 7035 0
04/06/09 05:33:38 [Note]: 7026 0
04/06/09 05:33:38 [Note]: 7026 0
04/06/09 05:33:44 [Note]: FSRAW library version 1.7.1024
04/06/09 05:41:21 [Note]: 7007 0


smuggle 06.04.2009 04:45

Zitat:

Zitat von Redwulf (Beitrag 426479)
edit: fehler beim kopieren...

Wie meinst Du das?

Redwulf 06.04.2009 04:55

Ich brauche dringend ein Hijack this log, welches AV Programm verwendest du?

smuggle 06.04.2009 04:55

@ Redwulf & Angel

Dickes Lob für Euren Einsatz bis tief in die Nacht. Toll, dass es Euch gibt.


Nach einem Scan mit Spybot wurde noch zwei Trojaner gefunden und entfernt, und jetzt läuft das System wieder einwandfrei.


Ehrenamtlicher Wahnsinn gepaart mit Kompentens!


DANKE!:party:

Redwulf 06.04.2009 05:03

Wir sind aber noch nicht durch.... Ich muss ein Hijack sehen. Du solltest nochmal vorbei schauen und wir checken nochmal alles durch. Anschließend sind dann noch ein paar Hinweise für deinen Sohn fällig....

Danke soweit fürs Feedback.....bis später, aber nicht mehr soviel über PM dann, andere User mit gleichem Problem möchten ggf. unseren Weg nachvollziehen

Ich würd gern noch wissen welche Trojaner Spybot noch gefunden hat...das ist u.U. wichtig...

smuggle 06.04.2009 05:11

Edit:
LOG von Spybot:

Code:

--- Report generated: 2009-04-06 05:43 ---

Win32.Bzub.e: [SBI $D6409090] Programm-Verzeichnis (Registrierungsdatenbank-Wert, fixed)
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load\hky

Win32.TDSS.rtk: [SBI $4888616C]  Installationsprogramm (Datei, fixed)
  E:\autorun.inf
  Properties.size=0
  Properties.md5=D41D8CD98F00B204E9800998ECF8427E


--- Spybot - Search & Destroy version: 1.6.2  (build: 20090126) ---

2009-01-26 blindman.exe (1.0.0.8)
2009-01-26 SDFiles.exe (1.6.1.7)
2009-01-26 SDMain.exe (1.0.0.6)
2009-01-26 SDShred.exe (1.0.2.5)
2009-01-26 SDUpdate.exe (1.6.0.12)
2009-01-26 SpybotSD.exe (1.6.2.46)
2009-03-05 TeaTimer.exe (1.6.6.32)
2009-04-05 unins000.exe (51.49.0.0)
2009-01-26 Update.exe (1.6.0.7)
2009-01-26 advcheck.dll (1.6.2.15)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2009-01-26 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2009-01-26 Tools.dll (2.1.6.10)
2009-01-16 UninsSrv.dll (1.0.0.0)
2009-01-22 Includes\Adware.sbi (*)
2009-03-25 Includes\AdwareC.sbi (*)
2009-01-22 Includes\Cookies.sbi (*)
2009-03-31 Includes\Dialer.sbi (*)
2009-03-25 Includes\DialerC.sbi (*)
2009-01-22 Includes\HeavyDuty.sbi (*)
2009-02-10 Includes\Hijackers.sbi (*)
2009-03-03 Includes\HijackersC.sbi (*)
2009-03-17 Includes\Keyloggers.sbi (*)
2009-03-17 Includes\KeyloggersC.sbi (*)
2004-11-29 Includes\LSP.sbi (*)
2009-03-25 Includes\Malware.sbi (*)
2009-03-31 Includes\MalwareC.sbi (*)
2009-03-25 Includes\PUPS.sbi (*)
2009-03-31 Includes\PUPSC.sbi (*)
2009-01-22 Includes\Revision.sbi (*)
2009-01-13 Includes\Security.sbi (*)
2009-03-23 Includes\SecurityC.sbi (*)
2008-06-03 Includes\Spybots.sbi (*)
2008-06-03 Includes\SpybotsC.sbi (*)
2009-01-28 Includes\Spyware.sbi (*)
2009-01-28 Includes\SpywareC.sbi (*)
2009-03-25 Includes\Tracks.uti
2009-03-30 Includes\Trojans.sbi (*)
2009-03-31 Includes\TrojansC.sbi (*)
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll


Chris4You 08.04.2009 12:34

Hi,

da sind noch Reste aktiv (verzeiht, oh Engel und Wolf (interessante Mischung, by the way, the beauty and the beast, nur wer ist wer)...

RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.
Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/
speichere es auf Deinem Desktop.
Starte mit Doppelklick die RSIT.exe.
Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

chris

Redwulf 09.04.2009 11:03

Hi Chris

Danke für den Hinweis, du weisst natürlich nicht, das ich mit dem TO PM´s ausgetauscht habe. Er hat bereits wieder Probleme ( trotz meiner Warnung ) und wird hier in Kürze die erforderlichen Logs posten. Vileicht kannst du ja mal mit drüber schauen....

BTW Ich bin das beast, Angel ist es definitiv nicht :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131