![]() |
TR/Dropper.gen und TR/Crypt.XPACK.Gen und TR/Crypt.XPACK.Gen2 und TR/Dldr.Agent.cxyf.3 Hallo, heute nacht, also grade eben hat AntiVir 3 Viren bzw. da stand Malware gefunden. Das waren folgende 3 TR/Dropper.gen TR/Crypt.XPACK.Gen TR/Crypt.XPACK.Gen2 am 16.7 wurde bereits TR/Dldr.Agent.cxyf.3 gefunden. Ich glaub ich sollte jetzt mal erwähnen das ich überhaupt gar keine Ahnung habe:dummguck:..... d.h. ich hab zwar was von highjackthis gelesen, ich weiß aber gar nicht was ich machen soll... erstmal instalieren oder? Also zurück zu den "Viren" AntiVir hat die in Quarantäne verschoben und eventuell auch entfernt, da hab ich zumindest drauf geklickt. Ich hab auch schon die neuen Updates für AntiVir geladen und lasse gerade einen Vollständigen systemcheck machen. Ich hab auch meinen Laptop bis jetzt nicht ausgeschaltet..... Also alles in allem: Ich bin total verzweifelt und weiß gar nicht was ich machen soll, es wäre super super nett wenn mit jemand schreiben könnte was ich jetzt tun soll, aber wie gesagt bitte eine Anleitung für Dumme:( Achja die Datein wurden hier gefunden C:\Windows\Temp\_avast5_\unp242785059.tmp C:\Windows\Temp\_avast5_\unp225324127.tmp C:\Windows\Temp\_avast5_\unp191234168.tmp und der etwas ältere in C:\Users\***\Downloads\gameztar_installer.exe gefunden. Ach und noch was, ich weiß ja nicht ob das damit zusammen hängt aber seit ein paar Tagen schaltet sich meine Windows Firewall immer aus wenn sich eine Internet verbindung aufbaut. Schon mal Vielen Dank im Vorraus. |
Hallo und :hallo: Zitat:
Wenn Du damit durch bist: bitte nen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hatte wirklich beide instaliert, :( hier der Log von Malwarebytes: Malwarebytes' Anti-Malware 1.46 w*w.malwarebytes.org Datenbank Version: 4340 Windows 6.0.6002 Service Pack 2 Internet Explorer 7.0.6002.18005 23.07.2010 14:55:44 mbam-log-2010-07-23 (14-55-44).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Durchsuchte Objekte: 238434 Laufzeit: 1 Stunde(n), 25 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Das andere muss ich noch machen, ich hoffe das ist der richtige Log? Danke!!! |
Mist hab jetzt Odt runter geladen im gleichen moment als es fertig war wurde ein neue Malwaren gefunden und mein AntiVire hat sich ausgeschaltet, ich konnte es aber wieder einschalteten, sieht zumindest so aus. In der Datei 'C:\Windows\Temp\_avast5_\unp258836985.tmp' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern In der Datei 'C:\Windows\Temp\_avast5_\unp258836985.tmp' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern In der Datei 'C:\Windows\Temp\_avast5_\unp258836985.tmp' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden. Ausgeführte Aktion: Zugriff erlauben So ich mach jetzt grad den OTL scan, ich meld mich danach |
Zitat:
Das ist keine malware sondern ein Bestandteil von Avast! Was hast Du jetzt deinstalliert, AntiVir oder Avast oder noch garnichts? |
Das ging schnell :-) OTL Logfile: Code: OTL logfile created on: 23.07.2010 19:31:51 - Run 1 |
Hmmmm hab das schon gelesen, ich dachte Avast wäre irgentwie "belastet gewesen weil ich das gestern erst runter geladen habe und direkt danach die meldungen kammen. Hab Avast dann direkt wieder deinstalliert. Ich hab halt keine Ahnung. Aber irgentwas scheint doch nicht zustimmen sonst würde sich AntiVir doch nicht abschlaten und die Firewall auch nicht, oder? OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 23.07.2010 19:31:51 - Run 1 |
Hmm wurd grad schon wieder was gefunden Die Datei 'C:\Windows\Temp\_avast5_\unp258836985.tmp' enthielt einen Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48e47b3b.qua' verschoben! Ist ja das gleiche wie eben, aber dieses mal wurde es in Quarantäne verschoben. |
Zitat:
|
Sorry ,ich hab schon kapiert das das ne Datei von Avast ist, was ich aber nicht weiß ist ob das jetzt irgentwelche Auswirkungen hat oder nicht! und warum sich mein AntiVir von alleine abschaltet und meine Firewall auch, liegt das an der Malware oder nicht? Kann ich die Loswerden oder sollte ich die Einfach ignorieren? Ich hab doch oben schon geschrieben das ich überhaupt gar keine Ahnung hab, tut mir Leid!:( Ich mach mir einfach sorgen. |
hast Du jetzt AntiVir oder Avast deinstalliert, JA oder NEIN?!! |
Avast habe ich deinstalliert, hab ich aber eben auch schon geschrieben |
Es tut mir echt leid wenns nervt... aber jetzt lässt sich AntiVir auch nicht mehr updaten... hab den Report mal kopiert. Avira AntiVir Personal - Free Antivirus Updater Vollständiges Produktupdate Erstellungszeitpunkt: Fri Jul 23 20:32:49 2010 Betriebssystem: Windows Vista (Service Pack 2) [6.0.6002] 32 bit Produktinformationen: Produktversion: 10.0.0.567 Updater: C:\Program Files\Avira\AntiVir Desktop\update.exe 10.0.0.29 Updaterresource: C:\Program Files\Avira\AntiVir Desktop\updaterc.dll 10.0.9.0 Bibliothek: C:\Program Files\Avira\AntiVir Desktop\update.dll 0.1.0.44 Plugin: C:\Program Files\Avira\AntiVir Desktop\updext.dll 10.0.0.8 GUI: C:\Program Files\Avira\AntiVir Desktop\updgui.dll 10.0.2.0 Temporäres Verzeichnis: C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\ Backupverzeichnis: C:\ProgramData\Avira\AntiVir Desktop\BACKUP\ Installationsverzeichnis: C:\Program Files\Avira\AntiVir Desktop\ Updaterverzeichnis: C:\Program Files\Avira\AntiVir Desktop\ AppData Verzeichnis: C:\ProgramData\Avira\AntiVir Desktop\ Proxyeinstellungen: Verwende Systemeinstellungen 20:32:52 [UPD] [INFO] Prüfe ob neuere Dateien zur Verfügung stehen. 20:32:53 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.238/update'. 20:32:53 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.238/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:33:15 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.238/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:33:15 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.239/update'. 20:33:15 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.239/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:33:36 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.239/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:33:36 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.240/update'. 20:33:36 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.240/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:33:57 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.240/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:33:57 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.241/update'. 20:33:57 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.241/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.241/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.242/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.242/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.242/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://80.190.143.243/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://80.190.143.243/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://80.190.143.243/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://62.146.66.178/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://62.146.66.178/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://62.146.66.178/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://62.146.66.179/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://62.146.66.179/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://62.146.66.179/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://62.146.66.180/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://62.146.66.180/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://62.146.66.180/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://62.146.66.181/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://62.146.66.181/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:18 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://62.146.66.181/update/idx/master.idx' ist fehlgeschlagen. Fehler: Die Serververbindung konnte nicht hergestellt werden. 20:34:18 [UPD] [INFO] Wähle Updateserver 'hxxp://perspeak.avira-update.com/update'. 20:34:18 [UPD] [INFO] Herunterladen von 'hxxp://perspeak.avira-update.com/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:19 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://perspeak.avira-update.com/update/idx/master.idx' ist fehlgeschlagen. Fehler: Der Servername oder die Serveradresse konnte nicht verarbeitet werden. 20:34:19 [UPDLIB] [ERROR] Erneuter Versuch... 20:34:19 [UPD] [INFO] Herunterladen von 'hxxp://perspeak.avira-update.com/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:19 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://perspeak.avira-update.com/update/idx/master.idx' ist fehlgeschlagen. Fehler: Der Servername oder die Serveradresse konnte nicht verarbeitet werden. 20:34:19 [UPDLIB] [ERROR] Erneuter Versuch... 20:34:19 [UPD] [INFO] Herunterladen von 'hxxp://perspeak.avira-update.com/update/idx/master.idx' nach 'C:\ProgramData\Avira\AntiVir Desktop\TEMP\UPDATE\idx\master.idx'. 20:34:20 [UPDLIB] [ERROR] Downloadmanager: Die Funktion WinINet::HttpSendRequest() 'hxxp://perspeak.avira-update.com/update/idx/master.idx' ist fehlgeschlagen. Fehler: Der Servername oder die Serveradresse konnte nicht verarbeitet werden. 20:34:20 [UPDLIB] [ERROR] Keine weiteren Server vorhanden, das Update wird abgebrochen. 20:34:20 [UPD] [ERROR] Erzeugen der Updatestruktur ist fehlgeschlagen. Die UpdateLib liefert den Fehler 537. Zusammenfassung: **************** 0 Dateien heruntergeladen 0 Dateien installiert Fri Jul 23 20:34:20 2010 Das Update ist fehlgeschlagen! Vielen Dank das du dich mit mir und meiner ahnungslosigkeit auseinander setzt. PS: ich habe Avast deinstalliert |
Zitat:
Bitte deinstallieren! |
Wenn McAfee deinstalliert ist: Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Ist das damit jetzt erledigt? Vielen Vielen Vielen DANK!!!!!!!!!! Dankeschön All processes killed ========== OTL ========== Process ICQ Service.exe killed successfully! Service avast! Antivirus stopped successfully! Service\Driver key avast! Antivirus not found. File File not found not found. Service ICQ Service stopped successfully! Service ICQ Service deleted successfully! C:\Programme\ICQ6Toolbar\ICQ Service.exe moved successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d7ca026-79ad-11dd-94b6-e86ca3a72970}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d7ca026-79ad-11dd-94b6-e86ca3a72970}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d7ca026-79ad-11dd-94b6-e86ca3a72970}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d7ca026-79ad-11dd-94b6-e86ca3a72970}\ not found. File E:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d7ca027-79ad-11dd-94b6-e86ca3a72970}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d7ca027-79ad-11dd-94b6-e86ca3a72970}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d7ca027-79ad-11dd-94b6-e86ca3a72970}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d7ca027-79ad-11dd-94b6-e86ca3a72970}\ not found. File H:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{369e16cc-cec5-11dd-93a1-8a7fa695eb00}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{369e16cc-cec5-11dd-93a1-8a7fa695eb00}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{369e16cc-cec5-11dd-93a1-8a7fa695eb00}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{369e16cc-cec5-11dd-93a1-8a7fa695eb00}\ not found. File H:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4221e426-6a50-11dd-ae89-9e979c435226}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4221e426-6a50-11dd-ae89-9e979c435226}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4221e426-6a50-11dd-ae89-9e979c435226}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4221e426-6a50-11dd-ae89-9e979c435226}\ not found. File E:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4221e439-6a50-11dd-ae89-9e979c435226}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4221e439-6a50-11dd-ae89-9e979c435226}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4221e439-6a50-11dd-ae89-9e979c435226}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4221e439-6a50-11dd-ae89-9e979c435226}\ not found. File G:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{46548092-5d14-11df-9038-a6295ef7deb6}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{46548092-5d14-11df-9038-a6295ef7deb6}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{46548092-5d14-11df-9038-a6295ef7deb6}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{46548092-5d14-11df-9038-a6295ef7deb6}\ not found. File H:\LaunchU3.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. File E:\SETUP.EXE not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. File E:\SETUP.EXE not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{799dbbcf-c3e8-11dd-a121-b98525fdab3c}\ not found. File E:\SETUP.EXE not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f730144d-6e35-11dd-92b3-9ca1db56280d}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f730144d-6e35-11dd-92b3-9ca1db56280d}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f730144d-6e35-11dd-92b3-9ca1db56280d}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f730144d-6e35-11dd-92b3-9ca1db56280d}\ not found. File E:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f730144e-6e35-11dd-92b3-9ca1db56280d}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f730144e-6e35-11dd-92b3-9ca1db56280d}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f730144e-6e35-11dd-92b3-9ca1db56280d}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f730144e-6e35-11dd-92b3-9ca1db56280d}\ not found. File G:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f7301450-6e35-11dd-92b3-fa5522f2f577}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f7301450-6e35-11dd-92b3-fa5522f2f577}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f7301450-6e35-11dd-92b3-fa5522f2f577}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f7301450-6e35-11dd-92b3-fa5522f2f577}\ not found. File E:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\G\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\G\ not found. File G:\AutoRun.exe not found. ADS C:\ProgramData\TEMP:8173A019 deleted successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Kaus.Jacqueline ->Temp folder emptied: 1832115 bytes ->Temporary Internet Files folder emptied: 16187357 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 79399661 bytes ->Flash cache emptied: 6732 bytes User: KAUS~1~JAC ->Temp folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 964064 bytes %systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 16053988 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 109,00 mb OTL by OldTimer - Version 3.2.9.1 log created on 07232010_212829 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
So ich hoffe mal das ist das richtige. So wie das in der anleitung stand konnte ich das nicht machen... ich hab drauf geklickt und schon ist mein PC runtergefahren und beim neu start ging es direkt los mit der Suche.... Denn ccleaner hatte ich aber heute schon mal laufen lassen... Hier der Log: Combofix Logfile: Code: ComboFix 10-07-22.06 - Kaus.Jacqueline 23.07.2010 21:51:42.1.2 - x86 Das wars aber jetzt oder :-) Vielen Dank nochmal |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Hey, also GMER stürzt bei mir immer ab. OSAM und bootkit remover kann ich nicht öffen, da fehlt mir irgentwas für... Liebe Grüße |
Nimm fürs Entpacken bitte 7zip oder WinRAR. Bitte nicht WinZIP benutzen! |
ok jetzt klappts, hier ist Log von Osam OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru Liebe Grüße |
Ok bei Bootkit Remover kommt irgentwas komisches, das kann man auch nicht kopieren,aber ich hab hier alles abgetippt : <c> 2009 eSage Lab esage lab - main Program version: 1.1.0.0 OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 002>, 32-bit System volume is \\.\C: \\.\C: -> \\.\PhysicalDriver0 at offset 0x00000002`af 600000 Boot sector MD5 is: dc220266e2471b59f5999b434394b525 Size Device Name MBR Status --------------------------------------------------------------------- 298 GB \\.\PhysicalDriver0 unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dumo <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... |
Zuerst mal bitte - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren! Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok. Da Du Vista verwendest, solltest Du die cmd.exe bzw. die Eingabeaufforderung per Rechtsklick => "als Administrator ausführen" starten. Falls wir irgendwie Probleme haben, können wir auch alternativ die UAC deaktivieren Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: Code: remover.exe fix \\.\PhysicalDrive0 |
Hi, also hab die remover.exe nach windows\system32 kopiert. Aber :-) was ist die Konsole und wo soll ich das starten, ausführen finden? und wo soll ich diesen Text eintippen? "Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: " Sorry, liebe Grüße Danke! |
Klick Dich mal durchs Startmenü bis Du die Eingabeaufforderung findest. Die per Rechtsklick => als Admin ausführen. Alternativ machst Du per Rechtsklick auf einem freien Bereich auf dem Desktop und sagst neue Verknüpfung, als Ziel tippst Du cmd.exe ein und bestätgist alles. Danach ist eine Verknüpfung zur Eingabeaufforderung auf dem Desktop, diese per Rechtsklick => als Admin ausführen |
Ok wenn ich das mache kommt ein Sicherheits Hinweis der folgender maßen lautet You are trying to rewrite boot code at\\.\PhysicalDrive0 It is strongly recommended to reboot immediately after the disinfection. Otherwise the malicious boot code can be restored by the trojan. Type "Yes" to allow immediate reboot after the desinfection, or "No" to disinfect without reboot. Soll ich ja, oder nein klicken? Liebe Grüße |
Hm, ich merk gerade, dass der BootkitRemover nicht mit Vista kompatibel sein könnte. Mach das mal bitte mit einem anderen Tool: Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hi also ich hab das ganze runtergelade und auf ausführen als administrator geklickt.... dann kommt das hier: MBRCheck, version 1.1.1 <c> 2010,AD \\.\C: --> \\.\PhysicalDrive0 \\.\D: --> \\.\PhysicalDrive0 Size Device Name MBR Status ---------------------------------------------------------------- 298 GB \\.\PhysicalDrive0 Unknown MBR code Found non-standard or infected MBR. Enter "y" and hit ENTER for more options, or "N" to exit: So was soll ich jetzt machen? Liebe Grüße |
Lösche bitte die vorhandenen MBRCheck.txt. Starte bitte MBRCheck.exe erneut. Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter bei
http://img831.imageshack.us/img831/5659/mbr.jpg
Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop. Poste mir den Inhalt von beiden .txt Dokumenten |
Hi, ich habs geschaft mein netzwerkabel zu schrotten :-( Werd das also erst nächste Woche machen können wenn das neue Kabel kommt, ich meld mich dann nochmal Liebe Grüße Danke |
Zitat:
|
Ne, das ist abgeknickt weil ich das immer so doof liegen hatte, naja man lernt aus seinen Fehlern :-) Liebe Grüße |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board