![]() |
Olmarik und AntiMalware macht Probleme Hallo Trojanerjäger, ich habe folgendes Problem: Am Freitag Abend tauchte plötzlich ein "Security Alert" auf. Dieser behauptete das sich Trojaner auf meinen Rechner befinden würden. Hierzu würde jetzt das Programm AntiMalware geladen - dann der Hinweis das Antimalware sich nicht mit Avira vertragen würden und Avira deshalb inaktiv gesetzt werden würde. Das Programm AntiMalware brachte dann als Ergebnis das der Rechner von diversen Trojanern infiziert wäre und ich die Vollversion kaufen müsste, damit diese entfernt werden. Alles sah für mich nach einer offiziellen Microsoft Meldung aus. Erst als ich aufgefordert wurde Geld zu zahlen war mir klar das das nicht von Mircosoft kommt. Ich habe dann über Google herausgefunden das es sich dabei um s.g. Scareware handelt und habe in einem englischen Forum (Bleeping.com) eine Anleitung zum Entfernen der Software gefunden. Die Meldungen vom AntiMalware mit den Trojanern sind auch verschwunden. Aber Avira erschien (und erscheint) unten nicht mehr in der Taskleiste. Ich habe dann Avira ohne Erfolg neu installiert. Ich habe dann NOD32 als Anti-virus-Programm installiert. NOD32 bringt beim Starten die Meldung das der Olmarik Trojaner im Arbeitsspeicher gefunden wurde und nicht entfernt werden kann. Da ich den Rechner vom Netz genommen habe, erscheint jetzt "Webseite im Offlinemodus - klicken Sie auf Verbinden" alle paar Minuten regelmäßig. Ich habe mich ein wenig hier im Forum eingelesen und werde daher folgende Schritte ausführen (hoffe ich habe das so richtig gemacht): 1. RSIT.exe ausführen und die Logfiles hier posten 2. CCleaner ausführen und Ergebnis des Install-logs posten 3. Gmer.exe ausführen und Log posten Noch ein Worte zum meinem Computer: es handelt sich um einen AMD2500+ mit Windows XP und SP3. Für jeden in unserer Familie habe ich damals (2004) ein Usericon eingerichtet. Welches sind jetzt für mich die nächsten Schritte? Liebe Grüße Lorenz |
Hallo, im Gmer-Log ist mir der H8SRTd.sys Eintrag aufgefallen. Ist das OK wenn ich den mit Avenger disable und die Datei lösche? Das Malwarebytes-Anti-Malware werde ich heute Abend ausführen und das Log hier dann posten. Grüße Lorenz |
Hallo Trojaner Fangemeinde, so 3 Stunden sind rum und es sieht für meine laienhaften Augen gar nicht so schlecht aus: Als erstes habe ich gmer noch mal laufen lassen, um zu prüfen ob der H8SRTnmpxnrjebx.sys noch da ist - Joop ist noch da und hat auch keinen anderen Namen. Dann habe ich avenger gestartet mit folgendem script: --------------------------------- drivers to disable: C:\WINDOWS\system32\drivers\H8SRTnmpxnrjebx.sys drivers to delete: C:\WINDOWS\system32\drivers\H8SRTnmpxnrjebx.sys ------------------------------------------------------ das hat leider nicht funktioniert! Dann habe ich gmer noch einmal laufen lassen mit folgendem script: -------------------------------- drivers to disable: H8SRTd.sys drivers to delete: H8SRTd.sys ------------------------------------- Code:
HURRRAAAHHHH:bussi: Gmer brachte dann Code: GMER 1.0.15.15252 - http://www.gmer.net Thread System [4:348] 8691F930 ????????????? OK weiter gehts - dann Antimalware laufen lassen: Code: Malwarebytes' Anti-Malware 1.42 Infizierte Dateien: C:\WINDOWS\system32\H8SRTqmkwqqxyvj.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\H8SRTurvidqbapp.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\drivers\H8SRTnmpxnrjebx.sys (Malware.Packer) -> Quarantined and deleted successfully. C:\WINDOWS\system32\H8SRTafulkdmtti.dat (Rootkit.TDSS) -> Quarantined and deleted successfully. C:\WINDOWS\system32\h8srtcfg.dat (Rootkit.TDSS) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Lorenz\Lokale Einstellungen\Temp\H8SRTf4b6.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. Zur Sicherheit poste ich das Hijack-Endergebnis: Code:
Achso - ich habe ein registry-tool mir geladen - traue mich da aber nicht ran, da ich doch m.E. zu sehr Laie bin, und Angst habe mir zuviel kaputt zu machen. Das Registry Ergebnis hänge ich als Datei Anhang an - aber hier bin ich verdammt unsicher, ob ich das alles reparieren möchte, weil ich nicht einschätzen kann welche Auswirkungen das hat. MIST - die Datei ist zugroß - daher im Anhang eine verkürzte Version in der ich relativ wahllos Inhalte rausgelöscht habe. Würdet Ihr blind diese ganzen Probleme von einem Tool beheben lassen? Grüße Lorenz |
Hallo, ich habe mittlerweile CCleaner und Combofix laufen lassen: Hier das Ergebnis von Combofix: Code: ComboFix 09-12-09.04 - Lorenz 10.12.2009 20:55:08.1.1 - x86 |
Hallo Zusammen, mein System schaut mittlerweile Virenfrei aus. Seit dem Lauf von Combofix habe ich verschiedene Scans mit SuperAntisSpyware und verschiedenen Virenscannern durchgeführt - alle ohne Fund! Ich habe in den letzten Tagen durch das Lesen hier im Forum sehr viel über meinen PC und IT-Security gelernt. Zum Surfen benutze ich mittlerweile die Surf-CD vom BSI. Dieses ist eine bootfähige Knoppix Edition welche mit einem Browser ausgerüstet ist - die Laufwerke sind beim Surfen abgeklemmt. Liebe Grüße Lorenz |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:46 Uhr. |
Copyright ©2000-2025, Trojaner-Board