Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.XPACK.Gen3 auf Rechner zwei mal gefunden. (https://www.trojaner-board.de/95810-tr-crypt-xpack-gen3-rechner-zwei-mal-gefunden.html)

MOP1917 18.02.2011 17:17

TR/Crypt.XPACK.Gen3 auf Rechner zwei mal gefunden.
 
Liebe Helfer/-innen! Ich habe schon gesehen, daß ich nicht der erste mit diesem Problem ( TR/Crypt.XPACK.gen3) bin. Habe den Trojaner bei "AntiVir" in Quarantäne geschickt. Was tun? Wie gefährlich?
Ich fand ihn am 14.02. und dann am 16.02. an zwei verschiedenen Orten. Heutiger Suchlauf meldete keinen Fund.
Habe mir Load.exe heruntergeladen.Weiß einfach nicht weiter.
Herzliche Grüße und schon im voraus Dank. MOP1917

cosinus 18.02.2011 19:20

Bitte beachten => http://www.trojaner-board.de/95173-b...es-posten.html und http://www.trojaner-board.de/69886-a...-beachten.html

MOP1917 18.02.2011 22:42

Lieber cosinus. kann leider mit deiner "Antwort" nichts anfangen. wäre dankbar mich über meine anscheinend grundsätzlichen Fehler aufzuklären. gruß. PS: Was braucht Ihr an konkreter info? Was macht dieser Trojaner? usw

MOP1917 19.02.2011 18:49

Also, zuerst entschuldige meine dumme Reaktion. Habe nun nach Eurer Anleitung logfiles erstellt, die ich jetzt posten werde. Zusätzliche Infos, weiß nicht, ob von Belang:
Der Trojaner fand sich am 14.2. unter: C:\Programme\Logitech\Desctop Messenger\8876480\8.1.1.50-8876480SL\Program\runner.exe
Ich verschob ihn in die Quarantäne von AviraAntiVir. 2 Tage später fand sich der selbe Schurke unter: C:\System Volume Information\restore{EDC7CBAC-8B64-4138-B6B2-7A3BFDC1252}\RP754\AO102785.exe
auch dieses Mal verschob ich das Teil in die Quarant. Gestern lies ich Avira: Suche nach Rootkits und aktiver Malware durchführen. Keine Funde, aber 133 Warnungen und 1325 Hinweise. Soll ich Euch diese Logdateien auch noch posten?
Jetzt hoffe ich, dass alles klappt und Hilfe sinnvoll möglich.
Liebe Grüße von martin (MOP1917):dankeschoen:
P.S. Jetzt habe ich das Problem, dass ich die Datei defogger_disable nicht posten kann. ????!!! Versuch gescheitert.

cosinus 19.02.2011 23:57

Zitat:

Art des Suchlaufs: Quick-Scan
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

MOP1917 20.02.2011 05:00

na, denn: ich hoffe das hilft weiter. trotzdem weiß ich immer noch nicht, ob das fehlen bestimmter daten schlecht ist: zB: defoggerlog.
trotzdem :)ANHANG, WIE GEFORDERT: LG.

cosinus 20.02.2011 17:44

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle davon posten. Du findest diese im Reiter Logdateien in Malwarebytes.

MOP1917 21.02.2011 20:18

Hallo, guten Abend! Ich habe jetzt nochmal malwarebytes durchlaufen lassen. ältere Scans existieren nicht. Dafür poste ich noch die Avira -Ergebnisse. Wäre dankbar einfach nur zu wissen, ob defogger jetzt wichtig ist, oder nicht so...
So: jetzt habe ich das gleiche Problem mit den Log-files von AVria. Sie gelten als UNGÜLTIG. Was mache ich mutmaßlich falsch?
:confused:und liebe Grüße

cosinus 21.02.2011 20:37

Code:

[2006.11.08 13:45:11 | 000,000,000 | ---D | M] -- C:\0094c8ec89b3726930
[2006.11.14 22:38:30 | 000,000,000 | ---D | M] -- C:\0b67692b49cd4eb6ff68d3fa
[2006.11.08 13:56:42 | 000,000,000 | ---D | M] -- C:\88da9b89b1736716e8
[2007.08.16 14:56:49 | 000,000,000 | ---D | M] -- C:\8ba58b63749a29571841e80c
[2009.08.22 06:43:40 | 000,000,000 | ---D | M] -- C:\991f3654de90cc3f8109
[2007.02.15 18:29:37 | 000,000,000 | ---D | M] -- C:\a9c650f82852e3695098
[2009.06.04 19:22:54 | 000,000,000 | ---D | M] -- C:\f2f3052d4d3a0106f7da16
[2007.11.19 19:44:11 | 000,000,000 | ---D | M] -- C:\_CODES

Kannst du die Ordner zuordnen?

Zitat:

O4 - HKLM..\Run: [ZoneAlarm Client] C:\Programme\Zone Labs\ZoneAlarm
Kann man nur dringend von abraten. Bitte umgehend deinstallieren.

MOP1917 21.02.2011 20:42

Zuordnung ist für mich erstmal problem. Aber meinst Du wirklich, ich soll Zone Alarm deinstallieren? Verzeihe, aber, wie soll ich vorgehen?

Muss jetzt leider für ca. eine Stunde verschwinden. hoffe, bis dahin etwas mehr zu verstehen.

cosinus 21.02.2011 21:05

Zitat:

Aber meinst Du wirklich, ich soll Zone Alarm deinstallieren? Verzeihe, aber, wie soll ich vorgehen?
Über die Systemsteuerung => Software

MOP1917 22.02.2011 00:55

OK. etwas verwundert. Aber ich habe Zone Alarm deinstalliert. was mit den Dateien? Bitte, Du hast es mit einem Laien zu tun. Was tun? Ich habe ja das klare Ziel wieder einigermaßen unbefangen im Internet zu nauten. Der letzte Antivir-Scan, dessen Protokoll ich Dir/euch aus mir unbekannten Gründen nicht posten kann, war "sauber". herzlichst, und ein wenig verzweifelt: martin

cosinus 22.02.2011 08:54

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

MOP1917 24.03.2011 14:58

Tut mir Leid, nicht eher geantwortet zu haben, aber ich hatte schlicht keine Zeit mich um das Problem zu kümmern. Ich habe ComboFix durchgeführt und schicke jetzt die Log-Datei. Nochmals vielen Dank für die Hilfe!!! Gruß!

cosinus 24.03.2011 15:41

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

MOP1917 24.03.2011 19:09

O.K. Siehe Anhang. Gruß!

cosinus 24.03.2011 19:11

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

MOP1917 08.04.2011 13:49

Endlich zumindest ein Teil der geforderten logs. Mit dem osam-log habe ich Schwierigkeiten. Die Datei wird nicht angehängt, obwohl Textdatei. grüße von Martin

cosinus 08.04.2011 14:52

Zitat:

Die Datei wird nicht angehängt, obwohl Textdatei. grüße von Martin
Datei zippen und hier anhägen

MOP1917 08.04.2011 16:26

Da ist sie. Gruß von Martin

cosinus 08.04.2011 17:48

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

MOP1917 09.04.2011 15:30

Leider hat "SuperAntiSpyware" etwas gefunden. Ich hoffe nichts bedenkliches. Gruß von Martin:dummguck:
SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 04/09/2011 at 03:54 PM

Application Version : 4.50.1002

Core Rules Database Version : 6795
Trace Rules Database Version: 4607

Scan type : Complete Scan
Total Scan Time : 02:35:32

Memory items scanned : 431
Memory threats detected : 0
Registry items scanned : 6331
Registry threats detected : 0
File items scanned : 58494
File threats detected : 1

Trojan.Agent/Gen-Koobface[Bonkers]
C:\BECLEAN\BECLEANA.EXE

cosinus 09.04.2011 15:45

hast du den mal installiert => Be Clean 1.4 Download - - PC-WELT
Scheint vom dem zu stammen. Einfach löschen das Teil, sieht unnütz aus.

Rechner ansonsten wieder ok?

MOP1917 09.04.2011 16:07

Habe "beclean" gelöscht. Rechner ansonsten OK.:dankeschoen:
Soll ich SuperAntiSpyware nochmals durchlaufen lassen? Gruß.

cosinus 09.04.2011 16:20

Nein brauchst nicht.

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink:

Mozilla und andere Browser => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

MOP1917 11.04.2011 08:34

Nochmals herzlichen Dank für die Mühe! Werde heute Deinen Leitfaden abarbeiten.:abklatsch:
Gruß von Martin


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131