![]() |
Der Trojaner TR/Spy.Browse.A ist bei mir auf dem Rechner Hallo liebe Helfer! Ich habe den Trojaner TR/Spy.Browse.A bei mir an Bord! Antivir meldet" In der Datei 'C:\WINDOWS\system32\ntbaeset.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.Browse.A' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern" Das Thema wurde ja hier "http://www.trojaner-board.de/88339-d...gefunden.html" schon mal behandelt! Kann ich das genauso abarbeiten? mfg Michael |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo! zum 1.malwarebyts log: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4370 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 30.07.2010 19:41:25 mbam-log-2010-07-30 (19-41-25).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|M:\|P:\|S:\|) Durchsuchte Objekte: 263788 Laufzeit: 43 Minute(n), 48 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP129\A0040894.exe (Malware.Packer.Gen) -> No action taken. F:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042326.exe (Malware.Packer.Gen) -> No action taken. P:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042396.exe (Malware.Packer.Gen) -> No action taken. |
Hier der Rest OTL Logfile: Code: OTL logfile created on: 30.07.2010 19:43:39 - Run 1 |
Noch ne Datei war da nicht! |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Hier das ergebniss: All processes killed ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Control Panel\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoCDBurning deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoResolveTrack deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoPropertiesMyComputer deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoViewContextMenu deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoFileAssociate deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoFind deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoClose deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\StartMenuLogoff deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoSMHelp deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispCPL deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispBackgroundPage deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispSettingsPage deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispScrSavPage deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoCDBurning deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HideClock deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoTrayItemsDisplay deleted successfully. C:\autorun.inf moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8dc88d13-36df-11de-be56-00138f29382b}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8dc88d13-36df-11de-be56-00138f29382b}\ not found. File E:\InstallTomTomHOME.exe not found. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\autoeate:C:\WINDOWS\system32\ntbaeset.dll deleted successfully. File move failed. C:\WINDOWS\system32\ntbaeset.dll scheduled to be moved on reboot. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: hilscher ->Temp folder emptied: 151305 bytes ->Temporary Internet Files folder emptied: 68203 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 48413865 bytes ->Flash cache emptied: 405 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->FireFox cache emptied: 0 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 33251 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 46,00 mb OTL by OldTimer - Version 3.2.9.1 log created on 07302010_205134 Files\Folders moved on Reboot... File move failed. C:\WINDOWS\system32\ntbaeset.dll scheduled to be moved on reboot. Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Das ergebniss: Combofix Logfile: Code: ComboFix 10-07-30.01 - hilscher 30.07.2010 21:43:43.1.1 - x86 |
c:\windows\system32\ntbaeset.dll Bitte diese Datei bei uns hochladen => http://www.trojaner-board.de/54791-a...ner-board.html |
Ich hoffe ich habe es richtig gemacht!!!! |
ich hoffe es hat alles geklappt!! |
Hat leider nicht so geklappt wie ich das wollte. Angekommen ist eine leere Datei. Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: files to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken |
Hier das eine Logfile of The Avenger Version 2.0, (c) by Swandog46 hxxp://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "c:\windows\system32\ntbaeset.dll" deleted successfully. Completed script processing. ******************* Finished! Terminate. |
Hier der rest! File-Upload.net - backup.zip |
hxxp://www.file-upload.net/download-2712418/backup.zip.html |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Bootkit Remover (c) 2009 eSage Lab www.esagelab.com Program version: 1.1.0.0 OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600) System volume is \\.\C: \\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 Boot sector MD5 is: 5ddc20efcc4d1dab37c348c7db7289cf Size Device Name MBR Status -------------------------------------------- 149 GB \\.\PhysicalDrive0 Unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... |
GMER 1.0.15.15281 - GMER - Rootkit Detector and Remover Rootkit scan 2010-08-01 09:02:22 Windows 5.1.2600 Service Pack 3 Running: gmer.exe; Driver: C:\DOKUME~1\hilscher\LOKALE~1\Temp\ffldypob.sys ---- System - GMER 1.0.15 ---- SSDT BA7CE62E ZwCreateKey SSDT BA7CE624 ZwCreateThread SSDT BA7CE633 ZwDeleteKey SSDT BA7CE63D ZwDeleteValueKey SSDT sptd.sys ZwEnumerateKey [0xB9EC3FB2] SSDT sptd.sys ZwEnumerateValueKey [0xB9EC4340] SSDT BA7CE642 ZwLoadKey SSDT sptd.sys ZwOpenKey [0xB9EBE0B0] SSDT BA7CE610 ZwOpenProcess SSDT BA7CE615 ZwOpenThread SSDT sptd.sys ZwQueryKey [0xB9EC4418] SSDT sptd.sys ZwQueryValueKey [0xB9EC4298] SSDT BA7CE64C ZwReplaceKey SSDT BA7CE647 ZwRestoreKey SSDT BA7CE638 ZwSetValueKey SSDT BA7CE61F ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- ? C:\WINDOWS\system32\drivers\sptd.sys Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. .sfrelocÿÿÿÿsfsync03unknown last section [0xBA0F5000, 0xA20, 0x40000040] C:\WINDOWS\system32\drivers\sfsync03.sys unknown last section [0xBA0F5000, 0xA20, 0x40000040] .text C:\WINDOWS\system32\DRIVERS\ati2mtag.sys section is writeable [0xB93D6000, 0x1C5D58, 0xE8000020] .text USBPORT.SYS!DllUnload B93928AC 5 Bytes JMP 8A347318 ? System32\Drivers\a7h64b5b.SYS Das System kann den angegebenen Pfad nicht finden. ! .text C:\WINDOWS\system32\DRIVERS\ithsgt.sys section is writeable [0xA6293300, 0x21770, 0xE8000020] ---- Kernel IAT/EAT - GMER 1.0.15 ---- IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [B9EBEAD4] sptd.sys IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [B9EBEC1A] sptd.sys IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [B9EBEB9C] sptd.sys IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [B9EBF748] sptd.sys IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [B9EBF61E] sptd.sys IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [B9ED429A] sptd.sys ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs 8A68C1E8 Device \Driver\usbuhci \Device\USBPDO-0 8A28F790 Device \Driver\dmio \Device\DmControl\DmIoDaemon 8A6211E8 Device \Driver\dmio \Device\DmControl\DmConfig 8A6211E8 Device \Driver\dmio \Device\DmControl\DmPnP 8A6211E8 Device \Driver\dmio \Device\DmControl\DmInfo 8A6211E8 Device \Driver\usbuhci \Device\USBPDO-1 8A28F790 Device \Driver\usbuhci \Device\USBPDO-2 8A28F790 Device \Driver\NetBT \Device\NetBT_Tcpip_{0E580028-0923-4730-8537-EA445E896BE9} 8A3DE690 Device \Driver\usbuhci \Device\USBPDO-3 8A28F790 Device \Driver\usbehci \Device\USBPDO-4 8A40A518 AttachedDevice \Driver\Tcpip \Device\Tcp fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation) Device \Driver\Ftdisk \Device\HarddiskVolume1 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1 DiskSec.sys (MAGIX) Device \Driver\Ftdisk \Device\HarddiskVolume2 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom0 8A3481E8 Device \Driver\Ftdisk \Device\HarddiskVolume3 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume3 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom1 8A3481E8 Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort0 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort0 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort1 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort1 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort2 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort2 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort3 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort3 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP3T0L0-1a [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP3T0L0-1a sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP3T1L0-22 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP3T1L0-22 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\Ftdisk \Device\HarddiskVolume4 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume4 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom2 8A3481E8 Device \Driver\Ftdisk \Device\HarddiskVolume5 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume5 DiskSec.sys (MAGIX) Device \Driver\Ftdisk \Device\HarddiskVolume6 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume6 DiskSec.sys (MAGIX) Device \Driver\NetBT \Device\NetBt_Wins_Export 8A3DE690 Device \Driver\NetBT \Device\NetbiosSmb 8A3DE690 Device \Driver\PCI_NTPNP1822 \Device\0000004f sptd.sys Device \Driver\usbuhci \Device\USBFDO-0 8A28F790 Device \Driver\usbuhci \Device\USBFDO-1 8A28F790 Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 8A191790 Device \Driver\usbuhci \Device\USBFDO-2 8A28F790 Device \FileSystem\MRxSmb \Device\LanmanRedirector 8A191790 Device \Driver\usbuhci \Device\USBFDO-3 8A28F790 Device \Driver\usbehci \Device\USBFDO-4 8A40A518 Device \Driver\Ftdisk \Device\FtControl 8A68E1E8 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1 8A0FF320 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1Port4Path0Target0Lun0 8A0FF320 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1Port4Path0Target0Lun0 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \FileSystem\Cdfs \Cdfs 8A12B790 ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0xBA 0x06 0x9F 0x8F ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x84 0x57 0x51 0xB2 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x12 0xF3 0x67 0x44 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x2D 0xE0 0x91 0x68 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x5C 0x23 0x3F 0x52 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x11 0x41 0x32 0xD0 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x5C 0x23 0x3F 0x52 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x11 0x41 0x32 0xD0 ... ---- EOF - GMER 1.0.15 ---- |
Zuerst mal bitte - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren! Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok. Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: Code: remover.exe fix \\.\PhysicalDrive0 |
Erledigt!!! Microsoft Windows XP [Version 5.1.2600] (C) Copyright 1985-2001 Microsoft Corp. C:\Dokumente und Einstellungen\hilscher>remover.exe fix \\.\PhysicalDrive0 Bootkit Remover (c) 2009 eSage Lab esage lab - main Program version: 1.1.0.0 OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600) Restoring boot code at \\.\PhysicalDrive0... OK Done; Press any key to quit... C:\Dokumente und Einstellungen\hilscher> |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Der 1 log: hat lange gedauert Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4381 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 02.08.2010 21:03:24 mbam-log-2010-08-02 (21-03-24).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|M:\|P:\|S:\|) Durchsuchte Objekte: 265504 Laufzeit: 3 Stunde(n), 57 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP129\A0040894.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. F:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042326.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. P:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042396.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. |
Der andere log kommt morgen!! Bis dann |
Hier das 2. log: SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 08/03/2010 at 06:24 PM Application Version : 4.39.1002 Core Rules Database Version : 5302 Trace Rules Database Version: 3114 Scan type : Complete Scan Total Scan Time : 01:30:11 Memory items scanned : 627 Memory threats detected : 0 Registry items scanned : 7907 Registry threats detected : 0 File items scanned : 140155 File threats detected : 4 Trojan.Agent/Gen-Keygen F:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042324.EXE F:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042328.EXE Trojan.Agent/Gen-Krpytik S:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042451.EXE S:\SYSTEM VOLUME INFORMATION\_RESTORE{D7B267F0-19DD-4F10-996F-58940EDE3EF8}\RP99\A0027745.EXE |
Zitat:
|
Das ist schon ewig her! Ich weiß das das nichts bringt! kaufen ist eh besser und sicherer!! |
Was heißt ewig, wie lang ist das her? :headbang: Normalerweise ist bei keygens schluss mit lustig, da illegal, und du wirst nur noch Hinweise zur Neuinstallation von Windows bekommen :balla: |
mindestes 3 Jahre. Mit dem Keygenzeugs bin ich eh nie klar gekommen! Jetzt gibt es nur legalle SW garantiert |
Nagut. Das Zeug war wenn überhaupt eh nur noch "indirekt" auf dem Rechner, nämlich in der SWH. Rechner wieder ok? Oder gab's noch weitere Funde oder Probleme? |
Was heißt SWH?? Rechner ist i.O. anti vir hat nur die uralt keygens gefunden! Gibts irgend etwas was auf dem Rechner besser sein könnte??? |
Zitat:
|
Danke für die Hilfe!! Bis später! Großes kino jungs; Ihr habt was drauf Grüß den Rest Schönes WE, Ich muß jetzt Zuckertüte packen |
Gut, dann bitte die Updates prüfen, hier mein Leitfaden dazu: Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board