![]() |
Disabled.SecurityCenter und root.Trojaner Hallo, habe nun seit einigen Tage Probleme mit meinem Rechner. Merkwürdige Seiten öffnen sich beim surfen und einige Programme lassen sich nicht mehr öffnen. Habe selbst schon einige Scans durchgeführt (malmware/combofix), finden alle immer was, können es aber anscheinend nicht wirklich bereinigen. Ich warte auf eure Anweisungen ;) Vielen Dank soll ich vllt mal alle logs posten?:crazy: |
Zitat:
|
Logs von Malmware und Otl; Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4770 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 07.10.2010 20:12:52 mbam-log-2010-10-07 (20-12-52).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 172350 Laufzeit: 21 Minute(n), 49 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Otl;OTL Logfile: Code: OTL logfile created on: 07.10.2010 21:48:58 - Run 1 combofix;Combofix Logfile: Code: ComboFix 10-10-06.03 - Administrator 07.10.2010 18:45:49.1.2 - x86 |
Zitat:
|
:headbang: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4052 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 06.10.2010 17:06:21 mbam-log-2010-10-06 (17-06-21).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 153590 Laufzeit: 22 Minute(n), 41 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 5 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 93.188.162.86,93.188.161.226 -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{5d0bce34-3188-47da-871b-b30e0939936b}\NameServer (Trojan.DNSChanger) -> Data: 93.188.162.86,93.188.161.226 -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir anschließend bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER ging leider nicht. Log Osam; OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru Log Mbr; MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000000d Kernel Drivers (total 121): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806E3000 \WINDOWS\system32\hal.dll 0xBADA8000 \WINDOWS\system32\KDCOM.DLL 0xBACB8000 \WINDOWS\system32\BOOTVID.dll 0xBA778000 ACPI.sys 0xBADAA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xBA767000 pci.sys 0xBA8A8000 isapnp.sys 0xBAE70000 pciide.sys 0xBAB28000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xBA8B8000 MountMgr.sys 0xBA748000 ftdisk.sys 0xBADAC000 dmload.sys 0xBA722000 dmio.sys 0xBAB30000 PartMgr.sys 0xBA8C8000 VolSnap.sys 0xBA70A000 atapi.sys 0xBA8D8000 disk.sys 0xBA8E8000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xBA6EA000 fltMgr.sys 0xBA6D8000 sr.sys 0xBA8F8000 PxHelp20.sys 0xBA6C1000 KSecDD.sys 0xBA634000 Ntfs.sys 0xBA607000 NDIS.sys 0xBA5EC000 Mup.sys 0xBAA88000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xB9CBE000 \SystemRoot\system32\DRIVERS\nv4_mini.sys 0xB9CAA000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xBAC08000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB9C87000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xBAC10000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB9C62000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xBAA98000 \SystemRoot\system32\DRIVERS\imapi.sys 0xBAAA8000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xBAAB8000 \SystemRoot\system32\DRIVERS\redbook.sys 0xB9C3F000 \SystemRoot\system32\DRIVERS\ks.sys 0xBAC18000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys 0xB9C01000 \SystemRoot\system32\DRIVERS\yk51x86.sys 0xBAC20000 \SystemRoot\system32\DRIVERS\fdc.sys 0xB9BF0000 \SystemRoot\system32\DRIVERS\serial.sys 0xBA57C000 \SystemRoot\system32\DRIVERS\serenum.sys 0xB9BDC000 \SystemRoot\system32\DRIVERS\parport.sys 0xBAF08000 \SystemRoot\system32\DRIVERS\audstub.sys 0xBAAC8000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xBA578000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB9BC5000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xBAAD8000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xBAAE8000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xBAC28000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xB9BB4000 \SystemRoot\system32\DRIVERS\psched.sys 0xBAAF8000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xBAC30000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xBAC38000 \SystemRoot\system32\DRIVERS\raspti.sys 0xB9B83000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xBAB08000 \SystemRoot\system32\DRIVERS\termdd.sys 0xBAC40000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xBAC48000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xBAC50000 \SystemRoot\system32\DRIVERS\seehcri.sys 0xBADD0000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB9B2A000 \SystemRoot\system32\DRIVERS\update.sys 0xBA55C000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xBA928000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xBA938000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xBADD2000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xB7567000 \SystemRoot\system32\drivers\RtkHDAud.sys 0xB7545000 \SystemRoot\system32\drivers\portcls.sys 0xBA948000 \SystemRoot\system32\drivers\drmk.sys 0xBAC60000 \SystemRoot\system32\DRIVERS\flpydisk.sys 0xBADD6000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xBAECD000 \SystemRoot\System32\Drivers\Null.SYS 0xBADD8000 \SystemRoot\System32\Drivers\Beep.SYS 0xBAC70000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xBAC78000 \SystemRoot\System32\drivers\vga.sys 0xBADDA000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xBADDC000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xBAC80000 \SystemRoot\System32\Drivers\Msfs.SYS 0xBAC88000 \SystemRoot\System32\Drivers\Npfs.SYS 0xBA594000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xB7422000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xB73CA000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xB73A2000 \SystemRoot\system32\DRIVERS\netbt.sys 0xB7381000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xBA978000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xBA584000 \SystemRoot\System32\drivers\ws2ifsl.sys 0xB735F000 \SystemRoot\System32\drivers\afd.sys 0xBA988000 \SystemRoot\system32\DRIVERS\netbios.sys 0xBAC90000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xB733D000 \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS 0xBAC98000 \??\C:\Programme\SUPERAntiSpyware\SASDIFSV.SYS 0xB7312000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xB72A3000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xBA998000 \SystemRoot\System32\Drivers\Fips.SYS 0xB725F000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xBADE0000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xBACA8000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xB7987000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xBA9A8000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xB7983000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xB797F000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xBA9C8000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xB7247000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xBADF2000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xB7535000 \SystemRoot\System32\drivers\Dxapi.sys 0xBACB0000 \SystemRoot\System32\watchdog.sys 0xBF9C4000 \SystemRoot\System32\drivers\dxg.sys 0xBAF0D000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF9D6000 \SystemRoot\System32\nv4_disp.dll 0xBFFAA000 \SystemRoot\System32\ATMFD.DLL 0xB6EF3000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xB6F2B000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB6C86000 \SystemRoot\system32\drivers\wdmaud.sys 0xB6FDF000 \SystemRoot\system32\drivers\sysaudio.sys 0xB6A52000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xBAE3E000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xB6690000 \SystemRoot\system32\DRIVERS\srv.sys 0xB6357000 \SystemRoot\System32\Drivers\HTTP.sys 0xB630C000 \SystemRoot\System32\Drivers\Fastfat.SYS 0xB556B000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 41): 0 System Idle Process 4 System 832 C:\WINDOWS\system32\smss.exe 880 csrss.exe 904 C:\WINDOWS\system32\winlogon.exe 948 C:\WINDOWS\system32\services.exe 960 C:\WINDOWS\system32\lsass.exe 1152 C:\WINDOWS\system32\svchost.exe 1220 svchost.exe 1320 C:\WINDOWS\system32\svchost.exe 1436 svchost.exe 1516 svchost.exe 1716 C:\WINDOWS\system32\spoolsv.exe 1764 C:\Programme\Avira\AntiVir Desktop\sched.exe 1976 C:\WINDOWS\explorer.exe 2000 svchost.exe 348 C:\WINDOWS\RTHDCPL.exe 352 C:\WINDOWS\system32\rundll32.exe 360 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe 376 C:\Programme\Avira\AntiVir Desktop\avgnt.exe 388 C:\Programme\Microsoft IntelliType Pro\itype.exe 440 C:\Programme\Windows Live\Messenger\msnmsgr.exe 528 C:\Programme\SUPERAntiSpyware\cf8b261e-bd9b-4fba-b515-acfbad305c9f.com 552 C:\Programme\Spybot - Search & Destroy\TeaTimer.exe 656 C:\Programme\StickyNote\StickyNote.exe 240 C:\Programme\Avira\AntiVir Desktop\avguard.exe 856 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 860 C:\Programme\Bonjour\mDNSResponder.exe 1092 svchost.exe 1292 C:\Programme\Java\jre6\bin\jqs.exe 1388 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe 1484 C:\WINDOWS\system32\nvsvc32.exe 1536 C:\Programme\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe 2720 alg.exe 3312 C:\WINDOWS\system32\wbem\wmiapsrv.exe 3348 wmiprvse.exe 3644 C:\Programme\Mozilla Firefox\firefox.exe 3820 C:\Programme\Mozilla Firefox\plugin-container.exe 4044 C:\WINDOWS\system32\notepad.exe 548 C:\WINDOWS\system32\wscntfy.exe 2444 C:\Dokumente und Einstellungen\Administrator\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) PhysicalDrive0 Model Number: SAMSUNGHD321KJ, Rev: CP100-12 Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hier nun die Logs, während des Scans mit Malware schlug Antivira Alalarm;RootTrojaner. Hier nun die Logs; Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4778 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 08.10.2010 17:12:12 mbam-log-2010-10-08 (17-12-12).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 173458 Laufzeit: 24 Minute(n), 5 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 10/08/2010 at 05:23 PM Application Version : 4.44.1000 Core Rules Database Version : 5655 Trace Rules Database Version: 3467 Scan type : Quick Scan Total Scan Time : 00:04:28 Memory items scanned : 485 Memory threats detected : 0 Registry items scanned : 2057 Registry threats detected : 0 File items scanned : 5072 File threats detected : 3 Adware.Tracking Cookie C:\Dokumente und Einstellungen\Administrator\Cookies\administrator@atdmt[2].txt C:\Dokumente und Einstellungen\Administrator\Cookies\administrator@bs.serving-sys[1].txt C:\Dokumente und Einstellungen\Administrator\Cookies\administrator@serving-sys[1].txt Die Avira Meldung ; Virus or unwanted program 'TR/Rootkit.Gen3 [trojan]' detected in file 'C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\pci.sys.vir. Action performed: Deny access Habe den Ordner nicht erstellt, keine Ahnung wo der herkommt. |
Zitat:
SASW hat nur Cookies gefunden, harmlos. Allerdings solltest Du einen VOLLSCAN machen!! AntiVir hat eine schädliche Datei zwar gefunden, die ist aber mit Combofix unschädlich gemacht worden. Deswegen liegt sie isoliert im CF-Quarantäneordner. Noch Probleme oder andere Funde? |
vielen Dank, alles tip top!:crazy: |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:44 Uhr. |
Copyright ©2000-2025, Trojaner-Board