Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   nach secure alert meldungen vermutlich weitere probleme! (https://www.trojaner-board.de/81123-secure-alert-meldungen-vermutlich-probleme.html)

BanjoBalboa8 02.01.2010 13:25

nach secure alert meldungen vermutlich weitere probleme!
 
guten tag an alle!

ich hatte vor 2 tagen ca. das gleiche problem wie schon öfter in diesem forum beschrieben wurde.

(es wurden andauernd system alert und windows security alert meldungen angezeigt.
auch ein fenster in dem stand ich hätte irgendeinen wurm.)

durch dieses forum habe ich es geschafft die meldungen und bösartigen dateien zu entfernen. allerdings bezweifel ich stark das das alles war, denn seit dem kann ich mein kaspersky nicht mehr öffnen und es wird auch nicht in der leiste unten rechts angezeigt wie sonst immer. habe dann kaspersky deinstalliert und eine aktuellere version aufgespielt (kav10). auch die lässt sich nicht öffnen. dann habe ich antivir installiert...auch antivir lässt sich nicht öffnen! (aber immerhin kann ich c: über rechtsklick mit antivir überprüfen lassen...antivir findet aber nichts ungewöhnliches)...auch das programm Malwarebytes' Anti-Malware lässt sich zwar installieren aber nicht öffnen. habe dann noch versucht auf einen früheren wiederherstellungspunkt zu setzen, aber auch da passiert gar nichts...solangsam verzweifel ich und glaube das sich da was fettes auf meinem laptop breit gemacht hat..habe übrigens win xp; sp3 und nicht viel erfahrung mit viren, trojanern und co.

ich hoffe wirklich sehr das mir jemand helfen kann! für die mühe sage ich schonmal vielen dank im vorraus!

cosinus 02.01.2010 14:36

Hallo und :hallo:

Ohne Logs läuft nichts! :D

Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! )

Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen!


Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.

BanjoBalboa8 02.01.2010 15:45

danke für deine antwort schonmal...also hier ist die log h**p://www.file-upload.net/download-2123259/hijackthis.log.html

hoffe das sie dir was bringt...

cosinus 02.01.2010 15:56

Das ist das falsche Logfile, das ist nur von hijackthis. Ich brauchte die von RSIT und Malwarebytes!

BanjoBalboa8 02.01.2010 16:05

sorry, das wusste ich nicht! also hier ist die log von rsit h**p://www.file-upload.net/download-2123297/rsit.rar.html

malwarebytes kann ich wie beschrieben leider nicht öffnen...

cosinus 02.01.2010 16:15

Malwarebytes geht nicht? Dann lade dir mal Lop S&D herunter.

Windows2000/XP: Führe Lop S&D.exe per Doppelklick aus.

Windows Vista und 7: Rechtsklick auf Lop S&D.exe => Ausführen als Admin!!

Wähle die Sprache deiner Wahl und anschließend die Option 1.
Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).

BanjoBalboa8 02.01.2010 16:38

ne malwarebytes hat sich zwar installieren lassen, aber kann nicht geöffnet werden...habs mehrmals versucht, aber hier nun die log von lop s&d

h**p://www.file-upload.net/download-2123383/lopR.txt.html

cosinus 02.01.2010 16:53

Bitte mal den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to delete:
C:\WINDOWS\System32\nvs2.inf
C:\DOKUME~1\KINGKO~1\LOKALE~1\ANWEND~1\cioioqw.dat
C:\DOKUME~1\KINGKO~1\LOKALE~1\ANWEND~1\cioioqw_nav.dat
C:\DOKUME~1\KINGKO~1\LOKALE~1\ANWEND~1\cioioqw_navps.dat

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

BanjoBalboa8 02.01.2010 17:21

Ich habe jetzt den avenger ausgeführt, aber ist das normal das mein Rechner schon zum 12 mal jetzt versucht neuzustarten allerdings immer nur zum ladebildschirm kommt und dann wieder Neustadter? Bin jetzt mit meinem Handy online...

cosinus 02.01.2010 18:17

Kommst Du noch in den abgesicherten Modus?

BanjoBalboa8 02.01.2010 18:27

ich konnte jetzt die zuletzt funktionierende konfiguration starten oder wie das heißt...jedenfalls läuft der laptop jetzt wieder, aber der avenger hat sich nicht mehr gemeldet....wie gesagt, ich hab alles so ausgeführt wie du beschrieben hattest und dann hat der sich zu tode geladen ne halbe std ca bis es mir komisch vor kam...

BanjoBalboa8 02.01.2010 18:32

kaspersky und antivir funktionieren ja bei mir warum auch immer nicht, aber laut tune up utilities werden beide programme mitgestartet beim hochfahren. soll ich den programmstart der beiden verhindern also den haken raus nehmen und dann den avenger nochmal ausprobieren oder meinst du das hat damit nichts zu tun?

cosinus 02.01.2010 18:57

Findest Du einen Ordner c:\avenger und eine Datei c:\avenger.txt vor?

BanjoBalboa8 02.01.2010 19:04

hmmm negativ, es existiert kein avenger ordner :heulen:

cosinus 02.01.2010 19:09

Startet Malwarebytes immer noch nicht? :confused:
Wenn nicht wagen wir mal einen Durchlauf mit CF:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

BanjoBalboa8 02.01.2010 20:31

So, bin mal wieder mit'm Handy online. Combofix habe ich ausgeführt, dann wollte das prog einen Neustart machen, aber seit ca. 30 min hängt der Rechner am ladebildschirm von windows... Oder ist das normal weil das prog irgendwas macht?

BanjoBalboa8 02.01.2010 21:48

Also diesmal geht nichts mehr außer der abgesicherte Modus. Wenn ich normal hochfahren will dann bleibt der Computer beim ladebildschirm und weiter geht's nicht. Was kann ich machen damit mein Rechner wieder hochfährt? Hilfe ;)

BanjoBalboa8 03.01.2010 15:24

Ich bräuchte mal bitte hilfe! Mein Rechner fährt nicht mehr hoch wegen combofix... :(

cosinus 03.01.2010 18:01

Oje, das kommt äußerst selten vor, dass CF den normalen Start kaputtmacht :(
Schau mal im abgesicherten Modus nach dem Combofix-Logfile, das brauch ich.

BanjoBalboa8 03.01.2010 18:06

Es gibt zwar einen combofix Ordner, aber ich finde keine logfile...wie könnte die denn heißen?

cosinus 03.01.2010 18:08

C:\ComboFix.txt. - oder isses nicht vorhanden? :eek:

BanjoBalboa8 03.01.2010 18:11

Unter c: in dem cofi Ordner sind recht viele dateien vorhanden...298 um genau zu sein aber keine mit .txt... Was soll ich machen, den ganzen cofi Ordner mal löschen?

BanjoBalboa8 03.01.2010 18:13

Ergänze: es gibt eine pend.txt im cofi Ordner und ich kann malwarebytes ausführen

cosinus 03.01.2010 18:16

Normalerweise landen von CF gelöschte Dateien in den Ordner c:\Qoobox und bekommen eine entschräfte Endung *.vir verpasst... :o

Ich nehm mal an, dass im cofi-Ordner die Dateien von CF selbst drin sind.

Hast Du eine Windows-Installations-CD da?

BanjoBalboa8 03.01.2010 18:21

Nein hab keine installations cd da leider. Allerdings habe ich den Ordner gefunden den du meinst und in dem quarantine Ordner sind auch ein paar Dateien unter c-Windows-System32...da sind 4 Dateien mit der Endung .vir

cosinus 03.01.2010 18:22

Also ohne Windows-CD wirds ganz schwierig Windows zu reparieren - Du kannst Dir auch keine leihen? :balla:

BanjoBalboa8 03.01.2010 18:26

Hmm ich kenne jetzt so spontan niemanden hier der Windows xp Home auf cd hat...kannst du mir vllt per pn deine Nummer Sensen das ich dich anrufen kann? Das würde vieles erleichtern...

cosinus 03.01.2010 19:12

Sry, per Telefon mach ich das nicht :D Das würde eine XP-CD eh nicht ersetzen.
Wir nutzen das Forum!

Wie wurde der Rechner installiert ohne CD? Oder hast Du sie verloren?

BanjoBalboa8 03.01.2010 19:20

Ok...also Windows xp war bei mir schon drauf soweit ich mich erinnere! Habe eben mal im abgesicherten Modus eine systemwiederherstellung probiert aber der systempunkt konnte nicht genutzt werde oder so. Jetzt lasse ich malwarebytes gerade scannen und das prog hat 88 Sachen gefunden. Naja, beheben kann ich es glaube ich eh nicht weil ich es dazu kaufen müsste oder? Ich weiß echt nicht mehr weiter :(

cosinus 04.01.2010 12:30

In den normalen Modus kommst Du trotzdem nicht rein oder?
Poste bitte das letzte Logfile von Malwarebytes mit den 88 Funden.

BanjoBalboa8 04.01.2010 12:43

Nein ich komme nur in den abgesicherten Modus leider. Ich weiß nicht wie ich das logfile Posten soll, bin ja die ganze Zeit mit meinem Handy online. Im abgesicherten Modus komm ich nicht ins internet...

cosinus 04.01.2010 12:44

Probier den abgesicherten Modus mit Netzwerktreibern.

BanjoBalboa8 04.01.2010 13:42

Also in dem abgesicherten Modus mit netzwerktreibern bekomme ich auch keine internetverbindung hin. Muss jetzt versuchen die txt Datei anders hochzuladen oder gucken das heut Abend jemand mit Laptop vorbeikommt...

cosinus 04.01.2010 13:45

Hast Du keinen USB-Stick :balla:

Sry, Denkfehler, mit nem Stick kannst Du ja nichts auf Dein Handy übertragen :D Aber auf einem anderen Rechner.

BanjoBalboa8 04.01.2010 14:00

so, bin jetzt an nem anderen rechner endlich---hier die datei

http://www.file-upload.net/download-2128787/mbam-log-2010-01-04--13-16-24-.txt.html

hoffe sehr das das hilft :(:(:(

cosinus 04.01.2010 14:28

Kannst Du mal im Ereignisprotokoll nachsehen, ob man sachdienliche Hinweise zum fehlgeschlagenen Boot des normalen Modus findet? :o
Probier bitte nochmal im abgesicherten Modus einen Durchlauf mit RSIT und poste beide Logs.

BanjoBalboa8 04.01.2010 14:48

wo finde ich denn das ereignisprotokoll?:rolleyes:

ok poste das von rsit gleich...wenns klappt

cosinus 04.01.2010 14:50

Ereignisprotokoll => Start, Ausführen => eventvwr.msc eintippen und ausführen

BanjoBalboa8 04.01.2010 15:05

so, hier sind erstmal die 2 txt dateien ---> http://www.file-upload.net/download-2128935/Archive.rar.html

und bei dem ereignisprotokoll lässt sich bei der ereignisanzeige-->system ziemlich viel sehen was fehler angeht (rote x´e) ...meistens von DCOM oder service control manager...aber ich hab da ja absolut keine ahnung von :rolleyes:

cosinus 04.01.2010 15:18

Da ist noch was vom H8SRT-Rootkit :(

Bitte mal den Avenger anwenden - ich hoffe das klappt auch so im abgesicherten Modus :o

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

drivers to delete:
H8SRTd.sys

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

BanjoBalboa8 04.01.2010 15:33

Das mit dem copyboard beim avenger musste ich allerdings manuell machen! Geht ja nicht anders. Aber jetzt versucht der Rechner die ganze Zeit neuzustarten, aber er kommt nicht weiter als bis zum ladebildschirm von windows und dann versucht er es immer wieder neu...

cosinus 04.01.2010 15:33

Geht jetzt nicht mal der abgesicherte Modus? :eek:

BanjoBalboa8 04.01.2010 15:40

Der geht noch ja

BanjoBalboa8 04.01.2010 15:43

Avenger txt habe ich auch gefunden unter c und da steht: nö rootkits Found! Driver h8srtd.sys deleted successfully...

cosinus 04.01.2010 15:46

Mach ich ja nur ungern, aber wir sollten CF abwürgen :(

Im abgesicherten Modus diese Einträge fixen, falls noch vorhanden:

Zitat:

O4 - HKLM\..\Run: [combofix] "C:\cofi\CF32652.cfxxe" /c "C:\cofi\C.bat"
O4 - HKLM\..\RunOnce: [ComboFix_Pre] C:\cofi\Res.bat
O4 - HKLM\..\RunOnce: [atapi] C:\WINDOWS\Regedit.exe /s "C:\cofi\SW_atapi.reg"
O4 - HKLM\..\RunOnce: [combofix] "C:\cofi\CF32652.cfxxe" /c "C:\cofi\C.bat"

BanjoBalboa8 04.01.2010 15:49

Wie fixe ich die denn? Mit hijackthis? Hab das noch nicht gemacht glaube ich

cosinus 04.01.2010 15:51

Oh, sry sollte ich erklären :D

HJT starten => Do a system scan only => entsprechende Einträge markieren (haken davor setzen) => unten auf Button "fix checked" klicken, Abfrage bestätigen

Hier ein Beispiel:

http://img138.imageshack.us/img138/363/hjt6wx4.jpg

BanjoBalboa8 04.01.2010 15:56

Ok hab ich gemacht! Und jetzt nen Neustart wagen?

BanjoBalboa8 04.01.2010 16:12

Kommt nur bis zum ladebildschirm wieder :(

cosinus 05.01.2010 09:48

Tja :(
Da weiß ich leider so aus der Ferne auch nicht mehr weiter, wie ich den Rechner überreden kann, wieder in den normalen Modus zu fahren. :o

Möchtest Du noch weiter "rumdoktorn" oder lieber Daten sichern und neu aufsetzen bzw. eine Reparaturinstallation probieren?

BanjoBalboa8 05.01.2010 14:14

Hmm...ich weiß auch nicht mehr weiter! Wie würde das mit der reperaturinstallation funktionieren? Die Daten gehen dann wahrscheinlich alle verloren und deswegen sollte ich mir die wichtigen Dinge auf meine externe ziehen oder?

cosinus 05.01.2010 14:32

Ja, vor solchen Eingriffen immer Daten sichern. Daten sollten eh immer gesichert unabhängig davon ob man solche Eingriffe macht oder nicht. Wer kein backup macht hat selber schuld :balla:

BanjoBalboa8 05.01.2010 14:37

Das stimmt wohl und gleich sichere ich auch die wichtigsten Daten. Und wie gehe ich dann weiter vor?

cosinus 05.01.2010 14:42

Von der Windows-XP-CD booten, EINGABETASTE für Installation, wenn eine Windows-Installation gefunden wird, Reparatur auswählen. ESC für Neuinstallation wenn Du komplett neu anfangen willst, es kann sein, dass Du mit der Reaparaturinstallation immer die gleichen Probleme vor Dir herschiebst, darum kann ein komplett neuer Anfang sinnvoller sein.

BanjoBalboa8 05.01.2010 15:11

Wo wir wieder beim Thema xp-cd wären... Die habe ich ja leider nicht weil das System schon drauf war beim Kauf des Laptops...

cosinus 05.01.2010 15:20

Dann siehts nicht so gut aus. Waren auch keine Recovery-Medien dabei?
Bei vielen Rechner "von der Stange" mit vorinstalliertem Windows muss man sich Recovery-Medien brennen. Wenn das nicht mehr geht, musst Du Dir andersweitig welche besorgen, beim Support des Herstellers anfragen (kann was kosten) oder ganz einfach eine CD von einem Bekannten leihen.

BanjoBalboa8 05.01.2010 15:43

Doch ich erinnere mich an so eine Recovery cd von Toshiba, ich such die auch schon wie verrückt. Das muss ja auch die für meinen Laptop sein...ne andere von einem anderen Modell bringt
mir glaube ich nichts...

cosinus 05.01.2010 16:10

Ne stinknormale XP-CD müsste auch gehen. Nur musst Du nach der Installation viele Treiber manuell herunterladen + installieren :balla:

BanjoBalboa8 06.01.2010 18:33

auch mit einer recovery cd wars erfolglos...blue screen! jetzt hab ich mir nen neuen laptop gekauft. war sowieso an der zeit ;) ...trotzallem vielen dank für deine hilfe und mühe und ich hoffe das die anderen die das gleiche problem haben besser damit klar kommen und diese malware entfernen können!

cosinus 06.01.2010 19:02

Hm also da muss man schon von einem Hardware-Defekt ausgehen, wenn die passende Recovery-CD nichtmal mehr will :(
Hätten wir das alles vorher gewusst hääte Dir ganz am Anfang gesagt "Kauf Dir nen neuen Rechner" aber dann hättest Du mir wahrscheinlich den hier :lmaa: gezeigt :D :lach:


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131