![]() |
Entfernung von Trojaner Crypt.xpack.gen 2 und andere Hallo zusammen, ich bin neu hier aber euer Forum gefällt mir super :rolleyes: Nun hat es mich auch erwischt. Leider habe ich ein Problem mit einem oder diversen Trojanern Antivir hat folgendes Protokoll geschrieben: hier ein Auszug: ..... Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\WINDOWS\Temp\TMP22.tmp [FUND] Ist das Trojanische Pferd TR/Crypt.ASPM.Gen C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20101001-120005-DF767FB1\AVSCAN-00000006.tmp [0] Archivtyp: RSRC [FUND] Ist das Trojanische Pferd TR/Crypt.PEPM.Gen --> Object [FUND] Ist das Trojanische Pferd TR/Crypt.PEPM.Gen C:\WINDOWS\Temp\TMP26.tmp C:\WINDOWS\Temp\TMP44.tmp [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVSCAN-20101001-120005-DF767FB1\AVSCAN-0000000E.tmp [0] Archivtyp: RSRC [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen3 --> Object [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen3 C:\WINDOWS\Temp\TMP76.tmp Beginne mit der Desinfektion: C:\WINDOWS\Temp\TMP76.tmp [WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004 [WARNUNG] Die Quelldatei konnte nicht gefunden werden. [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. [HINWEIS] Eine Instanz der ARK Library läuft bereits. [HINWEIS] Die Datei wurde zum Löschen nach einem Neustart markiert. C:\WINDOWS\Temp\TMP44.tmp [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [WARNUNG] Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! [WARNUNG] Eine Exception wurde abgefangen! [WARNUNG] Die Datei konnte nicht zum Löschen nach dem Neustart markiert werden. Mögliche Ursache: Zugriff verweigert C:\WINDOWS\Temp\TMP26.tmp [WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004 [WARNUNG] Die Quelldatei konnte nicht gefunden werden. [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. [HINWEIS] Eine Instanz der ARK Library läuft bereits. [HINWEIS] Die Datei wurde zum Löschen nach einem Neustart markiert. C:\WINDOWS\Temp\TMP22.tmp [FUND] Ist das Trojanische Pferd TR/Crypt.ASPM.Gen [WARNUNG] Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! [WARNUNG] Eine Exception wurde abgefangen! [WARNUNG] Die Datei konnte nicht zum Löschen nach dem Neustart markiert werden. Mögliche Ursache: Zugriff verweigert Die Reparaturanweisungen wurden in die Datei 'C:\avrescue\rescue.avp' geschrieben. die einfachen Wege für die Quarantäne von Antivir und löschen funktionieren nicht.:heulen: Hier das Hijack Logfile: Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 13:44:05, on 01.10.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Spyware Doctor\pctsTray.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Spyware Doctor\BDT\BDTUpdateService.exe C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Spyware Doctor\pctsAuxs.exe C:\Programme\Spyware Doctor\pctsSvc.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\Programme\Gemeinsame Dateien\Adobe\Updater5\AdobeUpdater.exe C:\WINDOWS\system32\dllhost.exe C:\Programme\Avira\AntiVir Desktop\avscan.exe C:\Programme\Mozilla Firefox\firefox.exe c:\programme\avira\antivir desktop\avcenter.exe C:\Programme\Avira\AntiVir Desktop\avscan.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\system32\msiexec.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\HijackThis\Trend Micro\HiJackThis\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.internetcologne.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.benq.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von NetCologne O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Browser Defender BHO - {2A0F3D1B-0909-4FF4-B272-609CCE6054E7} - C:\Programme\Spyware Doctor\BDT\PCTBrowserDefender.dll O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Programme\Canon\Easy-WebPrint\EWPBrowseLoader.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O3 - Toolbar: PC Tools Browser Guard - {472734EA-242A-422B-ADF8-83D1E48CC825} - C:\Programme\Spyware Doctor\BDT\PCTBrowserDefender.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [ISTray] "C:\Programme\Spyware Doctor\pctsTray.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\ssv.dll O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O14 - IERESET.INF: START_PAGE_URL=h**p://www.internetcologne.de O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1189454282468 O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Browser Defender Update Service - Unknown owner - C:\Programme\Spyware Doctor\BDT\BDTUpdateService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe Habe Malwarebytes'Anti-Malware einmal einen Quick-Scan ausführen lassen und die gefundene Infizierung entfernen lassen. Hier ist der Report: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4727 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 01.10.2010 14:41:18 mbam-log-2010-10-01 (14-41-18).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 137193 Laufzeit: 8 Minute(n), 31 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Uninstall.exe (Trojan.Agent) -> Quarantined and deleted successfully. Auch wenn dieser Report eine erfolgreiche Beseitigung bestätigt, denke ich, dass das noch nicht alles war, was ich tuen muß, dass mein System von den Übeltätern bereinigt ist. Und da ich nicht wirklich viel Ahnung von diesen Dingen habe bitte ich um eure Hilfe. Schon mal vorab besten Dank Hallo, habe ich in meinem Thread etwas falsch gemacht? Wenn ja tut es mir leid. Würde mich aber sehr freuen, wenn ich eine Antwort bekomme. Auch wenn es viele ähnliche Fälle im Board bzw. Internet gibt, so traue ich mich nicht Eingriffe auf eigene Faust zu machen. Zwischenzeitlich hat sich die Meldung bei Antivir auf 7 Trojaner erweitert. Diverse TR/Crypt.... Typen scheinen nun da zu sein. Was benötigt Ihr noch von mir? Ich werde es euch umgehend zukommen lassen. |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo Arne, hier die versprochenen Logfiles 1. logfile von Malwarebytes-Anti-Malware. Zuerst habe ich das Programm aktualisiert und hier nun der log: Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 199695 Laufzeit: 35 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) 2. hier der logfile von OTL: OTL Extra:OTL Logfile: Code: OTL Extras logfile created on: 04.10.2010 12:36:34 - Run 1 und hier der OTL Text:OTL Logfile: Code: OTL logfile created on: 04.10.2010 12:36:34 - Run 1 Habe übrigens einen zweiten Rechner am Netz, so dass ich mit diesem befallenen nicht immer am Netz sein muß. Kann heute leider nicht den ganzen Tag am Netz sein und reagieren. Werde mich bei allem so schnell wie mögich jedoch meldden. Schon mal schönen Dank |
Zitat:
FAT32 ist heute nicht mehr zeitgemäß, schon garnicht für die Systempartition, das müssen wir nachher unbedingt ändern!! Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Der Rechner ist bereits 5 Jahre alt und hat uns immer problemlos treue Dienste gehalten. Wer die Partitiionen angelegt hat, weiß ich nicht mehr, ist zu lange her, vermutlich ich selber. Habe alle Programme geschlossen und OTL wie gewünscht ausgeführt. Hier das Logfile was nach Neustart des Rechners von OTL geschrieben wurde: All processes killed ========== OTL ========== C:\WINDOWS\system32\drivers\bctumj.sys moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: All Users User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 34156 bytes User: LocalService ->Temp folder emptied: 65984 bytes ->Temporary Internet Files folder emptied: 34583 bytes ->FireFox cache emptied: 2904301 bytes User: Ralf ->Temp folder emptied: 3828510 bytes ->Temporary Internet Files folder emptied: 169158 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 42171598 bytes ->Flash cache emptied: 2316 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 33347976 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 79,00 mb OTL by OldTimer - Version 3.2.14.1 log created on 10052010_153529 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Habe noch eine kleine Ergänzung. Seid gestern funktioniert die externe Tastatur an dem Laptop nicht mehr. Ist zwar im Moment nicht weiter schlimm, aber schon merkwürdig. Der Geräte Manager meldet keinerlei Probleme z.B. mit dem USB-Anschluß der Tastatur. |
Andere USB-Geräte funktionieren aber ohne Probleme? Dann bitte erstmal CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
ComboFix meldet das der Real-Time-Scanner von AntiVir Perosnal Edition noch aktiv ist, dabei habe ich diesen, wie in der Anleitung die im der ComboFix Leitfaden enthalten ist, deaktiviert, der Regenschirm in der Taskleiste rechts unten ist geschlossen. Soll ich ComboFix trotzdem starten? |
Ja, dann kannst Du CF ruhig starten, ist ein Bug von AntiVir. |
So erledigt! Erst einmal danke für deine schnelle Antwort. Es war übringens nur die USB-Tastatur die nicht funktionierte. Die Tastatur funktioniert nach CCleaner und ComboFix wieder. Hier das logfile: Combofix Logfile: Code: ComboFix 10-10-05.01 - Ralf 05.10.2010 21:20:49.2.1 - FAT32x86 Bin richtig gespannt, was noch kommt. Dankeeeee |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir anschließend bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hier der report von GMER: GMER 1.0.15.15281 - GMER - Rootkit Detector and Remover Rootkit quick scan 2010-10-06 14:47:05 Windows 5.1.2600 Service Pack 3 Running: bbng8p5c.exe; Driver: C:\DOKUME~1\Ralf\LOKALE~1\Temp\kfldykow.sys ---- Disk sectors - GMER 1.0.15 ---- Disk \Device\Harddisk0\DR0 sector 02: copy of MBR ---- System - GMER 1.0.15 ---- Code \??\C:\DOKUME~1\Ralf\LOKALE~1\Temp\catchme.sys pIofCallDriver ---- Devices - GMER 1.0.15 ---- AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.) ---- EOF - GMER 1.0.15 ---- |
Und nun das log file von osam: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit Online Solutions :: Index |
Und nun auch die txt-datei von mbrcheck: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x0000001c Kernel Drivers (total 135): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806D1000 \WINDOWS\system32\hal.dll 0xF7A3C000 \WINDOWS\system32\KDCOM.DLL 0xF794C000 \WINDOWS\system32\BOOTVID.dll 0xF741B000 fltmgr.sys 0xF73EC000 ACPI.sys 0xF7A3E000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF73DB000 pci.sys 0xF753C000 isapnp.sys 0xF7950000 compbatt.sys 0xF7954000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A40000 viaide.sys 0xF77BC000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF73BD000 pcmcia.sys 0xF754C000 MountMgr.sys 0xF739E000 ftdisk.sys 0xF7958000 ACPIEC.sys 0xF7B04000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF77C4000 PartMgr.sys 0xF755C000 VolSnap.sys 0xF7386000 atapi.sys 0xF756C000 disk.sys 0xF757C000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF7374000 sr.sys 0xF733B000 PCTCore.sys 0xF7317000 Fastfat.sys 0xF7300000 KSecDD.sys 0xF72ED000 WudfPf.sys 0xF72C0000 NDIS.sys 0xF723D000 timntr.sys 0xF7151000 tdrpm140.sys 0xF7131000 snman380.sys 0xF7117000 Mup.sys 0xF758C000 gagp30kx.sys 0xEFE4E000 \SystemRoot\system32\DRIVERS\AmdK8.sys 0xF70B7000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xED257000 \SystemRoot\system32\DRIVERS\vtmini.sys 0xED243000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xEFCE0000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xED21F000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xEFCD8000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xEFE3E000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF70B3000 \SystemRoot\System32\Drivers\kbfilter.SYS 0xEFCD0000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xED1F1000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF7ABC000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xEFCC8000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xEFE2E000 \SystemRoot\system32\DRIVERS\imapi.sys 0xEFE1E000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xEFE0E000 \SystemRoot\system32\DRIVERS\redbook.sys 0xED1CE000 \SystemRoot\system32\DRIVERS\ks.sys 0xED10F000 \SystemRoot\system32\drivers\ALCXWDM.SYS 0xED0EB000 \SystemRoot\system32\drivers\portcls.sys 0xEFDFE000 \SystemRoot\system32\drivers\drmk.sys 0xED089000 \SystemRoot\system32\drivers\ALCXSENS.SYS 0xECF52000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0xEFCC0000 \SystemRoot\System32\Drivers\Modem.SYS 0xED8E6000 \SystemRoot\system32\DRIVERS\audstub.sys 0xEFDEE000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF4847000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xECF3B000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF75DC000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xEFC34000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xEFCB8000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xECF2A000 \SystemRoot\system32\DRIVERS\psched.sys 0xEFC24000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xEE8E2000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xEE8DA000 \SystemRoot\system32\DRIVERS\raspti.sys 0xEE53A000 \SystemRoot\system32\DRIVERS\termdd.sys 0xEE8D2000 \SystemRoot\system32\DRIVERS\seehcri.sys 0xF7A94000 \SystemRoot\system32\DRIVERS\swenum.sys 0xEDC7C000 \SystemRoot\system32\DRIVERS\update.sys 0xEEDBF000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xEE51A000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xEE50A000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF7A96000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xEDFFB000 \SystemRoot\System32\Drivers\Null.SYS 0xF7A98000 \SystemRoot\System32\Drivers\Beep.SYS 0xEE8B2000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xEE8AA000 \SystemRoot\System32\drivers\vga.sys 0xF7A9C000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7AB8000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xEE8A2000 \SystemRoot\System32\Drivers\Msfs.SYS 0xEE89A000 \SystemRoot\System32\Drivers\Npfs.SYS 0xEE86A000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xEB01F000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xEB197000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xEB16F000 \SystemRoot\system32\DRIVERS\netbt.sys 0xEB14D000 \SystemRoot\System32\drivers\afd.sys 0xEE4FA000 \SystemRoot\system32\DRIVERS\netbios.sys 0xEDEDB000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xEB122000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xEB0B2000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xEE4DA000 \SystemRoot\System32\Drivers\Fips.SYS 0xECE64000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xEE4CA000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xECE42000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xED70E000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xEE1CC000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xEDED3000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xEE063000 \SystemRoot\system32\DRIVERS\usbscan.sys 0xEDECB000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xEDEC3000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xEB007000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xED706000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xEDD68000 \SystemRoot\System32\drivers\Dxapi.sys 0xEDEB3000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7B24000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\vtdisp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xB1FAB000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xEFBD4000 \SystemRoot\system32\DRIVERS\tifsfilt.sys 0xEFCA0000 \SystemRoot\system32\DRIVERS\AegisP.sys 0xEB1F8000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB1EF6000 \SystemRoot\system32\drivers\wdmaud.sys 0xED307000 \SystemRoot\system32\drivers\sysaudio.sys 0xB1C92000 \SystemRoot\system32\DRIVERS\srv.sys 0xB176C000 \SystemRoot\System32\Drivers\HTTP.sys 0xED2C1000 \SystemRoot\system32\drivers\ftdibus.sys 0xB152F000 \SystemRoot\system32\drivers\ftser2k.sys 0xB1A99000 \SystemRoot\system32\DRIVERS\serenum.sys 0xB1DB2000 \SystemRoot\System32\Drivers\UsbFltr.sys 0xB1971000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xB147D000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xB1DA6000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xB1C09000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xED281000 \??\C:\DOKUME~1\Ralf\LOKALE~1\Temp\catchme.sys 0xF7ABE000 \??\C:\WINDOWS\system32\Drivers\PROCEXP113.SYS 0xF7844000 \??\C:\DOKUME~1\Ralf\LOKALE~1\Temp\mbr.sys 0xB0848000 \??\C:\DOKUME~1\Ralf\LOKALE~1\Temp\kfldykow.sys 0xB081D000 \SystemRoot\system32\drivers\kmixer.sys 0xB06ED000 \SystemRoot\system32\DRIVERS\arusb.sys 0x7C910000 \WINDOWS\System32\ntdll.dll Processes (total 30): 0 System Idle Process 4 System 480 C:\WINDOWS\System32\SMSS.EXE 572 CSRSS.EXE 596 C:\WINDOWS\System32\WINLOGON.EXE 640 C:\WINDOWS\System32\SERVICES.EXE 652 C:\WINDOWS\System32\LSASS.EXE 812 C:\WINDOWS\System32\SVCHOST.EXE 876 SVCHOST.EXE 916 C:\WINDOWS\System32\SVCHOST.EXE 960 C:\WINDOWS\System32\SVCHOST.EXE 1224 SVCHOST.EXE 1248 SVCHOST.EXE 1368 C:\WINDOWS\System32\SPOOLSV.EXE 1404 C:\Programme\Avira\AntiVir Desktop\SCHED.EXE 1532 C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\SCHEDUL2.EXE 1544 C:\Programme\Avira\AntiVir Desktop\AVGUARD.EXE 1580 C:\Programme\Spyware Doctor\BDT\BDTUpdateService.exe 1612 C:\Programme\Avira\AntiVir Desktop\AVSHADOW.EXE 1652 C:\Programme\Java\JRE6\BIN\JQS.EXE 1748 C:\WINDOWS\System32\SVCHOST.EXE 556 C:\Programme\Avira\AntiVir Desktop\AVGNT.EXE 2200 C:\WINDOWS\System32\WBEM\wmiapsrv.exe 2288 alg.exe 4056 C:\WINDOWS\EXPLORER.EXE 2532 C:\WINDOWS\System32\dllhost.exe 3088 msdtc.exe 4084 C:\WINDOWS\System32\NOTEPAD.EXE 1384 C:\Programme\Mozilla Firefox\firefox.exe 2688 C:\Dokumente und Einstellungen\Ralf\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (FAT32) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000000b`b86c4e00 (FAT32) PhysicalDrive0 Model Number: ST9808210A, Rev: 3.01 Size Device Name MBR Status -------------------------------------------- 74 GB \\.\PhysicalDrive0 Unknown MBR code SHA1: 087E1D8DCB70B7DAA9F477E219BE244188A3A9DC Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: Das erwähnte Laufwerk ist die zweite Partition oder? |
Zitat:
Außerdem muss danach der MBR gefixt werden. Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. (wurde von combofix installiert) Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus den Bootkit Remover nochmals aus und poste das neue Log. |
Hallo Arne, habe OSAM wie in der Anleitung beschrieben ausgeführt und die beiden Haken entfernt. Nach Neustart des Systems habe ich aber irgendwie kein logfile gefunden. Wo finde ich das noch? |
Öhm, das Lofile musst Du neu erstellen, indem Du OSAM wie beim ersten Mal wieder ausführst :D |
Hallo Arne, also irgendwie funktioniert das hier nicht. Nach dem Scan in der Auflistung in der ich die Haken deaktivieren soll, fehlen die beiden Einträge nun komplett. Also kann ich auch nichts deaktivieren oder löschen. Was nun? |
Nun nochmal ganz von vorne, hier ist das OSAM 1. logfile nochmal: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit Online Solutions :: Index Die Einträge sind doch garnicht dabei oder? Ist es richtig, dass du dir den Logfile neu ansiehst? |
Wenn die Einträge weg sind ist das doch gut :) Hast Du das mit fixmbr und fixboot auch schon gemacht? |
Mach ich sobald ich heute Nachmittag zuhause bin Gruß Merenga |
Hallo Arne, habe fixmbr und fixboot gemacht. Hier das neue logfile von MBRCheck: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x0000001c Kernel Drivers (total 131): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806D1000 \WINDOWS\system32\hal.dll 0xF7A3C000 \WINDOWS\system32\KDCOM.DLL 0xF794C000 \WINDOWS\system32\BOOTVID.dll 0xF741B000 fltmgr.sys 0xF73EC000 ACPI.sys 0xF7A3E000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF73DB000 pci.sys 0xF753C000 isapnp.sys 0xF7950000 compbatt.sys 0xF7954000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A40000 viaide.sys 0xF77BC000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF73BD000 pcmcia.sys 0xF754C000 MountMgr.sys 0xF739E000 ftdisk.sys 0xF7958000 ACPIEC.sys 0xF7B04000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF77C4000 PartMgr.sys 0xF755C000 VolSnap.sys 0xF7386000 atapi.sys 0xF756C000 disk.sys 0xF757C000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF7374000 sr.sys 0xF733B000 PCTCore.sys 0xF7317000 Fastfat.sys 0xF7300000 KSecDD.sys 0xF72ED000 WudfPf.sys 0xF72C0000 NDIS.sys 0xF723D000 timntr.sys 0xF7151000 tdrpm140.sys 0xF7131000 snman380.sys 0xF7117000 Mup.sys 0xF758C000 gagp30kx.sys 0xF779C000 \SystemRoot\system32\DRIVERS\AmdK8.sys 0xF70AB000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF6BD5000 \SystemRoot\system32\DRIVERS\vtmini.sys 0xF6BC1000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF780C000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xF6B9D000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7814000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF77AC000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF70A7000 \SystemRoot\System32\Drivers\kbfilter.SYS 0xF781C000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xED3DE000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF7AC6000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xEE9D0000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xEEAEB000 \SystemRoot\system32\DRIVERS\imapi.sys 0xEEADB000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xEEACB000 \SystemRoot\system32\DRIVERS\redbook.sys 0xED3BB000 \SystemRoot\system32\DRIVERS\ks.sys 0xED324000 \SystemRoot\system32\drivers\ALCXWDM.SYS 0xED300000 \SystemRoot\system32\drivers\portcls.sys 0xEEABB000 \SystemRoot\system32\drivers\drmk.sys 0xED29E000 \SystemRoot\system32\drivers\ALCXSENS.SYS 0xED167000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0xEE9C8000 \SystemRoot\System32\Drivers\Modem.SYS 0xEEA41000 \SystemRoot\system32\DRIVERS\audstub.sys 0xEEAAB000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF5024000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xED11E000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xEEA9B000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xEEA8B000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xEE9C0000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xED10D000 \SystemRoot\system32\DRIVERS\psched.sys 0xEEA7B000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xEF058000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xEF050000 \SystemRoot\system32\DRIVERS\raspti.sys 0xEF12A000 \SystemRoot\system32\DRIVERS\termdd.sys 0xEF048000 \SystemRoot\system32\DRIVERS\seehcri.sys 0xEDD65000 \SystemRoot\system32\DRIVERS\swenum.sys 0xEF611000 \SystemRoot\system32\DRIVERS\update.sys 0xEE408000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xEF10A000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xEF0FA000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xEDD63000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xEFBDB000 \SystemRoot\System32\Drivers\Null.SYS 0xEDD61000 \SystemRoot\System32\Drivers\Beep.SYS 0xEF028000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xEF020000 \SystemRoot\System32\drivers\vga.sys 0xED9BD000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xED9BB000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xEF018000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF7844000 \SystemRoot\System32\Drivers\Npfs.SYS 0xEEA5B000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xEB2F5000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xEB29C000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xEB274000 \SystemRoot\system32\DRIVERS\netbt.sys 0xEB252000 \SystemRoot\System32\drivers\afd.sys 0xEF0EA000 \SystemRoot\system32\DRIVERS\netbios.sys 0xEFAE3000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xEB227000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xEB1B7000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xEF0CA000 \SystemRoot\System32\Drivers\Fips.SYS 0xEB191000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xEF0BA000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xEB16F000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xED9B5000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xEF98B000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xEFADB000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xEEE5C000 \SystemRoot\system32\DRIVERS\usbscan.sys 0xEFAD3000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xEFACB000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xEFAC3000 \SystemRoot\system32\drivers\ftdibus.sys 0xEEE58000 \SystemRoot\System32\Drivers\UsbFltr.sys 0xEEE54000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xEF97B000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xEF96B000 \SystemRoot\system32\drivers\ftser2k.sys 0xEEE40000 \SystemRoot\system32\DRIVERS\serenum.sys 0xEB051000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xEB157000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xED9AF000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF5010000 \SystemRoot\System32\drivers\Dxapi.sys 0xEFAB3000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7BB3000 \SystemRoot\System32\drivers\dxgthk.sys 0xF5008000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xBF012000 \SystemRoot\System32\vtdisp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xB1FAB000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xEE4BD000 \SystemRoot\system32\DRIVERS\tifsfilt.sys 0xEE9A0000 \SystemRoot\system32\DRIVERS\AegisP.sys 0xED472000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB1EF6000 \SystemRoot\system32\drivers\wdmaud.sys 0xEE49D000 \SystemRoot\system32\drivers\sysaudio.sys 0xB1C6A000 \SystemRoot\system32\DRIVERS\srv.sys 0xB190A000 \SystemRoot\System32\Drivers\HTTP.sys 0xB16D7000 \SystemRoot\system32\drivers\kmixer.sys 0xB1667000 \SystemRoot\system32\DRIVERS\arusb.sys 0x7C910000 \WINDOWS\System32\ntdll.dll Processes (total 29): 0 System Idle Process 4 System 480 C:\WINDOWS\System32\SMSS.EXE 584 CSRSS.EXE 608 C:\WINDOWS\System32\WINLOGON.EXE 652 C:\WINDOWS\System32\SERVICES.EXE 664 C:\WINDOWS\System32\LSASS.EXE 824 C:\WINDOWS\System32\SVCHOST.EXE 888 SVCHOST.EXE 928 C:\WINDOWS\System32\SVCHOST.EXE 972 C:\WINDOWS\System32\SVCHOST.EXE 1168 SVCHOST.EXE 1260 SVCHOST.EXE 1284 C:\WINDOWS\EXPLORER.EXE 1396 C:\WINDOWS\System32\SPOOLSV.EXE 1440 C:\Programme\Avira\AntiVir Desktop\SCHED.EXE 1572 C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\SCHEDUL2.EXE 1584 C:\Programme\Avira\AntiVir Desktop\AVGUARD.EXE 1620 C:\Programme\Spyware Doctor\BDT\BDTUpdateService.exe 1676 C:\Programme\Avira\AntiVir Desktop\AVSHADOW.EXE 1700 C:\Programme\Avira\AntiVir Desktop\AVGNT.EXE 1728 C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe 1752 C:\Programme\Java\JRE6\BIN\JQS.EXE 1880 C:\WINDOWS\System32\SVCHOST.EXE 316 C:\WINDOWS\System32\WUAUCLT.EXE 2124 C:\WINDOWS\System32\WBEM\WMIAPSRV.EXE 2200 ALG.EXE 2368 wmiprvse.exe 3464 C:\Dokumente und Einstellungen\Ralf\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (FAT32) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000000b`b86c4e00 (FAT32) PhysicalDrive0 Model Number: ST9808210A, Rev: 3.01 Size Device Name MBR Status -------------------------------------------- 74 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A Done! Gruß Merenga |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, hier das logfile von malewarebyte: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4769 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 07.10.2010 16:59:55 mbam-log-2010-10-07 (16-59-55).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 201143 Laufzeit: 51 Minute(n), 35 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) und nun das logfile von SuperAntiSpyware: SUPERAntiSpyware Scann-Protokoll SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generiert 10/07/2010 bei 07:48 PM Version der Applikation : 4.44.1000 Version der Kern-Datenbank : 5648 Version der Spur-Datenbank : 3460 Scan Art : kompletter Scann Totale Scann-Zeit : 01:21:57 Gescannte Speicherelemente : 440 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 6517 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 71059 Erfasste Datei-Elemente : 0 Nach dem fixboot ist der Antivir Regenschirm unten rechts in der Taskleiste nicht mehr da. So kann man nicht sehen ob der Guard aktiv ist. Im Programm Antivir auf der Seite Status sieht man, dass der Guard aktiv ist. Wie bekomme ich den Schirm wieder in die Taskleiste? |
Hallo Arne, vergess das was ich mit Antivir geschrieben habe. es hat nur etwas gedauert. Jetzt ist der Schirm wieder da. Gruß, Anke |
Hallo Arne, habe leider noch was. Nachdem der Spyware Doctor nun wieder aktiv ist meldet er folgende Bedrohung: Application.NetSpy / Bedrohung Hoch / Prozess: Versato.exe (C:\system32\KbHook.dll) Datei: C:\WINDOWS\System32\KBHook.dll sowie Trojan-Downloader.Murlo 22 Infizierungen in der Registry-Wert unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME, und viele weitere unter dem gleichen Pfad und ebenso gleiche Registry Einträge unter Registry-Schlüssel und auch noch Trojan.Generic / 4 Infizierungen Registry-Schlüssel: HKEY_USERS\S-1-21-2325013841-2939211361-3867630695-1005\Software\Wget Kann das mit den vielen Viren / Analyseprogrammen zusammen hängen die ich im Moment auf dem Rechner habe? |
Zitat:
SpywareDoctor kannst Du getrost deinstallieren. Noch Probleme oder andere Funde? |
Hallo Arne, das finde ich super, dass es Fehlalarme sind. :blabla: Andere Funde sind aktuell nicht aufgetaucht. Aber ich würde gerne noch deine Hilfe für ein sicheres System in Anspruch nehmen. Kannst Du mir sagen woher der Trojaner kam, obwohl der Rechner immer mit allen nötigen Updates und Antivir sowie der Windows Firewall aktuell ist? Welcher Virenscanner bzw. zusätzliche Programme sind gut, insbesondere unter der Betrachtung das der Rechner 5 Jahre alt ist, also ein betagter langsamer Rechner. Gibt es Einstellungen im Windows XP und System die ich ändern sollte, damit das System sicherer ist? Außerdem hattest Du zu Anfang erwähnt, dass wir die FAT32 Partitionen veraltet sind, und wir hier was ändern sollten. Auf D: liegen aber wichtige Daten. Ansonsten vielen Dank für Deine kompetente Hilfe. :daumenhoc. Das war super. |
Zitat:
Windows-Firewall an, Updates für Windows und Virenscanner sind schön und gut, allein aber nicht wirklich ausreichend. Zitat:
Halte Dich am besten grob an diese fünf Regeln: 1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!! 2) Halte Windows und alle verwendeten Programme immer aktuell 3) Führe regelmäßig Backups auf externe Medien durch 4) Arbeite mit eingeschränkten Rechten 5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? Zitat:
Empfehlenswert ist es auch, dass man Windows so einstellt, dass es die Anzeige der Dateinamenserweiterungen bekannter Dateitypen nicht mehr unterdrückt. Also zB wird eine "setup.exe" standardmäßig als "setup" angezeigt. Diesen Umstand machen sich manche Schädlinge zu Nutze, indem sie sich als "britney_spears_nackt.jpg.exe" oder sowas in Mailanhängen ausgeben, Windows dann aber nur "britney_spears_nackt.jpg" anzeigt, und schon glaubt der user er klickt auf ein jpg-Bild :rolleyes: Zitat:
convert c: /fs:ntfs => für die Systempartition convert d: /fs:ntfs => für Laufwerk D: Systempartition nach NTFS konvertieren: 1) Start, Ausführen, cmd eintippen und ok |
Hallo Arne, danke für die Tipps, werde Benutzerkonto einrichten, alle übrigen Vorsichtsmaßnahme befolgen wir bereits. Schade, dass es trotzdem passiert ist.:confused: Nun zu der Umstellung auf NTFS. Nachdem ich cmd eingetippt habe erscheint das schwarze Fenster. Der Pfad der dort dann angezeigt wird ist C:\Dokumente und Einstellung\Ralf> Nach der Eingabe von dem Befehl convert.... erscheint die Meldung, dass CONVERT nicht ausgeführt werden kann, da das Volume von einem anderen Prozess verwendet wird. Die Bereitstellung des Volumes muss zuerst aufgehoben werden. Alle offenen Bezüge auf dieses Volume sind dann ungültig. Möchten Sie die Bereitstellung des Volumes aufheben? (J/N) Bevor ich was kaputt mache, geb mir bitte Bescheid was ich hier tuen muß. Danke...:rolleyes: |
Ja Du musst alles bejahen. Windows kann seine Systempartition nicht im laufenden Betrieb konvertieren. |
Hallo Arne, hat alles super geklappt.:o:o Habe auch noch den Adobe reader gegen den Foxit getauscht. Altversionen von Java entfernt und die neue installiert. Wie kann ich nochmal einstellen, dass die Dateiendungen immer angezeigt werden? Im übrigen, welche der für die Reinigung notwendigen Programme soll ich auf dem Rechner lassen, und welche lohnen sich nicht, also weg damit. Es waren: GMER, Osam, MBRCheck, SuperAntispyware, HiJackThis, cofi...exe, und Malewarebytes Anti-Malware. Ansonsten noch mal einen riiiiiiesen großen Dank an deine tolle Hilfe. Ich werde euch weiter empfehlen. :taenzer: Gruß Merenga |
Zitat:
Gerade Malwarebytes kann hin und wieder recht sinnvoll sein. Das Tool muss aber vor jedem manuellen Scan auch manuell aktualisieren werden! Ansonsten wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:42 Uhr. |
Copyright ©2000-2025, Trojaner-Board