Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Malewarebytes löscht dateien nicht und andere webseite versucht zuzugreifen (https://www.trojaner-board.de/97020-malewarebytes-loescht-dateien-andere-webseite-versucht-zuzugreifen.html)

torock 06.04.2011 23:17

sorry ich weiss es nicht, er hat alles installiert und ich hab den computer abgeholt. woher er was hat hab ich keine ahnung. sorry

cosinus 07.04.2011 08:29

Ok, dann gehe ich mal davon aus, dein Freund hat die Lizenzen "verschenkt" :pfeiff:

Probier bitte nochmal CF aus:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

torock 07.04.2011 14:32

danke, bei combofix stürzt immernoch der rechner ab.

cosinus 07.04.2011 14:48

Downloade Dir bitte WVCheck von Artellos.com
  • Speichere die Datei auf dem Desktop. ( solltest Du dir die .zip Datei herunter geladen haben musst Du diese zuerst entpacken )
  • Starte die .exe mit Doppelklick
    Vista und Win7 User: mit Rechtsklick "als Admin ausführen" starten
  • Wie beschrieben, kann das Tool eine Weile brauchen.
  • Wenn es erledigt ist, kopiere den Inhalt des Textdokumentes hier in deinen Thread

torock 07.04.2011 14:52

hier die logs von wvcheck:

Windows Validation Check
Version: 1.9.11.5
Log Created On: 1550_07-04-2011
-----------------------

Windows Information
-----------------------
Windows Version: Windows XP Service Pack 2
Windows Mode: Normal
Systemroot Path: C:\WINDOWS

WVCheck's Auto Update Check
-----------------------
Auto-Update Option: Download updates and install them automatically.
-----------------------
Last Success Time for Update Detection: 2011-04-07 06:52:49
Last Success Time for Update Download: 2011-04-07 07:04:03
Last success time for Automatic Updates for 'Detect', 'Download' and 'Install' could not be found.


WVCheck's Registry Check Check
-----------------------
Antiwpa: Not Found
-----------------------
Chew7Hale: Not Found
-----------------------


WVCheck's File Dump
-----------------------
WVCheck found no known bad files.


WVCheck's Dir Dump
-----------------------
WVCheck found no known bad directories.


WVCheck's Missing File Check
-----------------------
WVCheck found no missing Windows files.


WVCheck's MBAM Quarantine Check
-----------------------
There were no bad files quarantined by MBAM.


WVCheck's HOSTS File Check
-----------------------
WVCheck found no bad lines in the hosts file.


WVCheck's MD5 Check
EXPERIMENTAL!!
-----------------------
user32.dll - 3751d7cf0e0a113d84414992146bce6a


-------- End of File, program close at 1550_07-04-2011 --------


das fenster mit gerneric host process geht immernoch auf

cosinus 07.04.2011 15:09

Bitte runterladen direkt nach c: ins Hauptverzeichnis => c:\user32.dll

Dann gehts so weiter:

PartedMagic
  • Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 150 MB sein
  • Brenn die ISO-Datei per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows
  • Boote den Rechner von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist


    http://partedmagic.com/lib/exe/fetch...bootscreen.png


  • Du müsstest ein Symbol Mount Devices finden, das doppelklicken



    http://partedmagic.com/lib/exe/fetch...ia=desktop.png

  • Mounte die Partition wo Windows installiert ist, meistens ist es /dev/sda1
  • Benenne auf sda1 (bzw. die Partition wo Windows ist, falls es nicht sda1 sein sollte) folgende Dateien um, einfach ein .vir dranhängen:

    Code:

    /media/[LW C]/windows/system32/user32.dll.vir
  • Die saubere Datei ( /media/[LW C]/user32.dll ) in den Windows-Systempfad kopieren

    Code:

    /media/[LW C]/user32.dll => /media/[LW C]/windows/system32/user32.dll
    (müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen)

  • Starte den Rechner neu und boote Windows
  • Falls Windows wieder normal bootet => die in Linux umbenannt Datei (die mit .vir) bei uns hochladen => http://www.trojaner-board.de/54791-a...ner-board.html

Gib Bescheid wenn alles durch ist.

torock 07.04.2011 16:07

user32 find ich bei mir net. ist es das als was ich bei meinem computer gemeldet bin?

cosinus 07.04.2011 18:47

Zitat:

Zitat von torock (Beitrag 637323)
user32 find ich bei mir net. ist es das als was ich bei meinem computer gemeldet bin?

Geht das noch ungenauer??
user32.dll in system32 ist normalerweise eine Systemdatei, ich glaube aber, dass diese manipuliert wurde. Deswegen solltest du die über Linux mit der legitimen Datei ersetzen!

Was verstehst du jetzt an der Anleitung nicht? unter Linux muss die user32.dll auf jeden Fall zu sehen sein!

torock 08.04.2011 00:00

grüss dich arne,

hab die datei jetzt bei euch hochgeladen. hoffe ich hab alles richtig gemacht.

cosinus 08.04.2011 05:27

Führe den WVCheck bitte nochmal durch.

torock 08.04.2011 09:11

morgen arne,

hier das log von wvcheck:

Windows Validation Check
Version: 1.9.11.5
Log Created On: 1010_08-04-2011
-----------------------

Windows Information
-----------------------
Windows Version: Windows XP Service Pack 2
Windows Mode: Normal
Systemroot Path: C:\WINDOWS

WVCheck's Auto Update Check
-----------------------
Auto-Update Option: Download updates and install them automatically.
-----------------------
Last Success Time for Update Detection: 2011-04-08 08:06:17
Last Success Time for Update Download: 2011-04-08 08:07:42
Last success time for Automatic Updates for 'Detect', 'Download' and 'Install' could not be found.


WVCheck's Registry Check Check
-----------------------
Antiwpa: Not Found
-----------------------
Chew7Hale: Not Found
-----------------------


WVCheck's File Dump
-----------------------
WVCheck found no known bad files.


WVCheck's Dir Dump
-----------------------
WVCheck found no known bad directories.


WVCheck's Missing File Check
-----------------------
WVCheck found no missing Windows files.


WVCheck's MBAM Quarantine Check
-----------------------
There were no bad files quarantined by MBAM.


WVCheck's HOSTS File Check
-----------------------
WVCheck found no bad lines in the hosts file.


WVCheck's MD5 Check
EXPERIMENTAL!!
-----------------------
user32.dll - 3751d7cf0e0a113d84414992146bce6a


-------- End of File, program close at 1010_08-04-2011 --------

cosinus 08.04.2011 09:51

Zitat:

user32.dll - 3751d7cf0e0a113d84414992146bce6a
Ich hab den Eindruck, du hast "meine" user32.dll nicht nach system32 kopiert...
Bist du alles haarklein genau nach Anleitung vorgegangen?

torock 08.04.2011 12:16

hi arne,
sitze jetzt an meinem laptop. hatte vorhin einen fehler gemacht. und behoben aber jetzt geht garnichts mehr. mein computer fahrt nicht mehr hoch bzw. geht nicht mehr ins windows. jetzt kommt ein blauer bildschirm und sagt " der prozedureinsprungpunkt "GdiGetBitmapBitsSize" wurde in DLL "GDI32.dll" nicht gefunden.

cosinus 08.04.2011 14:24

Sry, du hat ja noch SP2 drauf. Ich hab dir eine user32.dll gegeben, die zu neu für dein System ist. Hier eine user32.dll vom Stand mit SP2 => File-Upload.net - user32.dll

Mach das gleiche nochmal mit dem Ersetzen, aber halt eben diesmal meine user32.dll/SP2 benutzen und nach system32 über Linux kopieren.

torock 08.04.2011 14:29

hey arne,
hab jetzt mit meinem laptop runtergeladen und mit nem usb stick aufn pc die andere datei überschreiben lassen. komme jetzt wieder ins windows. sollt ich nochmal den wvcheck machen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131