![]() |
AVG 9 finden SHeuer.AQUM Dropper und Sheur.AQRA Hallo, Ich habe ein Problem mit meinem Rechner. Als AntiViren Software verwende ich AVG Free 9. Dieses Programm hat mir nun gesagt das fast mein ganzer Rechner mit dem SHeur AQUM, AQRA Trojaner infiziert sei. Ich bin nun natürlich aufgeschreckt. Habe dann erstmal AVG deaktiviert und habe den Online Scanner von F-Secure laufen lassen. Dieser hat aber außer Tracking Cookies nichts gefunden. Damit habe ich mich aber nicht zufrieden gegeben. Habe dann noch Spybot laufen lassen. Dieser hat nur Tracking Cookies gefunden und das von mir deaktivierte Sicherheitscenter von XP. Auch Malwarebytes hat nichts gefunden. Habe sogar AntiTrojan laufen lassen. Wieder mit negativem Ergebnis. Ich habe auch keine ungewöhnliche Netzwerkaktivität. Nun habe ich ein Hijack This Log gemacht und auch Rsit laufen lassen. Diese Logs hänge ich mal an den Post an in der Hoffnung das einer von euch mir halfen kann. MfG Noch ein Nachtrag. Ich habe soeben festgestellt, das immer wenn ich ein Programm starte, egal welches, der Internet Explorer als Prozess mit startet. Er startet nur als Prozess, nicht als Programmfenster. Ich kann den Prozess im Taskmanager manuell, beenden und das normal gestartete Programm läuft normal weiter. Wenn ich das von mir gestartete Programm beende ohne den IE Prozess beendet zu haben, läuft der Ie Prozess weiter. Edit: Ich habe soeben festgestellt, das mein Lautstärke Mixer nicht mehr funktioniert. Laut Hardware Manager ist dieser aber installiert und funktioniert. Nur ist bei Audioeigenschaften alles deaktiviert und an den Mixer komme ich auch nicht heran. Habe hier im Forum schon ähnliche Fälle gelesen, aber ich höre weder Klickgeräusche noch Schlachtmusik. Bluescreens habe ebenfalls keine und wenn ich den IE Prozess kille bleibt er auch gekillt, bis zum start des nächsten Programms. Hmm, Wieso kann ich meinen eigenen erstellten Beitrag nicht selbst editieren? o_O Egal. Habe eben mal den BootKit Remover ausgeführt. Hier das Log: Code: Bootkit Remover |
:hallo: Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
Poste mir bitte den Inhalt des .txt Dokumentes Schritt 2 Downloade Dir bitte Load.exe
Nach dem Neustart findest Du einen Ordner MFTools auf dem Desktop. Darin befindet sich eine Anleitung.pdf. Diese bitte öffnen und die darin beschriebenen Schritte abarbeiten. |
Hallo. Habe alle Schritte nach Anleitung ausgeführt. Es folgen die Logs. Nach dem Reboot für die reinigung durch MBAM kam beim Windows Start folgende Fehlermeldung. "Rundll Fehler beim laden von C:\Windows\dftsonp.dll Das angegebene Modul wurde nicht gefunden." Mein Audiomixer funktioniert wieder. Leider startet der iexplore.exe Prozess immer noch im Hintergrund bei jedem Programm welches gestartet wird. Die Logs habe ich in den Anhang gelegt da ich per Code einfügen sonst nicht posten konnte. Die OTL.txt habe ich in ein zip File gepackt da sie zum anhängen sonst zu groß gewesen wäre. |
Zitat:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird** http://i266.photobucket.com/albums/i...ownload_FF.gif http://i94.photobucket.com/albums/l8...x-Download.png
|
Hallo, habe Combofix ausgeführt. Allerdings habe ich bei den ersten 2 Versuchen immer die Fehlermeldung bekommen, das Combo-Fix.exe kompromittiert sei und und der Vorgang nicht fortgesetzt werden kann. Die Combo-Fix Exe hat sich daraufhin selbst gelöscht. Es wurde beim Ausführen der exe auch eine weitere exe Datei angelegt die "Combo-FixSrv.exe" hieß. Habe dann noch einmal Malwarebyte laufen lassen und die Datei "dftsonp.dll" war wieder vorhanden. Habe die mit MBAM entfernt, den rechner neu gestartet und eine neu heruntergelandene Version von Combo-Fix ausgeführt. Daraufhin hat Combo-Fix funktioniert. Die datei "Desktoplayer.exe" ist weiterhin vorhanden. Es ist auch von der normalen "Explorer.exe" eine "ExplorerSrv.exe" vorhanden. Auch startet weiterhin bei jedem beliebigen Programmstart der "Iexplore.exe" Prozess. So nun aber das Combofix Log. Code: ComboFix 10-08-04.05 - MP 05.08.2010 12:31:50.1.2 - x86 |
Ich bitte dich folgendes nochmal zu lesen !!! Zitat:
Code: c:\windows\ExplorerSrv.exe
|
Habe beide Dateien gescannt. Hier die Ergebnisse: ExplorerSrv.exe Datei ExplorerSrv.exe empfangen 2010.08.05 14:44:46 (UTC) Antivirus;Version;letzte aktualisierung;Ergebnis AhnLab-V3;2010.08.05.03;2010.08.05;Packed/Win32.Krap AntiVir;8.2.4.32;2010.08.05;TR/Agent.HM.838 Antiy-AVL;2.0.3.7;2010.08.03;- Authentium;5.2.0.5;2010.08.05;- Avast;4.8.1351.0;2010.08.05;Win32:Rootkit-gen Avast5;5.0.332.0;2010.08.05;Win32:Rootkit-gen AVG;9.0.0.851;2010.08.05;SHeur3.AQUM BitDefender;7.2;2010.08.05;Gen:Variant.Zbot.13 CAT-QuickHeal;11.00;2010.08.05;- ClamAV;0.96.0.3-git;2010.08.05;- Comodo;5654;2010.08.05;Heur.Suspicious DrWeb;5.0.2.03300;2010.08.05;Trojan.Packed.20343 Emsisoft;5.0.0.36;2010.08.05;Trojan-PWS.Zbot!IK eSafe;7.0.17.0;2010.08.05;- eTrust-Vet;36.1.7768;2010.08.05;- F-Prot;4.6.1.107;2010.08.05;W32/Zbot.AM.gen!Eldorado F-Secure;9.0.15370.0;2010.08.05;Gen:Variant.Zbot.13 Fortinet;4.1.143.0;2010.08.05;- GData;21;2010.08.05;Gen:Variant.Zbot.13 Ikarus;T3.1.1.84.0;2010.08.05;Trojan-PWS.Zbot Jiangmin;13.0.900;2010.08.03;- Kaspersky;7.0.0.125;2010.08.05;Packed.Win32.Krap.hm McAfee;5.400.0.1158;2010.08.05;- McAfee-GW-Edition;2010.1;2010.08.05;- Microsoft;1.6004;2010.08.05;Trojan:Win32/Ramnit.A NOD32;5343;2010.08.05;a variant of Win32/Kryptik.FUC Norman;6.05.11;2010.08.05;- nProtect;2010-08-05.01;2010.08.05;Gen:Variant.Zbot.13 Panda;10.0.2.7;2010.08.05;Suspicious file PCTools;7.0.3.5;2010.08.04;- Prevx;3.0;2010.08.05;- Rising;22.59.03.04;2010.08.05;- Sophos;4.56.0;2010.08.05;Mal/Zbot-U Sunbelt;6688;2010.08.05;Trojan.Win32.Generic!BT SUPERAntiSpyware;4.40.0.1006;2010.08.05;- Symantec;20101.1.1.7;2010.08.05;- TheHacker;6.5.2.1.332;2010.08.05;- TrendMicro;9.120.0.1004;2010.08.05;- TrendMicro-HouseCall;9.120.0.1004;2010.08.05;- VBA32;3.12.12.8;2010.08.04;- ViRobot;2010.8.4.3971;2010.08.05;- VirusBuster;5.0.27.0;2010.08.05;- weitere Informationen File size: 59392 bytes MD5...: 409018c17f571dc547a9aa36ed6d7002 SHA1..: 2ca8e7e9434872c181e099a6db66635509e3ee96 SHA256: d106fea3c16b93e68996e32d7dfb14332eff9da211af1840f9cddf5e00da8d0c ssdeep: 1536:mUJ6qp2C7R1vCcUJi066T1ARPzMCG5Sey+rFLoNI:17jKFAbMdae5oK<BR> PEiD..: - PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x2bb60<BR>timedatestamp.....: 0x45161d74 (Sun Sep 24 05:53:56 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 3 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>UPX0 0x1000 0x1d000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e<BR>UPX1 0x1e000 0xe000 0xde00 7.95 cfdc7eefa18b830ca6b4d63c7f5db861<BR>.rsrc 0x2c000 0x1000 0x600 4.25 7fa879342a7de624e55c6dbb57205ea0<BR><BR>( 2 imports ) <BR>> KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess<BR>> USER32.DLL: GetMenu<BR><BR>( 0 exports ) <BR> RDS...: NSRL Reference Data Set<BR>- pdfid.: - trid..: Generic Win/DOS Executable (49.9%)<BR>DOS Executable Generic (49.8%)<BR>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%) Symantec Reputation Network: Suspicious.Insight hxxp://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99 packers (F-Prot): UPX sigcheck:<BR>publisher....: SOFTWIN S.R.L.<BR>copyright....: 4170-9033<BR>product......: _______<BR>description..: BitDefender Management Console<BR>original name: gmj.exe<BR>internal name: ____<BR>file version.: 83.126.104.90<BR>comments.....: n/a<BR>signers......: -<BR>signing date.: -<BR>verified.....: Unsigned<BR> rundll32Srv.exe Datei rundll32Srv.exe empfangen 2010.08.05 14:49:41 (UTC) Antivirus;Version;letzte aktualisierung;Ergebnis AhnLab-V3;2010.08.05.03;2010.08.05;Packed/Win32.Krap AntiVir;8.2.4.32;2010.08.05;TR/Agent.HM.838 Antiy-AVL;2.0.3.7;2010.08.03;- Authentium;5.2.0.5;2010.08.05;- Avast;4.8.1351.0;2010.08.05;Win32:Rootkit-gen Avast5;5.0.332.0;2010.08.05;Win32:Rootkit-gen AVG;9.0.0.851;2010.08.05;SHeur3.AQUM BitDefender;7.2;2010.08.05;Gen:Variant.Zbot.13 CAT-QuickHeal;11.00;2010.08.05;- ClamAV;0.96.0.3-git;2010.08.05;- Comodo;5654;2010.08.05;Heur.Suspicious DrWeb;5.0.2.03300;2010.08.05;Trojan.Packed.20343 Emsisoft;5.0.0.36;2010.08.05;Trojan-PWS.Zbot!IK eSafe;7.0.17.0;2010.08.05;- eTrust-Vet;36.1.7768;2010.08.05;- F-Prot;4.6.1.107;2010.08.05;W32/Zbot.AM.gen!Eldorado F-Secure;9.0.15370.0;2010.08.05;Gen:Variant.Zbot.13 Fortinet;4.1.143.0;2010.08.05;- GData;21;2010.08.05;Gen:Variant.Zbot.13 Ikarus;T3.1.1.84.0;2010.08.05;Trojan-PWS.Zbot Jiangmin;13.0.900;2010.08.03;- Kaspersky;7.0.0.125;2010.08.05;Packed.Win32.Krap.hm McAfee;5.400.0.1158;2010.08.05;- McAfee-GW-Edition;2010.1;2010.08.05;- Microsoft;1.6004;2010.08.05;Trojan:Win32/Ramnit.A NOD32;5343;2010.08.05;a variant of Win32/Kryptik.FUC Norman;6.05.11;2010.08.05;- nProtect;2010-08-05.01;2010.08.05;Gen:Variant.Zbot.13 Panda;10.0.2.7;2010.08.05;Suspicious file PCTools;7.0.3.5;2010.08.04;- Prevx;3.0;2010.08.05;- Rising;22.59.03.04;2010.08.05;- Sophos;4.56.0;2010.08.05;Mal/Zbot-U Sunbelt;6688;2010.08.05;Trojan.Win32.Generic!BT SUPERAntiSpyware;4.40.0.1006;2010.08.05;- Symantec;20101.1.1.7;2010.08.05;- TheHacker;6.5.2.1.332;2010.08.05;- TrendMicro;9.120.0.1004;2010.08.05;- TrendMicro-HouseCall;9.120.0.1004;2010.08.05;- VBA32;3.12.12.8;2010.08.04;- ViRobot;2010.8.4.3971;2010.08.05;- VirusBuster;5.0.27.0;2010.08.05;- weitere Informationen File size: 59392 bytes MD5...: 409018c17f571dc547a9aa36ed6d7002 SHA1..: 2ca8e7e9434872c181e099a6db66635509e3ee96 SHA256: d106fea3c16b93e68996e32d7dfb14332eff9da211af1840f9cddf5e00da8d0c ssdeep: 1536:mUJ6qp2C7R1vCcUJi066T1ARPzMCG5Sey+rFLoNI:17jKFAbMdae5oK<BR> PEiD..: - PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x2bb60<BR>timedatestamp.....: 0x45161d74 (Sun Sep 24 05:53:56 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 3 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>UPX0 0x1000 0x1d000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e<BR>UPX1 0x1e000 0xe000 0xde00 7.95 cfdc7eefa18b830ca6b4d63c7f5db861<BR>.rsrc 0x2c000 0x1000 0x600 4.25 7fa879342a7de624e55c6dbb57205ea0<BR><BR>( 2 imports ) <BR>> KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess<BR>> USER32.DLL: GetMenu<BR><BR>( 0 exports ) <BR> RDS...: NSRL Reference Data Set<BR>- pdfid.: - trid..: Generic Win/DOS Executable (49.9%)<BR>DOS Executable Generic (49.8%)<BR>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%) Symantec Reputation Network: Suspicious.Insight hxxp://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99 packers (F-Prot): UPX sigcheck:<BR>publisher....: SOFTWIN S.R.L.<BR>copyright....: 4170-9033<BR>product......: _______<BR>description..: BitDefender Management Console<BR>original name: gmj.exe<BR>internal name: ____<BR>file version.: 83.126.104.90<BR>comments.....: n/a<BR>signers......: -<BR>signing date.: -<BR>verified.....: Unsigned<BR> |
Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code: http://www.trojaner-board.de/89053-avg-9-finden-sheuer-aqum-dropper-und-sheur-aqra.html#post550415 Wichtig:
http://i266.photobucket.com/albums/i.../CFScriptB.gif
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen. |
Soll ich die http Adresse die in der Codebox steht, mit in die Text Datei schreiben? |
Zitat:
|
Habe die Text Datei nach Anweisung erstellt. Habe die Combofix.exe heruntergeladen und die erstellte Txt Datei in die Combofix exe hinein gezogen. Combofix startet, bricht dann aber mit der Meldung ab das es kompromittiert ist und löscht sich dann selbstständig |
Okay, was spricht gegen ein neu aufsetzen ? Du hast einen FileInfector am System. Dieser infiziert anscheinend alle .exe Dateien. Ich kann versuchen, dies wieder gerade zu biegen, jedoch wenn ich nur eine .exe übersehe, geht der Spass von vorne los. Ein sehr lange Prozedur mit ungewissen Ausgang. Deine Entscheidung |
Ich würde eine komplette Neuinstallation nur als allerletzten Ausweg machen wollen. Ich bin dafür den Weg ohne Neuinstallation zu gehen. |
Okay, deine Entscheidung. Starte kein Programm. Keine .exe nichts, ausser meine Programme,bis ich sage ok Schritt 1 Speichere folgendes als Kill.txt unter C:\WIndows (Das ist wichtig ) Code: set allowallpaths = true Schritt 2 Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut als COmbo.com auf dem Desktop (nicht woanders hin, das ist wichtig)! Schritt 3 Drucke Dir folgendes wenn möglich aus. Du wirst jetzt keinen Zugriff auf das Internet haben. Windows mit Wiederherstellungskonsole starten Starte den Rechner neu auf. Du wirst nun im Bootmenü Wiederherstellungskonsole lesen. Diese auswählen Danach findest Du ein schwarzes Fenster vor wo C:\windows:> steht. Hier gibst du batch kill.txt ein und drückst enter. Solltest Du gefragt werden ob Du das wirklich löschen willst, bestätige mit Ja Wenn das Skript erledigt ist, wird der Rechner neu starten. Drücke hier mehrmals die F8 Taste um in den abgesicherten Modus zu kommen. Starte nun die Combo.com. Lass es in Ruhe laufen. Poste mir diese Logfile |
Hallo, habe die kill.txt in C:\Windows erstellt. Habe sie laut Anweisung in der Wiederherstellungskonsole ausgeführt. Allerdings bekomme ich folgende Meldungen: Zuerst: Die angegebene Datei oder das Verzeichnis wurde nicht gefunden. dann: Der angegebene Parameter ist ungültig. geben sie /? für weitere Hilfe ein. Dann kam noch Keine passende datei gefunden. Habe Combo.com daraufhin nicht ausgeführt. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board