Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojan.Generic.4060291 entfernen (https://www.trojaner-board.de/90843-trojan-generic-4060291-entfernen.html)

markusg 17.09.2010 13:15

hmm scheint nicht geklappt zu haben, upgrade mal auf f-secure 2011 und starte den ie dann bitte

Uli2222 17.09.2010 17:39

Upgrade habe ich schon Gestern gemacht. Befall unverändert.

markusg 17.09.2010 18:28

download den avenger, führe ihn wie beschrieben aus.
Avenger
füge das script ein:

Files to delete:
C:\WINDOWS\system32\sysadt.dll


poste das log.

Uli2222 17.09.2010 18:56

Ich habe den Avenger laufen lassen. (F-secure deaktiviert). das 1. Mal kam

no such file found (oder so ähnlich). Dann habe ich den IE gestartet. Dann nochmal den Avenger. Hier das logfile:


Logfile of The Avenger Version 2.0, (c) by Swandog46
hxxp://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\system32\sysadt.dll" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

markusg 17.09.2010 19:27

und wenn du jetzt den ie startest?

Uli2222 17.09.2010 19:50

Ist der Virus wieder da. Es muss eine Ursprungsdatei geben, die ihn produziert und die der IE auslöst.

markusg 17.09.2010 19:53

mir gehen langsam die ideeen aus
http://www.trojaner-board.de/59299-a...eb-cureit.html
download cureit
im normalen modus ausführen, schnellscan abbrechen, und konfigurieren wie angegeben.
dann internetverbindung trennen, alles an laufenden programmen aus. scan starten, nicht am pc arbeiten, log hocladen
File-Upload.net
link posten

Uli2222 18.09.2010 05:49

Das Logfile ist riesig (über 600 Seiten). Soll ich das wirklich posten?
Der Virus ist noch da. Ich bin ein wenig gefrustet.

Uli2222 18.09.2010 06:26

Ich habe eine komische Endeckung bezügl. des IE gemacht:

Der Ordner internet explorer lässt sich nicht umbenennen. (Wird von einem anderen Programm verwendet) Im abgesicherten Modus ist es möglich, jedoch entsteht der Ordner neu. Er ist allerdings leer. Es befindet sich lediglich ein weiterer Ordner namens connection wizard drin. Trotzdem ist die Löschung dieses Orners nicht möglich.
Ausserdem werden Links neuerdings immer mit dem IE gestartet, früher mit Opera.
Ist das normal?

markusg 18.09.2010 09:36

der ordner bleibt.
under pstart, standard programme, opera auswählen.

Uli2222 18.09.2010 11:39

Gibts noch Chancen oder muss ich die Platte formatieren?

markusg 18.09.2010 12:53

mach ihn neu. nach neu aufsetzen, besuche wndows update seite, spiele sp3 auf, dann internetexplorer 8 dann f-secure. dann hiermit weiter.
1. solltest du nur noch als eingeschrenkter nutzer arbeiten , das admin konto ist nur für instalationen gedacht.
Benutzerkonten in Windows XP - Teil 1: Neue Benutzerkonten anlegen
die konten sollten mit einem passwort geschützt werden.
dazu auf konto endern klicken und passwörter vergeben.

Die folgenden konfigurationen als admin ausführen:
2.
dep aktivieren:
dep für alle prozesse:
Datenausführungsverhinderung (DEP)
• "Datenausführungsverhinderung für alle Programme und Dienste mit Ausnahme der ausgewählten einschalten:".
wenn es zu problemen kommen sollte, kann man die betroffenen prozesse aus der Überwachung entfernen.

um das surfen sicherer zu machen, würde ich sandboxie empfehlen.
Download:
Sandboxie Download
anleitung:
drop.io
(als pdf)
wenn du mit dem programm gut auskommst, ist ne lizenz zu empfehlen.
1. es gibt dann noch ein paar mehr funktionen.
2. kommt nach nem monat die anzeige, dass das programm freeware ist, die verschwindet erst nach ner zeit, find ich n bissel nerfig.
3. ist die lizenz lebenslang gültig, kostenpunkt rund 30 €, und du kannst sie auf allen pcs in deinem haushalt einsetzen.

autorun für usb deaktivieren:
über diesen weg werden sehr häufig schaddateien verbreitet, schalte die funktion also ab.
Tipparchiv - Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten - WinTotal.de
usb sticks, festplatten etc, sollte man mit panda vaccine impfen:
ANTIMALWARE: Panda USB Vaccine - Download FREE - PANDA SECURITY
so holt man sich keine infektionen ins haus, wenn man mal die festplatte etc verleit.
hake an:
hake an:
run panda usb vaccine automatically when computer boots
automatically vaccine any new insert usb key
enable ntfs file suport

updates:
Updates sind für dein system genauso wichtig, wie ein antivirenscanner. Sehr häufig gelangen schädlinge nur aufs system, weil der user veraltete software nutzt.
instaliere die folgenden update checker.
Secunia:
http://www.trojaner-board.de/83959-s...ector-psi.html
und file hippo update checker:
FileHippo.com Update Checker - FileHippo.com
das file Hippo Symbol wird im infobereich neben der uhr auftauchen, mache bitte nen rechtsklick darauf, wähle settings, results, setze einen haken bei "hide beta updates" klicke ok.
regelmäßige Backups des systems sind sehr wichtig, du weist nie, ob deine festplatte mal kaputt geht.
Acronis True Image 2011 - Festplatten-Backup-Software, Datei-Backup und Disk Imaging, Wiederherstellung von Anwendungseinstellungen, Backup von Musik, Videos, Fotos und Outlook-Mails
außerdem kannst du, bei neuerlichem malware befall das system zurücksetzen.
Das Backup sollte möglichst auf eine externe festplatte etc emacht werden, nicht auf die selbe, wo sich die zu sichernden daten befinden.
Von sehr wichtigen Daten könnte man noch eine zusätzliche Sicherung auf dvds/cds erstellen, dazu könnte man auch wiederbeschreibbare verwenden (rws) falls die sammlung mal erneuert werden soll.

passwörter endern
ab sofort im gastkonto in sandboxie surfen (klicke auf sandboxed web browser)


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:14 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129