Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   kein Zugriff auf Windowsupdate-Seiten nach Trojanerbefall (https://www.trojaner-board.de/85958-kein-zugriff-windowsupdate-seiten-trojanerbefall.html)

jens64 10.05.2010 18:43

kein Zugriff auf Windowsupdate-Seiten nach Trojanerbefall
 
Mein System war von TR/Crypt.ZPack.Gen befallen (eventuell auch noch mehr). Nach mehrfachem Scannen mit SUPERAntiSpyware u. Malewarebytes scheine ich das Problem auch soweit im Griff zu haben. Nur Internetseiten, die "windowsupdate" in der URL enthalten sind nicht aufrufbar. Das automatische Update von Windows funktioniert. Eine Googlesuche nach "windowsupdate" wird geblockt (Opera 10.53 und IE 8 unter Windows XP SP 3). "windows update" lässt sich aber suchen.

cosinus 11.05.2010 10:03

Hallo und :hallo:

Zitat:

Nach mehrfachem Scannen mit SUPERAntiSpyware u. Malewarebytes
Poste bitte alle Logfiles.

jens64 11.05.2010 12:20

Ok, hier Logs als Anhang. Ich habe wie bereits gesagt schon öfters gescannt.

cosinus 11.05.2010 13:12

Ok. Dann mach mal bitte mit otl.exe weiter.

jens64 11.05.2010 22:37

So nun hier die Ausgaben von OTL.EXE. Ich weiß nicht, ob das mit dem Problem zu tun hat, aber ein der Datenträgerverwaltung wird meine Festplatte nicht angezeigt. Sonst funktioniert das System aber offenbar fehlerfrei.

Danke schon mal

Jens

cosinus 12.05.2010 05:38

Welche Platte wird nicht anzeigt? garkeine??

jens64 12.05.2010 08:10

Habe nur eine Platte im System. Das DVD-Laufwerk wird angezeigt und auch die Laufwerke, die ich per USB oder eSATA anschliese.

Übrigens finde ich komisch, dass ich seit meinem Download von OTL.EXE mit SUPERAntiSpyware wieder neue Funde hatte (siehe Log im Anhang).

Seltsam ist auch, dass der Avira nicht mehr Alarm schlägt. Das hatte er am Anfang noch getan, wenn wieder eine neue Version von svchost.exe im Windows-Temp-Verzeichnis gelandet war.

Jens

cosinus 12.05.2010 08:15

Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to delete:
C:\WINDOWS\System32\ftvspclib.dll
C:\WINDOWS\System32\axftvspclib.dll
C:\WINDOWS\System32\5455aa3e.exe
C:\WINDOWS\System32\OP5650.cah
C:\WINDOWS\SYSTEM32\SDRA64.EXE

folders to delete:
C:\WINDOWS\system32\lowsec
C:\WINDOWS\TEMP\DIPO.TMP
C:\WINDOWS\TEMP\PDGQ.TMP

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken

jens64 12.05.2010 10:00

Liste der Anhänge anzeigen (Anzahl: 1)
Ich glaube, ich habe das Problem gelöst. Da ich unter Windows nicht mehr in meinen eigenen Beitrag rein kam ("windowsupdate" in der URL!), musste ich diese Dinge unter Linux machen. Ich habe noch eine "SuSE" auf meinem Rechner. Da kam ich auf die Idee, mal den Avira für Linux zu installieren. Mit den neuesten Updates habe ich dann die Windowspartition komplett gescannt. Nach einiger Zeit hat er mir "intelppm.sys" angemeckert. Ich habe sie umbenannt. Nach dem Windowsstart hat Avira dann die umbenannte Datei auch sofort in Quarantäne verschoben (siehe Screenshot im Anhang). Jetzt funktioniert auch das mit Windowsupdate wieder.

Vielleicht hilft das auch anderen.

:schrei:

Jens

cosinus 12.05.2010 10:12

Ähm naja, Virenscanner für Linux würde ich nicht unbedingt machen, auf jeden Fall keinen Echtzeitschutz aktivieren.
Außerdem waren wir noch nicht durch mit der Analyse. Also führe den Avenger wie beschrieben aus.

jens64 12.05.2010 15:49

So, habe ich gemacht. Avenger ist durchgelaufen und hier im Anhang sind die beiden Dateien.

Ich habe natürlich keinen Echtzeitschutz auf die Windowspartition unter Linux eingerichtet.

Ich hoffe es ist dann ausgestanden.

Hätte ich den "intelppm.sys" auch unter Windows killen können?

Gruß

Jens

cosinus 12.05.2010 18:54

Zitat:

Hätte ich den "intelppm.sys" auch unter Windows killen können?
Ja, da hat man durchaus Mittel für. Du kannst ja jetztmal eben schnell Logfiles mit GMER und OSAM posten.

jens64 14.05.2010 10:03

So, habe jetzt GMER und OSAM laufen lassen. Die Logs sind im Anhang.

Gruß

Jens

cosinus 14.05.2010 10:23

Die sehen nun nach Deiner Behandlung mit Linux unauffällig aus ;)

jens64 15.05.2010 12:42

Fein und Danke vielmals.

Jens


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55