Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? (https://www.trojaner-board.de/78867-msa-b-exe-gefunden-jedoch-bekomm-weg.html)

Interception 02.11.2009 19:52

Nein das war die Log vom Ersten Durchlauf, habe nur die Editor Datei direkt nach dem Scan nicht posten können da keine Anwendung mehr funktionierte, diese Log war unter C: abgespeichert!

Interception 02.11.2009 20:16

Hier die Auswertungen der 3 Dateien!

Interception 02.11.2009 20:42

Liste der Anhänge anzeigen (Anzahl: 1)
hier der Sreen der Auswertung:

Chris4You 02.11.2009 21:57

Hi,

sieht gut aus, ein bisschen aufräumen:

Combofix entfernen:
Start->Ausführen, dann combofix /u reinschreiben und OK drücken...

Prevx ggf. runterlöschen (zum entfernen musse es gekauft werden, ist aber ein guter Scanner (mit einem leichten hang zu Fehlalarmen :o))...

Aufräumen:
Backups von Avenger&Co (falls vorhanden) löschen:
Falls der Rechner einwandfrei läuft, können die Backups der
Bereinigungstools gelöscht werden (soweit vorhanden):

C:\Qoobox - loeschen und Papierkorb leeren (ComboFix Backups, werden bei der Deinstallation von CF automatisch gelöscht)
C:\avenger\backup.zip - loeschen und Papierkorb leeren (Avenger)
C:\VundoFix Backups - loeschen und Papierkorb leeren
C:\RVAXO-results.log -->Papierkorb leeren
Backupfiles von HJ liegen im HJ-Ordner


chris

Interception 03.11.2009 20:22

Also denkst du es ist weg :)?

Mir ist auch n bisschen aufgefallen, dass der PC wieder schneller hochfährt, jedoch schlägt TrojanRemover immer noch an? Redet der Scan Unsinn?

Danke jedoch für deine kompetente Hilfe und die schnellen Antworten!

LG Interception

Chris4You 03.11.2009 21:39

Hi,

was meldet der TrojanRemover und wo? Es besteht leider immer die Möglichkeit, dass sich zwischen postender Logs und der Antwort schon wieder was neues eingeschlichen hat, was dann nicht in den Logs zu finden ist... (oder es werden z.B. Teile von comboFix als "Virus" erkannt...)

Die Datei einfach mal bei Virustotal.com prüfen lassen, um f/p ausschließen zu können...

SilentRunner:
Ziparchive in ein Verzeichnis auspacken, mit Doppelklick starten, "ja" auswählen.
Die erstellte Datei findet sich im gleichen Verzeichnis wo das Script hinkopiert wurde, bitte in Editor laden und posten.
http://www.silentrunners.org/Silent%20Runners.zip
Ich kenne den TR leider nicht...

chris

Interception 03.11.2009 21:48

Hi er meldet und C:\Windows\msa.exe jedoch gibt es diese nicht....

und unter C:\Users\Papa\AppData\...\b.exe

soll ich diese Dateien überprüfen lassen? Jedoch existieren sie ja nicht bzw. ich seh sie im verzeichnis nicht!

Chris4You 03.11.2009 22:37

Hi,

wenn das stimmt (wir hatten die Teile bereits gelöscht), dann Tippe ich auf ein Rootkit. Gmer und Avira-Antirootkit laufen nicht, hmmm...

RootkitRevealer scannen lassen
* Lade bitte RootkitRevealer (http://www.microsoft.com/technet/sys...tRevealer.mspx)
runter und entpacke das Archiv in einen eigenen Ordner, z.B.
C:\programme\rootkitrevealer.
* Starte in diesem Ordner RootkitReavealer.exe. Alle anderen
Programme schließen.
* Starte durch Klick auf "Scan".
* Wenn der Scan fertig ist das Logfile mit File -> Save abspeichern, und hier im forum posten.

Dr. Web ist ebenfalls nicht schlecht bei Rootkits...
Dr. Web/Cureit
http://www.trojaner-board.de/59299-a...eb-cureit.html

Wenn die Teile gefunden werden, das hier abfackeln:
Also:
Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:

http://saved.im/mzi3ndg3nta0/aven.jpg

2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld:
(bei -> "input script here")


Code:


Files to delete:
C:\Windows\msa.exe
C:\Users\Papa\AppData\...\b.exe  <-hier richtiger Pfad rein!

3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem Ausführen des Avengers wird das System neu gestartet.

4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Wenn wir so ebenfalls nicht weiterkommen, dann werden wir eine Boot-CD mit Scanner einsetzen (ein Rootkit läuft dann nicht und liegt "ungeschützt" auf der Platte :o)

chris

Interception 05.11.2009 21:40

Liste der Anhänge anzeigen (Anzahl: 1)
Hi, also ich hab das mit Avenger probiert er hat neu gestartet jedoch findet Trojan Remover immer noch die beiden Exen!

Im Anhan findest du einmal ein Screenshot der Meldung des Trojan Removers und den verlangten Log

Chris4You 06.11.2009 10:26

Hi,

klassisches Mißverständnis. Die viecher sind tatsächlich schon gelöscht worden, TR findet in einem abgelegten Job noch einen Starteintrag dafür, d.h. wir müssen den Job killen der die nichtmehr vorhandene Malware versucht zu starten....

Bitte ein neues RSIT-Log bzw. prüfe die Jobs die unter:C:\Windows\tasks\
abgelegt sind, ich habe die hier im Verdacht:
C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-4096264718-462073991-1934355358-1003Core.job
C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-4096264718-462073991-1934355358-1003UA.job

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:33 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129