![]() |
Trojaner trotz Neuinstallation? Was sagt ihr zu dieser .exe? Weil ich unter Windows XP einen Virus / Trojanerbefall hatte, habe ich Windows 7 Installiert und die Festplatten formatiert. Nach der Installation sagt mir Hijackthis immernoch unbekannte und gefährliche Prozesse an. Da wäre eine FlashUtil10o_ActiveX.exe Diese hat sich direkt beim ersten Start von Windows Installiert, das Fenster ist auch vor ein paar Tagen bei meinem Xp gekommen. Und wegen dem Macromedia Logo usw. kam mir das seriös vor. Es kann sich halt "echt" sein oder "gefälscht". Bei der Installation hat sich ein Verzeichnis gebildet C:\Windows\System32\Macromed\Flash in dem die besagte .exe zu finden ist. Als erstes hab ich versucht zu überprüfen wie seriös diese .exe ist! Google sagt wirklich wenig über diese Datei und hat sogar einen Änderungsvorschlag (hxxp://www.google.com/search?btnG=1&pws=0&q=FlashUtil10o_ActiveX.exe). Ich denke hacker tarnen gerne Dinge und ändern einfach mal einen Buchstaben, vielleicht hier der Fall? Ein Virustotal scan dieser Datei sagt das sie clean sei! Außerdem merkwürdig: "R3 - URLSearchHook: (no name) - - (no file)" Wird als schädlich angezeigt, soll zur ICQ Toolbar gehören - wurde von mir Installiert! Meine Fragen: - Ist das ein verdacht auf weiteren Virenbefall? - Kann der Trojaner irgendwo im System so verschanzt sein dass er von einer Fragmentierung und Neuinstallation nicht betroffen ist? - Kann der Hacker vielleicht diese "Macromedia Flash Meldung" ausgelöst haben? Ich stelle mir das wie eine Art Angriff auf eine gezielte IP Adresse vor. Also der selbe PC im Internet verbunden - Meldung - Installation! EDIT: Es ist eine unbekannte .exe dazu gekommen: "O4 - Global Startup: Anleitung.exe" - handelt es sich da um eure Scan Anleitung? |
Hallo und Herzlich Willkommen! :) Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Zitat:
- ICQ: Gilt als unsicher. ICQ hacking, Nachrichten und Passwörter auslesen nicht seltenheit! Beispiel:-> ICQ hacking - Nachrichten und Passwoerter auslesen - wie unsicher ist ICQ? Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen 1. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
2. Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code: R3 - URLSearchHook: (no name) - - (no file) Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool Ccleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein 4. Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken: System-Dateien und -Ordner unter XP und Vista sichtbar machen Am Ende unserer Arbeit, kannst wieder rückgängig machen! 4. Zitat:
C:\Users\xxxxx\AppData\Local\Temp--> lösche nur den Inhalt der Ordner, nicht die Ordner selbst oder klicke auf Start-> Suche-> %temp% reinschreiben...Inhalt markieren-> löschen 5. Öffne CCleaner
6. → Lade Dir HJTscanlist.zip herunter → entpacke die Datei auf deinem Desktop → Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren → per Doppelklick starten → Wähle dein Betriebsystem aus - bei Win7 wähle Vista → Wenn Du wirst, die Option "Einstellung" (1) - scanlist" wählen → Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren → Bitte kopiere den Inhalt hier in Deinen Thread. ** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten 7. Erstelle und poste nach der vorgenommenen Reinigungsaktion: TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! Zitat:
Coverflow |
Danke für die Antwort! Super das einem hier geholfen wird :) Malware Scan hat nichts gefunden, scheint soweit sauber zu sein. Habe den Code: R3 - URLSearchHook: (no name) - - (no file) Ccleaner habe ich auch durchlaufen lassen wie beschrieben, hier die Installierten Programme: Code: Adobe Flash Player 10 ActiveX Adobe Systems Incorporated 21.03.2011 6,00MB 10.2.153.1 Code: Hijackthis scheint soweit Clean zu sein, nach den Schritten das erste mal! Code: Logfile of Trend Micro HijackThis v2.0.4 Diese FlashUtil10o_ActiveX.exe ist weg! Was ja nun einen eindeutigen Trojanerangriff war oder? Selbst nach der Neuinstallation kam eine Installationsanfrage dazu! Wie ist sowas möglich? Hat es da jemand speziell auf mich abgesehen? |
1. Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code: O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST') - "Link:-> ESET Online Scanner >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum -> Führe dann einen Komplett-Systemcheck mit Nod32 durch - folgendes bitte anhaken > "Remove found threads" und "Scan archives" - die Scanergebnis als *.txt Dateien speichern) - meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt" Vor dem Scan Einstellungen im Internet Explorer: - "Extras→ Internetoptionen→ Sicherheit": - alles auf Standardstufe stellen - Active X erlauben - um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen ** Wie ist den aktuellen Zustand des Rechners? Auffälligkeiten, Probleme? |
Habe die zwei Prozesse gestoppt: Code: O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST') Dieser komische C:\Windows\system32\Macromed\Flash\FlashUtil10o_ActiveX.exe Prozess ist immernoch da. Hijackthis kennt diesesn Prozess nicht und google meint diese Datei hat normalerweise einen anderen Namen google/FlashUtil10o_ActiveX.exe Der Virenscan hat nichts ergeben und der PC ist zur Zeit nicht auffällig. |
klar ist legitim, aber diverse weitere Probleme hervorrufen kann. Solange Du mit Deinem Rechner zufrieden bist, gibnt es eigentlich keine Grund zu fixen Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code: O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:29 Uhr. |
Copyright ©2000-2025, Trojaner-Board