![]() |
Entfernen von Virus:Win32/Bamital.H und Trojan:Win32/Spyeye.H aus wininit.exe und explorer.exe Hallo zusammen, seit heute morgen meldet mir AntiVir, dass sich Malware auf meinem Windows 7 Laptop befindet. Und zwar meldet es, dass TR/Spy.96256.37 in wininit.exe gefunden wurde. Leider kann AntiVir das Problem nicht beseitigen. Zwei Auszüge aus der Report-Datei: ------------------------------------------------------- Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht Modul ist infiziert -> <C:\Windows\explorer.exe> [FUND] Ist das Trojanische Pferd TR/Spy.2614272.6 [HINWEIS] Prozess 'explorer.exe' wurde beendet [WARNUNG] Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26003 [WARNUNG] Die Datei konnte nicht gelöscht werden! [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. [HINWEIS] Eine Instanz der ARK Library läuft bereits. Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht Modul ist infiziert -> <C:\Windows\System32\wininit.exe> [FUND] Ist das Trojanische Pferd TR/Spy.96256.37 [WARNUNG] Der Prozess <wininit.exe> konnte nicht beendet werden. Mögliche Ursache: Eine Instanz der ARK Library läuft bereits. [WARNUNG] Bei diesem Prozess handelt es sich um einen Systemprozess. Die zugehörige Datei wird hicht gelöscht. ----------------------------------------------------------------- Daher habe ich online einen WindowsLive Schutz-Scan durchgeführt, der die im Titel genannten Viren/Trojaner gefunden hat, aber Bamital.H nicht entfernen konnte. Im Forum habe ich gesehen, das Malwarebytes empfohlen wird und habe dies daher auch runtergeladen und verwendet mit folgendem output: ---------------------------------------------- Malwarebytes' Anti-Malware 1.46 w**.malwarebytes.org Datenbank Version: 5111 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 14.11.2010 12:00:16 mbam-log-2010-11-14 (12-00-16).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 141944 Laufzeit: 5 Minute(n), 11 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Users\Public\Documents\Server\admin.txt (Malware.Trace) -> No action taken. C:\Users\Public\Documents\Server\server.dat (Malware.Trace) -> No action taken. ------------------------------------------ Ich habe nach dem Verwenden von Malwarbytes noch nicht neu gestartet, da ich heute morgen ein paar mal Probleme hatte, den rechner gestartet zu bekommen... Problematisch ist, dass mich diese Schadware nicht nach Problemlösungen suchen lässt, da es mich auf andere Seiten umlenkt, wenn ich ein Suchergebnis (zB in Foren) anklicken möchte. Meine Frage ist nun natürlich, wie ich diese Probleme lösen kann, wenn es sich bei den infizierten Dateien um Systemdateien handelt, die nicht einfach von Virenprogrammen gelöscht werden können. Habt ihr da Erfahrungen/Tipps/Ratschläge? Natürlich passiert so etwas an einem Sonntag... Ich wäre für Hilfe daher wirklich sehr dankbar! |
bitte erstelle und poste ein combofix log. Ein Leitfaden und Tutorium zur Nutzung von ComboFix |
Zunächst einmal vielen Dank für die schnelle Antwort! Hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein recht umfangreiches log bekommen. Ich kann damit natürlich jetzt wenig anfangen und weiß auch nicht, was ich da alles "preisgebe" aber ich bin wie gesagt für jede Hilfe dankbar! Wie geht es jetzt weiter oder hat ComboFix etwa die Malware schon entfernt ("desinfiziert")? Combofix Logfile: Code: ComboFix 10-11-12.06 - ** 14.11.2010 13:09:28.1.4 - x86 |
Zunächst einmal vielen Dank für die schnelle Antwort! Es hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein längliches log bekommen. Ich kann damit wenig anfangen und wäre daher für Interpretations- und Handlungshilfe dankbar! Wie geht es jetzt weiter oder hat ComboFix etwa bereits die Malware entfernt ("desinfiziert")? Hier das log, von dem ich nicht weiß, welche Daten es alles enthält, aber was soll's, alleine komme ich ja nicht weiter... Combofix Logfile: Code: ComboFix 10-11-12.06 - ** 14.11.2010 13:09:28.1.4 - x86 |
Zunächst einmal vielen Dank für die schnelle Antwort! Es hat leider etwas länger gedauert, aber jetzt habe ich ComboFix laufen lassen und ein längliches log bekommen. Ich kann damit wenig anfangen und wäre daher für Interpretations- und Handlungshilfe dankbar! Wie geht es jetzt weiter oder hat ComboFix etwa bereits die Malware entfernt ("desinfiziert")? Hier das log, von dem ich nicht weiß, welche Daten es alles enthält, aber was soll's, alleine komme ich ja nicht weiter... Combofix Logfile: Code: ComboFix 10-11-12.06 - ** 14.11.2010 13:09:28.1.4 - x86 |
rechtsklick auf den avira guard, deaktivieren. öffne mein computer c: dort qoobox, packe den quarantain ordner mit winrar oder zip, lad ihn zu uns hoch. dateiupload: http://www.trojaner-board.de/54791-a...ner-board.html dann muss ich dich fragen, machst du banking, oder online einkäufe? |
Und wieder Danke für die extrem schnelle Antwort. Ja, sowohl banking, als auch einkaufen. Grund zu ernster Sorge, gegeben die Infizierung?!? Ich versuche jetzt deinen Anweiseungen zu folgen und melde mich dann gleich wieder. |
Habe den gezippten Ordner hochgeladen. Ich hoffe, es hat alles geklappt und du kannst die Datei meinem Post zuordnen. |
ja, das ist sehr wohl nen grund zur besorgniss, und ein grund, sofort zum telefon zu greifen, und das online banking sperren zu lassen. wenn du nen zweit pc zur verfügung hast, endere von dem aus sofort alle passwörter. ich persönlich würde diesen hier neu aufsetzen und dann absichern, dazu bekommst du hilfe von mir. dann kannst du mit dem wieder beruhigt banking machen und einkaufen. |
datei ist angekommen. teile mir mit, wie du verfahren möchtest. ich würd in den sauren apfel zeigen, ich gebe dir dann auch nen gutes backup tool mit an die hand, damit machst du regelmäßige system backups und kannst das nächste mal in 5 minuten zurücksetzen. |
Bin grad ehrlich gesagt etwas verunsichert. Ist wohl normal ;-) Natürlich würde ich gerne das Neu-Aufsetzen vermeiden, aber wenn es nötig ist, dann ist es so. Der LapTop ist halt quasi neu und vorher habe ich jahrelang mit XP gearbeitet und nie einen Virus o.ä. gehabt (bzw. nicht dass ich es gemerkt hätte...) Und wie ich mir das eingefangen habe, weiß ich natürlich auch nicht. Auch alle online Zugänge sperren macht natürlich Arbeit... Jetzt einloggen, um zu kontrollieren ist sicherlich keine gute Idee, richtig!? Eigentlich kann man ja ohne TANs nichts damit anfangen, sollte man denken, aber wer weiß. Ich müsste auch noch ein paar Daten sichern, obwohl das meiste gesichert ist. Ganz normale Daten dürften doch für das neue System kein Risiko darstellen, oder doch? Was sagt dir denn das ComboFix log und die Quarantäne Ordner? Kann man daraus etwas erkennen? AntiVir gibt inziwischen jedenfalls keine Warnmeldungen mehr aus und der Windows online Safety Scan findet auch nichts mehr. Das ist doch schonmal ein gutes Zeichen! Oder trügerische Sicherheit? Nochmals vielen Dank für die Hilfe! PS: Du weißt nicht zufällig zu welchem Zweck diese Malware programmiert wurde, oder? Manchmal sind solche Viren o.ä. doch auch nur nervig und stellen keinen Betrugsversuche oder öhnliches dar... Oder bin ich da zu naiv? |
diese aber schon. von spyeye gibt es sehr unschöne variannten, welche die nur daten klauen, und auch welche, die gleich "einkaufen gehen" Botnet geht mit geklauten Kreditkarten einkaufen - TechNet Blog Deutschland - Site Home - TechNet Blogs windows 7 hat schon gute sicherheitsfunktionen, wir werden sie dann voll ausnutzen. du kannst wichtige daten sichern, wenn du fertig bist, sag bescheid und es geht weiter. |
Das klingt wirklich unschön! Also heißt es wohl auch Kreditkarte sperren lassen :-( Was für ein Ärger und das völlig aus dem nichts! Als ich den rechner gestern runtergefahren habe, war ja anscheinend (bzw. scheinbar) noch alles in Ordnung. Sehr merkwürdig... Aber letztlich auch egal, nun ist das Kind ja schon in den Brunnen gefallen... Ok, ich erledige diese Banksachen schnell, sichere ein paar Daten und dann melde ich mich sofort wieder. Oh mist, da dämmert mir gerade, dass ich die Windows CD, die dem neuen Rechner beilag gar nicht hier habe. Bin vor kurzem umgezogen und sie liegt noch an der alten Anschrift. Die müsste ich mir wohl erst schicken lassen, oder? Oder kann man auch mit etwaigen recovery daten, die derzeit auf der platte gespeichert sind was anfangen? Vielen, vielen Dank nochmal für deine Mühe! |
nein, ich würd neu aufsetzen. naja wenn die cd schnell in den briefkasten kommt, dauert das zusenden nicht lang. du kannst den rechner nutzen, nur nichts wichtiges damit machen das wäre ungünstig. |
So, die CDs sind schon unterwegs. Mit etwas Glück könnten sie dank Sonntagsleerung morgen schon da sein, dann könnte ich mich abends dran setzen. Auf meinem Rechner war die 32bit Version von Windows 7 vorinstalliert. Da die Kiste 4GB Ram hat, überlege ich, ob ich stattdessen jetzt die beiliegende 64bit Version installiere, wenn ich schonmal dabei bin. Irgendwelche Kommentare dazu? Laufen zB so praktische tools wie malwarebytes oder ComboFix auch auf einem 64er Betriebssystem? Meinst, du ich darf dann morgen (oder übermorgen) nochmal auf deine Hilfe zurück greifen? Sollte das auch in diesem Thema des Forums laufen oder besser in einem neuen Thema? Danke nochmal für die Nothilfe heute und evtl. bis morgen! PS: Ich war übrigens auch etwas vorschnell. Bei einem kompletten Systemscan mit AntiVir gab es doch noch Funde, allerdings springt der Guard nicht mehr ständig an. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 16:56 Uhr. |
Copyright ©2000-2025, Trojaner-Board