Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach (angeblicher) Beseitigung von cycbot.b Probleme mit dem Internet (https://www.trojaner-board.de/95113-angeblicher-beseitigung-cycbot-b-probleme-internet.html)

sim0n 27.01.2011 12:06

Nach (angeblicher) Beseitigung von cycbot.b Probleme mit dem Internet
 
Hallo zusammen, vor 2 Tagen hat sich auf einmal der Windows Defendet gemeldet und mich auf den Trojaner win32/cycbot.b hingewiesen. Ich nutze Windows Vista 64bit SP2. Da der Defender nicht dazu in der Lage war, das Problem zu lösen, hab ich Malwarebytes aktualisiert und es damit versucht. Malwarebytes hat das Problem erkannt, gelöst und danach den PC neugestartet, um die boot.ini zu bereinigen. Hab danach zur Sicherheit nochmal AntiVir und Malwarebytes laufen lassen, wobei jedoch keine Schädlinge mehr gefunden wurden. Allerdings streikte beim Versuch, eine Internetseite zuladen der jeweilige Explorer und verwies auf einen Proxyserver, der geblock würde. Ich bin mir allerdings ziemlich sicher, bis dahin nie über einen Proxy Sever ins Netz gegangen zu sein, habe also folglich über Firefox/Extras/Einstellungen/Erweitert/Netzwerk/Einstellungen "Kein Proxy" ausgewählt und siehe da, das Internet war mir nicht mehr verschlossen. Allerdings streikt seit dem Moment die Windows Sidebar sowie das Autoupdate von AntiVir. Da dies (glücklicherweise) mein erster Kontakt mit Viren ist, traue ich dem ganzen Braten daher noch nicht so recht, mache zum Beispiel derzeit kein Online-Banking. Hätte gerne eine Gewissheit, dass mein System wieder sauber ist und bestenfalls noch ne Lösung für das andere Problem.

Habe, wie im Forum beschrieben, OTL laufen und zwei Logs erstellen lassen.

Vielen Dank im voraus!

cosinus 27.01.2011 20:06

Wo sind die Logs von malwarebytes?

sim0n 27.01.2011 20:13

Hab ich vergessen, hier bitte:

cosinus 27.01.2011 20:22

Zitat:

Art des Suchlaufs: Quick-Scan
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

sim0n 27.01.2011 23:20

Hab jetzt noch 2 komplette Suchläufe laufen lassen. Beim Ersten hat er was ausfindig gemacht, nach dem Bereinigen dann nicht mehr. Sidebar und (viel wichtiger!!!) AntiVir Update streiken leider immer noch.

cosinus 28.01.2011 10:29

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

sim0n 28.01.2011 11:09

Hab ich gemacht, hier der Log:

cosinus 28.01.2011 11:24

Bitte nun Logs mit GMER und mbrcheck erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg

Anleitung zu mbrcheck:
Downloade Dir MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

sim0n 28.01.2011 13:02

Hab beides erstellt, allerdings konnte ich beim GMER rechts in der Kontrollleiste nur Services, Registry und Files anklicken, alles andere war versperrt. Bei MBR Check hatte er wohl was an der externen Festplatte auszusetzen, aber damit kennst du dich wohl besser aus.

Hier die Logs:

cosinus 28.01.2011 14:29

Bei der ext. Platte sollte das so ok sein. Von der bootet man nicht oder bootest du doch von ihr? Wohl kaum :D

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

sim0n 28.01.2011 15:25

Ich kann SUPERAntiSpyware leider nicht updaten, obwohl ich die entsprechenden Executables in der Windows Firewall freigegeben hab. Beim Versuch kommt immer der Fehler: "There was an error trying to retrieve definitions. Make sure your Firewall is not blocking SUPERANTISPYWARE.EXE from accessing the Internet." Ob das wohlmöglich das gleiche Problem wie beim AntiVir Update ist?! Seltsam, Malwarebytes lässt sich nämlich problemlos erneuern.

cosinus 28.01.2011 19:20

Hm, merkwürdig. Könnt sein, dass da ein Bootkit noch irgendwie schlummert.
Probier mal den hier von kaspersky => http://www.trojaner-board.de/82358-t...entfernen.html
Ist auch mit deinem 64-Bit-Windows kompatibel :)

sim0n 28.01.2011 19:57

Seeeehr merkwürdig, der TDSS Killer hat beim Suchlauf einen Prozess gefunden, den ich dann in die Quarantäne verschoben hab. Nach dem Reboot haben die Internet Gadgets der Sidebar ganz kurz funktioniert, ehe sie wieder "Der Dienst ist nicht verfügbar." angezeigt haben. Der TDSS Killer zeigt die eben in Quarantäne verschobene Datei wieder an, wenn ich ihn suchen lasse. AntiVir Update funktioniert demenstsprechend immer noch nicht, genau wie SUPERAntiSpyware.

Hier der letzte Log:

cosinus 28.01.2011 20:23

Zitat:

Suspicious file (NoAccess): C:\Windows\system32\Drivers\sptd.sys. md5: 602884696850c86434530790b110e8eb
Die Datei ist ok. Das ist der sog. SPTD-Treiber, der zB auch von den Daemon-Tools genutzt wird, braucht man wenn man virtuelle DVD-Laufwerke haben möchte, harmlos :)

Wir können mal auf Verdacht den MBR neu schreiben wenn du willst. Geht ohne Datenverlust. Sag ja und ich poste dir ne Anleitung :daumenhoc

sim0n 28.01.2011 20:26

Klar gerne, ich bin dankbar für jede Hilfe! Wieso die Sidebar nach dem Booten kurzzeitig funktioniert hat, gibt dir also auch Rätsel auf?!

cosinus 28.01.2011 20:37

Vorsicht, Standardtext, hat sich aber bewährt ;)

Hast Du noch andere Betriebssysteme außer Vista installiert?

Wenn nicht: Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows

Lad das iso runter, brenn es zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten).

Falls Du eine normale Vista-Installations-DVD hast, brauchst Du das o.g. Image nicht sondern kannst einfach von der Vista-DVD booten.

Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen.

sim0n 28.01.2011 20:41

Nein, hab nur das OS drauf. Aber sorry, wenn ich so blöd frage, das verlinkte Image ist für die 32bit Version, funktioniert es auch mit meiner 64bit Version?

Edit: Sorry, habs mir schon beantwortet. Auf der Seite gibts unten auch ein 64bit Image.

cosinus 28.01.2011 20:44

Ja, genau, sry, hätte den Link anpassen müssen - Asche auf mein Haupt :stirn: :blabla:

sim0n 28.01.2011 21:19

Sooo....hab ich gemacht, was hätte das jetzt bringen sollen?!

cosinus 28.01.2011 22:26

Damit ist auf jeden Fall der Bootcode glattgezogen worden. Egal ob er schon glatt war oder nicht, jetzt ist er glätter als glatt (hoffentlich!!) :D
Wenns immer noch nicht geht, muss das Nichtfunktionieren der Updates eine andere Ursache haben, die ich so natürlich nicht weiß :mad:

sim0n 28.01.2011 22:53

Mh...okay, trotzdem vielen Dank für die Mühe!!!

cosinus 28.01.2011 22:58

Also geht es immer noch nicht? :wtf:

sim0n 29.01.2011 21:23

Ne, aber ich hab heute das System komplett neu aufgesetzt. Jetzt funktioniert wieder alles so, wie es soll. Vielen, vielen Dank nochmal für die ganze Mühe!


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131