![]() |
staendig .exe-dateien auf Speicherkmedien (immer 1376 KB).txt Hallo, ich habe ueber mein Problem bisher kaum hilfreiche Hinweise im Netz gefunden. Ich hoffe, dass mir hier jemand helfen kann. Ich bin dienstlich in China und habe hier einen Laptop uebernommen. Auf dem laeuft Norton Antivirus. Ich habe Windows SP3 installiert. Das Problem: Wenn ich eine Speicherkarte oder einen USB-Stick anschliesse werden alle darauf befindlichen Dateien auf "versteckt" gesetzt und jeweils 1376 KB grosse .exe-Dateien generiert, die den gleichen Namen und das gleiche Dateisymbol wie diese Dateien haben. Ausserdem werden zwei Autostart-Eintraege erstellt, die man nicht lesen kann (Fragezeichen und Nullen-vlt. chinesisch). Diese Eintraege im Kontextmenue stehen ganz oben ueber Oeffnen. Ausserdem gehen staendig unerwartet IE-Fenster mit irgendwelchen (immer denselben) chinesischen Seiten auf, ohne dass ich etwas mache. Wenn diese Seiten offen sind, funktioniert scrollen manchmal nicht mehr. Habe die Url im IE passwortgeschuetzt. Seitdem geht das Passwortfenster auf, mit den gleichen Folgen. Der Norton Antivirus findet nichts. Er laesst sich auch neuerdings nicht mehr updaten, was vorher ging. Habe CCleaner und Malwarebytes-Anti-Malware geladen und scannen lassen. Code: Malwarebytes' Anti-Malware 1.36 Ich zaehle auf euch. HC |
Hijack This habe ich auch durchlaufen lassen.: Code: Logfile of Trend Micro HijackThis v2.0.2 HC |
Hi HarryCane da hast aufjedenfall ein großes Problem: Zitat:
Starte Hijackthis nochmal->"Do a System Scan only" Vor Die oben genannte Zeile ein Häckchen rein durch anklicken. Dann auf Fix Checked klicken(evtl startet Rechner neu). Lade Dir dann noch Blacklight runter,laße die Software nach Rootkits suchen Danach Versuche mal Folgendes an Virustotal zu senden: Zitat:
Starte dann mal Malwarebytes versuche ob das Update geht(Neuste Version ist 2049 ), wenn ja wieder kompletten Suchlauf MfG Ghost1975 |
Danke erstmal fuer die Auswertung @ Ghost1975. Blacklight hat nix gefunden. Hier sind die logs von Virustotal: SV-7668.EXE: Code: Datei SV-7668.EXE empfangen 2009.04.28 04:51:45 (CET) 74BE16.EXE: Code: Datei 74BE16.EXE empfangen 2009.04.28 05:05:36 (CET) HC |
so, her is das log-file vom Malwarebytes: Code: Malwarebytes' Anti-Malware 1.36 |
Achso, und der eXec 3.0 - explorer zeigt mir noch, dass auch eine versteckte autorun.inf (1KB) und eine Recycle.exe (1376KB) erstellt werden. Wo sitzt denn das Biest nur? :snyper: HC |
Hi Zitat:
Kannst du dein Norton mal deaktivieren? und dann mal Avira installieren und scannen lassen.(siehe Anleitung hier im Forum) |
Nihao, Habe jetzt den bloeden Norton Antivirus deaktiviert und Avira nstalliert. Einmal offline mit SD-Karte und Speicherstick gescannt, dann ein gescheiterter Updateversuch und dann gleich nochmal gescannt. Beim zweiten scan hat er noch 447!!! Mistviecher gefunden. Das Schissding hat sich wahrscheinlich immer wieder irgendwohin kopiert. Malwarebytes hat dann noch ein paar aus dem Quarantaene-Ordner geloescht. Avira - logfile: Code:
|
Fortsetzung: hijackthis - logfile nach 2. Avira-scan: Code: Logfile of Trend Micro HijackThis v2.0.2 Auf meinem USB-Stick wurden jedenfalls jetzt keine .exe - Dateien mehr erstellt, es wurde nichts mehr schreibgeschuetzt und nichts versteckt. Auch das Kontextmenue bleibt sauber. Die beiden Eintraege werden nicht mehr erzeugt. Was die Verbindungsgeschwindigkeit betrifft, habe ich noch keine Erfahrungen gemacht. Mal sehen, ob die Kiste jetzt etwas schneller im Netz ist. Auf jeden Fall bedanke ich mich schonmal fuer die Unterstuetzung bis hierher. :daumenhoc Hoffentlich freue ich mich nicht zu frueh. Warum hat denn der Herr Norton nichts gefunden? Ist der blind, oder geschickt hinter's Licht gefuehrt worden? Ich werde den jetzt jedenfalls besser auslassen, und mich (wie auch schon zu Hause erfolgreich bewaehrt) lieber auf Avira Antivir verlassen. Gruesse HC |
Hi HarryCane Aufgrund der Funde in zB: C:\System Volume Information\_restore rate ich dir erstmal die Systemwiederherstellung zu deaktivieren. Systemsteuerung->System->Systemwiederherstellung->Hacken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" rein und Übernehmen anklicken. Dann Rechner neu Starten. Aber Ehrlichgesagt würde ich an deiner Stelle Überlegen,den Rechner zu Formatieren und Neu zu Installieren. Grund:Menge des Befalls->Wer weiß was du noch alles drauf hast und was alles abgeändert wurde.. Ich weiß auch nicht ob du von dem Rechner aus Onlinebanking gemacht hast, bzw machen willst,wäre mir jenachdem zu unsicher. Allerdings werde ich mal jemanden Fragen der was mehr Ahnung hat was der Empfehlen tut. MfG Ghost1975 |
Danke, erstmal fuer die Muehe. Weiterer Rat kann nur gut sein. Mit Neuinstallation sieht es ganz schlecht aus, weil ich keine Programme und kein Image oder restore-CD hierhabe. Und die IT-Abteilung sitzt in D-Land. Warum soll ich die Systemwiederherstellung deaktivieren? Erklaer mir bitte die Gefahren. Onlinebanking mache ich von dieser Seuchenkiste natuerlich nicht. Aber mein e-mailkonto haette ich natuerlich auch gerne fuer mich alleine. Macht es eigentlich einen Unterschied, ob ich Passwoerter im Browser speichere? Oder ist es sicherer, die immer einzugeben? good night HC |
Achso, die Verbindungsgeschwindigkeit ist immernoch sehr niedrig. Eigentlich soll ich ein gutes Netz haben. (2000er DSL) aber meistens komme ich nicht ueber 40 kbps. Sehr muehsam. Ist das ein Hinweis auf eine evtl. noch bestehende Umleitung mit Daten abfangen und so? Gruss HC |
Hi Zitat:
dann Update mal Malwarebytes und Avira starte den Rechner im Abgesicherten Modus(F8 beim Start des Rechners drücken). Laß dann beide Scannen und Poste die Logdatein+Hijackthis(den aber unter dem normalen Windows ausführen.) Zitat:
MfG Ghost1975 |
Bin eben auf das ein oder andere Hingewiesen worden Zitat:
Versuche mal ob du von den It-Menschen die Orginal/Restore-CD zugeschickt bekommen kannst.Der Rechner muß auf jedenfall Formatiert+Neuinstalliert werden.Da führt kein Weg dran vorbei. Bis zum Neuaufsetzen solltest du den Rechner auf keinenfall mehr Nutzen,da nicht sicher ist ob der Rechner nicht doch noch befallen ist. Von einem sauberen PC solltest du deine Passwörter von E-Mail usw ändern nicht das deine Daten missbraucht werden! MfG Ghost1975 |
Code: Dein Rechner ist also Firmen-PC,das ist ein Problem,da aus Rechtlichen- & Haftungsgründen bei so Sachen hier nicht geholfen werden kann+darf! Code: Versuche mal ob du von den It-Menschen die Orginal/Restore-CD zugeschickt bekommen kannst.Der Rechner muß auf jedenfall Formatiert+Neuinstalliert werden.Da führt kein Weg dran vorbei. Zur Info: Speedmeter geht von hier aus nicht. Aber Internet-Verbindung Geschwindigkeits-Test funktioniert. Allerdings dauert manchmal der Test so lange, dass die Verbindung unterbrochen wird. Gruss HC |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board