![]() |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Hallo, hier die Logs: Ach ja: Ich habe Crossloop installiert, ein VNC Programm, damit habe ich mal einem Freund geholfen. Aber gehört der VNC Prozess zu Crossloop? :wtf: GMER Logfile: Code: GMER 1.0.15.15281 - hxxp://www.gmer.net OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru Bootkit Remover (c) 2009 eSage Lab www.esagelab.com Program version: 1.2.0.0 OS Version: Microsoft Windows XP Home Edition Service Pack 3 (build 2600) System volume is \\.\C: \\.\C: -> \\.\PhysicalDrive1 at offset 0x00000000`00007e00 ATA_Read(): DeviceIoControl() ERROR 1 Boot sector MD5 is: 5ddc20efcc4d1dab37c348c7db7289cf Size Device Name MBR Status -------------------------------------------- 465 GB \\.\PhysicalDrive1 Unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... |
Einen Gegencheck brauch ich: Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x000011fd Kernel Drivers (total 142): 0x804D7000 \WINDOWS\system32\TUKERNEL.EXE 0x80722000 \WINDOWS\system32\hal.dll 0xF7987000 \WINDOWS\system32\KDCOM.DLL 0xF7897000 \WINDOWS\system32\BOOTVID.dll 0xF75A7000 ACPI.sys 0xF7989000 \WINDOWS\System32\DRIVERS\WMILIB.SYS 0xF7596000 pci.sys 0xF75F7000 isapnp.sys 0xF7A4F000 pciide.sys 0xF7707000 \WINDOWS\System32\DRIVERS\PCIIDEX.SYS 0xF798B000 viaide.sys 0xF7607000 MountMgr.sys 0xF74D7000 ftdisk.sys 0xF770F000 PartMgr.sys 0xF7617000 VolSnap.sys 0xF74BF000 atapi.sys 0xF7627000 aic78xx.sys 0xF74A7000 \WINDOWS\System32\DRIVERS\SCSIPORT.SYS 0xF7717000 sym_u3.sys 0xF7637000 jraid.sys 0xF7647000 disk.sys 0xF7657000 \WINDOWS\System32\DRIVERS\CLASSPNP.SYS 0xF7487000 fltmgr.sys 0xF7475000 sr.sys 0xF7667000 PxHelp20.sys 0xF7870000 KSecDD.sys 0xF7B52000 Ntfs.sys 0xF7843000 NDIS.sys 0xF7677000 Combo-Fix.sys 0xF798D000 speedfan.sys 0xF798F000 PenClass.sys 0xF7829000 Mup.sys 0xF7991000 JGOGO.sys 0xF7A50000 giveio.sys 0xB80FC000 \SystemRoot\system32\DRIVERS\AmdK8.sys 0xB67C9000 \SystemRoot\system32\DRIVERS\nv4_mini.sys 0xB67B5000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xB67A1000 \SystemRoot\System32\DRIVERS\Rtenicxp.sys 0xB6723000 \SystemRoot\system32\DRIVERS\SkyNET.SYS 0xB80EC000 \SystemRoot\System32\DRIVERS\imapi.sys 0xF7767000 \SystemRoot\System32\Drivers\cdrbsdrv.SYS 0xB80DC000 \SystemRoot\System32\DRIVERS\cdrom.sys 0xB80CC000 \SystemRoot\System32\DRIVERS\redbook.sys 0xB6700000 \SystemRoot\System32\DRIVERS\ks.sys 0xF776F000 \SystemRoot\System32\DRIVERS\InCDPass.sys 0xF7777000 \SystemRoot\System32\Drivers\incdrm.SYS 0xF777F000 \SystemRoot\System32\DRIVERS\usbuhci.sys 0xB66DC000 \SystemRoot\System32\DRIVERS\USBPORT.SYS 0xF7787000 \SystemRoot\System32\DRIVERS\usbehci.sys 0xF778F000 \SystemRoot\System32\DRIVERS\fdc.sys 0xB66C8000 \SystemRoot\System32\DRIVERS\parport.sys 0xF791F000 \SystemRoot\System32\DRIVERS\gameenum.sys 0xF7435000 \SystemRoot\System32\DRIVERS\serial.sys 0xF7923000 \SystemRoot\System32\DRIVERS\serenum.sys 0xB81A2000 \SystemRoot\System32\DRIVERS\audstub.sys 0xF79DB000 \SystemRoot\System32\Drivers\RootMdm.sys 0xF7797000 \SystemRoot\System32\Drivers\Modem.SYS 0xF7425000 \SystemRoot\System32\DRIVERS\rasl2tp.sys 0xF7927000 \SystemRoot\System32\DRIVERS\ndistapi.sys 0xB66B1000 \SystemRoot\System32\DRIVERS\ndiswan.sys 0xF7415000 \SystemRoot\System32\DRIVERS\raspppoe.sys 0xF7405000 \SystemRoot\System32\DRIVERS\raspptp.sys 0xF779F000 \SystemRoot\System32\DRIVERS\TDI.SYS 0xB66A0000 \SystemRoot\System32\DRIVERS\psched.sys 0xF7887000 \SystemRoot\System32\DRIVERS\msgpc.sys 0xF77A7000 \SystemRoot\System32\DRIVERS\ptilink.sys 0xF77AF000 \SystemRoot\System32\DRIVERS\raspti.sys 0xF77B7000 \SystemRoot\system32\DRIVERS\hamachi.sys 0xF77BF000 \SystemRoot\system32\DRIVERS\RimSerial.sys 0xF76A7000 \SystemRoot\System32\DRIVERS\termdd.sys 0xF77C7000 \SystemRoot\System32\DRIVERS\kbdclass.sys 0xF77CF000 \SystemRoot\System32\DRIVERS\mouclass.sys 0xF79DD000 \SystemRoot\System32\DRIVERS\swenum.sys 0xB6642000 \SystemRoot\System32\DRIVERS\update.sys 0xF7933000 \SystemRoot\System32\DRIVERS\mssmbios.sys 0xF76B7000 \SystemRoot\system32\DRIVERS\AmdTools.sys 0xF76C7000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xB14AF000 \SystemRoot\System32\DRIVERS\usbhub.sys 0xF79A1000 \SystemRoot\System32\DRIVERS\USBD.SYS 0xB0140000 \??\C:\WINDOWS\system32\drivers\fdrawcmd.sys 0xB0138000 \SystemRoot\System32\DRIVERS\flpydisk.sys 0xB14F3000 \SystemRoot\System32\drivers\AEC671X.SYS 0xB063C000 \SystemRoot\System32\drivers\DMX3191.SYS 0xF77FF000 \SystemRoot\System32\drivers\UUsernameIS11.SYS 0xB3441000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xB3123000 \SystemRoot\System32\Drivers\Null.SYS 0xB343F000 \SystemRoot\System32\Drivers\Beep.SYS 0xF780F000 \SystemRoot\System32\DRIVERS\HIDPARSE.SYS 0xF7817000 \SystemRoot\System32\drivers\vga.sys 0xB343D000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xB807E000 \SystemRoot\System32\DRIVERS\usbccgp.sys 0xB343B000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xB87DC000 \SystemRoot\System32\Drivers\InCDrec.SYS 0xAC4C1000 \SystemRoot\System32\Drivers\InCDfs.SYS 0xB8066000 \SystemRoot\System32\Drivers\Msfs.SYS 0xB804E000 \SystemRoot\System32\Drivers\Npfs.SYS 0xB87D8000 \SystemRoot\System32\DRIVERS\rasacd.sys 0xAC4AE000 \SystemRoot\System32\DRIVERS\ipsec.sys 0xAC455000 \SystemRoot\System32\DRIVERS\tcpip.sys 0xAC42D000 \SystemRoot\System32\DRIVERS\netbt.sys 0xAC407000 \SystemRoot\System32\DRIVERS\ipnat.sys 0xAC3B8000 \SystemRoot\System32\drivers\afd.sys 0xB53D3000 \SystemRoot\System32\DRIVERS\netbios.sys 0xB53C3000 \SystemRoot\System32\DRIVERS\wanarp.sys 0xAC32C000 \SystemRoot\System32\drivers\truecrypt.sys 0xAA086000 \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS 0xAB1BF000 \SystemRoot\System32\DRIVERS\hidusb.sys 0xB16A4000 \SystemRoot\System32\DRIVERS\HIDCLASS.SYS 0xB8056000 \??\C:\Programme\SUPERAntiSpyware\SASDIFSV.SYS 0xAA05B000 \SystemRoot\System32\DRIVERS\rdbss.sys 0xAE0F5000 \SystemRoot\System32\Drivers\PQNTDrv.SYS 0xA9FEB000 \SystemRoot\System32\DRIVERS\mrxsmb.sys 0xA9FD4000 \??\C:\Programme\UltraISO\drivers\ISODrive.sys 0xB1694000 \SystemRoot\System32\Drivers\Fips.SYS 0xB1674000 \SystemRoot\system32\drivers\usbaudio.sys 0xB1654000 \SystemRoot\system32\drivers\drmk.sys 0xAA754000 \SystemRoot\System32\DRIVERS\mouhid.sys 0xAA74C000 \SystemRoot\System32\DRIVERS\kbdhid.sys 0xB14CF000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xAA474000 \SystemRoot\System32\drivers\Dxapi.sys 0xF77EF000 \SystemRoot\System32\watchdog.sys 0xBD000000 \SystemRoot\System32\drivers\dxg.sys 0xB4EC0000 \SystemRoot\System32\drivers\dxgthk.sys 0xBD012000 \SystemRoot\System32\nv4_disp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xAA0C8000 \SystemRoot\System32\DRIVERS\ndisuio.sys 0xA9EAF000 \SystemRoot\system32\drivers\wdmaud.sys 0xB0323000 \SystemRoot\system32\drivers\sysaudio.sys 0xA9974000 \SystemRoot\System32\DRIVERS\mrxdav.sys 0xF79A9000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xA97AB000 \SystemRoot\System32\Drivers\adfs.SYS 0xA9E29000 \SystemRoot\System32\drivers\aspi32.sys 0xA981C000 \SystemRoot\system32\drivers\npf.sys 0xA9574000 \SystemRoot\System32\DRIVERS\srv.sys 0xB0178000 \??\C:\TEMP\mbr.sys 0xB1301000 \??\C:\WINDOWS\nvoclock.sys 0xA9201000 \SystemRoot\System32\Drivers\HTTP.sys 0xAA2FD000 \??\C:\cofi28440c\catchme.sys 0xF79E5000 \??\C:\WINDOWS\system32\Drivers\PROCEXP113.SYS 0xA8F7B000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 57): 0 System Idle Process 4 System 872 C:\WINDOWS\system32\smss.exe 928 csrss.exe 952 C:\WINDOWS\system32\winlogon.exe 996 C:\WINDOWS\system32\services.exe 1008 C:\WINDOWS\system32\lsass.exe 1196 C:\WINDOWS\system32\nvsvc32.exe 1240 C:\WINDOWS\system32\svchost.exe 1308 svchost.exe 1988 C:\WINDOWS\system32\svchost.exe 2008 C:\Programme\Ahead\InCD\InCDsrv.exe 176 svchost.exe 524 svchost.exe 656 C:\WINDOWS\system32\LEXBCES.EXE 704 C:\WINDOWS\system32\spoolsv.exe 712 C:\WINDOWS\system32\LEXPPS.EXE 468 C:\Programme\Vista Drive Icon\DrvIcon.exe 480 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe 556 C:\Programme\Ahead\InCD\InCD.exe 624 C:\Programme\FreePDF_XP\fpassist.exe 1456 C:\WINDOWS\system32\LXSUPMON.EXE 1156 C:\WINDOWS\system32\rundll32.exe 1476 C:\Programme\DivX\DivX Update\DivXUpdate.exe 1808 C:\Programme\Winamp\winampa.exe 1896 C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe 1636 C:\Programme\TechniSat DVB\bin\Server4PC.exe 1776 C:\WINDOWS\system32\WTablet\TabUserW.exe 1876 C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE 1928 C:\Programme\OpenOffice.org 3\program\soffice.exe 1916 C:\Programme\SpeedFan\speedfan.exe 232 C:\Programme\OpenOffice.org 3\program\soffice.bin 260 svchost.exe 496 C:\Programme\EPSON\ESM2\eEBSvc.exe 1680 C:\WINDOWS\system32\bgsvcgen.exe 1648 C:\Programme\Bonjour\mDNSResponder.exe 1720 C:\Programme\TechniSat DVB\bin\Server4PC.exe 1532 C:\Dokumente und Einstellungen\Username\Lokale Einstellungen\Anwendungsdaten\CrossLoop\CrossLoopService.exe 2224 C:\Programme\EPSON\ESM2\eEBAgent.exe 3252 C:\Programme\LogMeIn Hamachi\hamachi-2.exe 3412 C:\Programme\Java\jre6\bin\jqs.exe 3624 C:\Programme\NVIDIA Corporation\nTune\nTuneService.exe 3904 C:\WINDOWS\system32\svchost.exe 4040 C:\WINDOWS\system32\Tablet.exe 3580 C:\WINDOWS\system32\wscntfy.exe 2168 alg.exe 2156 C:\WINDOWS\system32\svchost.exe 3060 C:\WINDOWS\system32\ctfmon.exe 1724 C:\WINDOWS\explorer.exe 2524 C:\Programme\Opera\opera.exe 2548 C:\Dokumente und Einstellungen\Username\Desktop\bootkit_remover.exe 148 C:\WINDOWS\system32\notepad.exe 3596 C:\WINDOWS\system32\notepad.exe 1588 C:\WINDOWS\system32\notepad.exe 4080 C:\Programme\Pidgin\pidgin.exe 2916 C:\Programme\DVBViewer TE2\DVBViewerTE.exe 1860 C:\Dokumente und Einstellungen\Username\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive1 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive1 at offset 0x00000007`d0485e00 (NTFS) \\.\E: --> \\.\PhysicalDrive1 at offset 0x0000001d`8ad40200 (NTFS) \\.\F: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\G: --> \\.\PhysicalDrive2 at offset 0x00000000`00007e00 (NTFS) PhysicalDrive1 Model Number: SATA SAMSUNG HD, Rev: PhysicalDrive0 Model Number: SAMSUNGHD154UI, Rev: 1AG01118 PhysicalDrive2 Model Number: SATA SAMSUNG HD, Rev: Size Device Name MBR Status -------------------------------------------- 465 GB \\.\PhysicalDrive1 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 1397 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A 465 GB \\.\PhysicalDrive2 Windows XP MBR code detected SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A Done! Danke! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hier der erste Log: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4542 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 05.09.2010 22:00:53 mbam-log-2010-09-05 (22-00-53).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 269862 Laufzeit: 28 Minute(n), 50 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Zitat:
|
Sorry, hier der neue erste Log: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4552 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 05.09.2010 23:05:03 mbam-log-2010-09-05 (23-05-03).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 270172 Laufzeit: 44 Minute(n), 49 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Und der zweite: SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 09/05/2010 bei 11:07 PM Version der Applikation : 4.42.1000 Version der Kern-Datenbank : 5455 Version der Spur-Datenbank : 3267 Scan Art : kompletter Scann Totale Scann-Zeit : 01:04:56 Gescannte Speicherelemente : 645 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 7060 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 129621 Erfasste Datei-Elemente : 0 |
Sieht ok aus. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Nein, keine Funde mehr. Probleme hatte ich noch nie welche, also ich hatte davon cnihts gemerkt. Vielen Dank erstmal! Kann ich jetzt mit der Kiste wieder guten Gewissens Oninebanking etc. betreiben? Grüße |
Wir sind dann durch! :) Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Vielen vielen Dank! Danke für die Tipps, wede ich gleich machen... Grüße |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:43 Uhr. |
Copyright ©2000-2025, Trojaner-Board