Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Malware? SVCHOST startet selbsttätig Seiten im Firefox, OLT Log Auswertung (https://www.trojaner-board.de/90685-malware-svchost-startet-selbsttaetig-seiten-firefox-olt-log-auswertung.html)

buettel_2004 14.09.2010 18:03

Hi,

hier der LOG von AntiVir:

"In der Datei 'C:\Qoobox\32788R22FWJFW\afd.sys'
wurde ein Virus oder unerwünschtes Programm 'TR/Rootkit.Gen3' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern"

Gruß

PS: Ist da vielleicht beim BlueScreen was weggekommen?

cosinus 14.09.2010 18:05

Ja das kann sein :( machen wir einfach weiter

Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus

Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.

Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen

Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen.
Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.

buettel_2004 14.09.2010 19:46

Hallo,
hier die Ergebnisse:
1.) GMER --> Blue Screen mit Fehler wie oben mehrfach beschrieben

2.) OSAM --> siehe nal. Datei OSAM.txt

3. Bootkit remover --> siehe anl. Datei BootkitRem.txt und den Auszug aus der DOS-Box:
... PhysicalDrive 0 Unknown boot code ->"Daher der BlueScreen??"
Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>
Done.

cosinus 14.09.2010 20:46

Sieht eigentlich beides ok aus. Die Prüfsumme kenn ich nur der Bootkit Remover noch nicht. Einen Gegencheck zur Sicherheit:

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

buettel_2004 14.09.2010 20:53

Hallo,

hier die TXT des MBR Check als Anlage.

Gruß!!

cosinus 14.09.2010 21:09

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

buettel_2004 16.09.2010 15:42

Hallo,
da bin ich wieder.
Hat ein wenig gedauert... viel Arbeit, na kennt ihr ja.

Also anliegend die Logs der beiden Scanner Malwarebytes und Superantispyware. SuperAnti musste 2x laufen, ich hatte zuerst einen Punkt vergessen anzuhaken.

Sieht doch ganz gut aus, oder? Der Rechner läuft jedenfalls erkennbar stabiler und runder als vorher.

Grüße vom Buettel

cosinus 16.09.2010 19:20

Zitat:

Datenbank Version: 4616
hast Du Malwarebytes vorher nicht aktualisiert?

buettel_2004 16.09.2010 19:37

Hi Arne,

joh, vergessen.:headbang:

Nochmal zur Sicherheit??

Gruß Buettel

cosinus 16.09.2010 20:12

Ja bitte ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131