![]() |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Erstmal vielen Dank, dass du immer noch Geduld hierfür hast!! :) :dankeschoen: Hier das Combofix Log. Allerdings findet Malwarebytes immer noch die zwei Trojaner...könnte es sich denn dabei um einen Fehlalarm handeln? Denn Malwarebytes findet die Dinger ja nur wenn es NICHT als Admin ausführe (Logs wie vorher gepostet)... Combofix Logfile: Code: ComboFix 11-04-21.02 - Admin 21.04.2011 21:28:44.1.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: File:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Combofix Logfile: Code: ComboFix 11-04-21.02 - Admin 21.04.2011 23:11:37.2.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER Logfile: Code: GMER 1.0.15.15570 - hxxp://www.gmer.net OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Home Premium Edition Windows Information: Service Pack 2 (build 6002), 32-bit Base Board Manufacturer: FUJITSU SIEMENS BIOS Manufacturer: Phoenix Technologies LTD System Manufacturer: FUJITSU SIEMENS System Product Name: AMILO Notebook Pa 3515 Logical Drives Mask: 0x0000001c Kernel Drivers (total 138): 0x82403000 \SystemRoot\system32\ntkrnlpa.exe 0x827BD000 \SystemRoot\system32\hal.dll 0x8040E000 \SystemRoot\system32\kdcom.dll 0x80415000 \SystemRoot\system32\PSHED.dll 0x80426000 \SystemRoot\system32\BOOTVID.dll 0x8042E000 \SystemRoot\system32\CLFS.SYS 0x8046F000 \SystemRoot\system32\CI.dll 0x8054F000 \SystemRoot\system32\drivers\Wdf01000.sys 0x805CB000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x80602000 \SystemRoot\system32\drivers\acpi.sys 0x80648000 \SystemRoot\system32\drivers\WMILIB.SYS 0x80651000 \SystemRoot\system32\drivers\msisadrv.sys 0x80659000 \SystemRoot\system32\drivers\pci.sys 0x80680000 \SystemRoot\System32\drivers\partmgr.sys 0x8068F000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x80692000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x8069C000 \SystemRoot\system32\drivers\volmgr.sys 0x806AB000 \SystemRoot\System32\drivers\volmgrx.sys 0x806F5000 \SystemRoot\System32\drivers\mountmgr.sys 0x80705000 \SystemRoot\system32\drivers\nvraid.sys 0x80720000 \SystemRoot\system32\drivers\CLASSPNP.SYS 0x80741000 \SystemRoot\system32\drivers\fltmgr.sys 0x80773000 \SystemRoot\system32\drivers\fileinfo.sys 0x80783000 \SystemRoot\System32\Drivers\ksecdd.sys 0x82A0E000 \SystemRoot\system32\drivers\ndis.sys 0x82B19000 \SystemRoot\system32\drivers\msrpc.sys 0x82B44000 \SystemRoot\system32\drivers\NETIO.SYS 0x89C05000 \SystemRoot\System32\drivers\tcpip.sys 0x89CF2000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x89E03000 \SystemRoot\System32\Drivers\Ntfs.sys 0x89F13000 \SystemRoot\system32\drivers\volsnap.sys 0x89F4C000 \SystemRoot\System32\Drivers\spldr.sys 0x89F54000 \SystemRoot\System32\Drivers\mup.sys 0x89F63000 \SystemRoot\System32\drivers\ecache.sys 0x89F8A000 \SystemRoot\system32\drivers\disk.sys 0x89F9B000 \SystemRoot\system32\DRIVERS\AtiPcie.sys 0x89FA3000 \SystemRoot\system32\drivers\crcdisk.sys 0x89FAC000 \SystemRoot\system32\drivers\ahcix86s.sys 0x89D0D000 \SystemRoot\system32\drivers\storport.sys 0x89D98000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x89DA3000 \SystemRoot\system32\DRIVERS\tunmp.sys 0x89DAC000 \SystemRoot\system32\DRIVERS\processr.sys 0x89DBB000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0x8DA0D000 \SystemRoot\system32\DRIVERS\atikmdag.sys 0x8DEDC000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x8DF7B000 \SystemRoot\System32\drivers\watchdog.sys 0x8D608000 \SystemRoot\system32\DRIVERS\athr.sys 0x8D72D000 \SystemRoot\system32\DRIVERS\Rtlh86.sys 0x8D76E000 \SystemRoot\system32\DRIVERS\sdbus.sys 0x8D788000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8D7A0000 \SystemRoot\system32\DRIVERS\usbohci.sys 0x8D7AA000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x8D7E8000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x8E00C000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x8E099000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x8E09D000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x8E0B0000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x8E0BB000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x8E0C6000 \SystemRoot\system32\DRIVERS\dne2000.sys 0x8E0E5000 \SystemRoot\system32\DRIVERS\msiscsi.sys 0x8E114000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8E11F000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x8E136000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x8E141000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x8E164000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x8E173000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x8E187000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x8E19C000 \SystemRoot\System32\Drivers\pcouffin.sys 0x8E1A8000 \SystemRoot\system32\DRIVERS\termdd.sys 0x8E1B8000 \SystemRoot\system32\DRIVERS\swenum.sys 0x8E1BA000 \SystemRoot\system32\DRIVERS\ks.sys 0x8E1E4000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x8E1EE000 \SystemRoot\system32\DRIVERS\umbus.sys 0x8DF87000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x8DFBC000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x82B7F000 \SystemRoot\system32\drivers\HdAudio.sys 0x8DFCD000 \SystemRoot\system32\drivers\portcls.sys 0x89DC4000 \SystemRoot\system32\drivers\drmk.sys 0x8E000000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0x8D7F7000 \SystemRoot\System32\Drivers\Null.SYS 0x8D600000 \SystemRoot\System32\Drivers\Beep.SYS 0x89FF9000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0x8DA00000 \SystemRoot\System32\drivers\vga.sys 0x82BBE000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x89DE9000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x89DF1000 \SystemRoot\system32\drivers\rdpencdd.sys 0x82BDF000 \SystemRoot\System32\Drivers\Msfs.SYS 0x82BEA000 \SystemRoot\System32\Drivers\Npfs.SYS 0x82A00000 \SystemRoot\System32\DRIVERS\rasacd.sys 0x805D8000 \SystemRoot\system32\DRIVERS\tdx.sys 0x8E404000 \SystemRoot\system32\DRIVERS\smb.sys 0x8E418000 \SystemRoot\system32\drivers\afd.sys 0x8E460000 \SystemRoot\System32\DRIVERS\netbt.sys 0x8E492000 \SystemRoot\system32\DRIVERS\pacer.sys 0x8E4A8000 \SystemRoot\system32\DRIVERS\netbios.sys 0x8E4B6000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x8E4C9000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0x8E4CF000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x8E50B000 \SystemRoot\system32\drivers\nsiproxy.sys 0x8E515000 \SystemRoot\System32\Drivers\Hotkey.SYS 0x8E518000 \SystemRoot\System32\Drivers\dfsc.sys 0x8E52F000 \SystemRoot\system32\DRIVERS\avipbb.sys 0x8E555000 \SystemRoot\system32\DRIVERS\hidusb.sys 0x8E55E000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0x8E56E000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x8E570000 \SystemRoot\system32\DRIVERS\mouhid.sys 0x8E578000 \SystemRoot\system32\DRIVERS\udfs.sys 0x8E5B3000 \SystemRoot\System32\Drivers\crashdmp.sys 0x8E5C0000 \SystemRoot\System32\Drivers\dump_diskdump.sys 0x89D4E000 \SystemRoot\System32\Drivers\dump_ahcix86s.sys 0x96A50000 \SystemRoot\System32\win32k.sys 0x8E5CA000 \SystemRoot\System32\drivers\Dxapi.sys 0x8E5D4000 \SystemRoot\system32\DRIVERS\monitor.sys 0x96C70000 \SystemRoot\System32\TSDDD.dll 0x96C90000 \SystemRoot\System32\cdd.dll 0x8E5E3000 \SystemRoot\system32\drivers\luafv.sys 0x99004000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0x99019000 \SystemRoot\system32\drivers\spsys.sys 0x990C9000 \SystemRoot\system32\DRIVERS\lltdio.sys 0x990D9000 \SystemRoot\system32\DRIVERS\nwifi.sys 0x99103000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x9910D000 \SystemRoot\system32\DRIVERS\rspndr.sys 0x99120000 \SystemRoot\system32\drivers\HTTP.sys 0x9918D000 \SystemRoot\System32\DRIVERS\srvnet.sys 0x991AA000 \SystemRoot\system32\DRIVERS\bowser.sys 0x991C3000 \SystemRoot\System32\drivers\mpsdrv.sys 0x991D8000 \SystemRoot\system32\drivers\mrxdav.sys 0x9B806000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0x9B825000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0x9B85E000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0x9B876000 \SystemRoot\System32\DRIVERS\srv2.sys 0x9B89E000 \SystemRoot\System32\DRIVERS\srv.sys 0x9B905000 \??\C:\Windows\system32\drivers\acedrv11.sys 0x9B931000 \??\C:\Windows\system32\Drivers\CVPNDRVA.sys 0x9C40E000 \SystemRoot\system32\drivers\peauth.sys 0x9C4EC000 \SystemRoot\System32\Drivers\secdrv.SYS 0x9C4F6000 \SystemRoot\System32\drivers\tcpipreg.sys 0x77AF0000 \Windows\System32\ntdll.dll Processes (total 58): 0 System Idle Process 4 System 404 C:\Windows\System32\smss.exe 532 csrss.exe 592 csrss.exe 600 C:\Windows\System32\wininit.exe 636 C:\Windows\System32\services.exe 652 C:\Windows\System32\lsass.exe 664 C:\Windows\System32\lsm.exe 692 C:\Windows\System32\winlogon.exe 848 C:\Windows\System32\svchost.exe 928 C:\Windows\System32\svchost.exe 1084 C:\Windows\System32\Ati2evxx.exe 1108 C:\Windows\System32\svchost.exe 1144 C:\Windows\System32\svchost.exe 1168 C:\Windows\System32\svchost.exe 1272 C:\Windows\System32\audiodg.exe 1308 C:\Windows\System32\SLsvc.exe 1344 C:\Windows\System32\svchost.exe 1436 C:\Windows\System32\Ati2evxx.exe 1520 C:\Windows\System32\svchost.exe 1728 C:\Windows\System32\spoolsv.exe 1736 C:\Windows\System32\taskeng.exe 1760 C:\Program Files\Avira\AntiVir Desktop\sched.exe 1784 C:\Windows\System32\svchost.exe 512 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 524 C:\Windows\System32\svchost.exe 708 C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe 1336 C:\Windows\System32\svchost.exe 284 C:\Windows\System32\svchost.exe 836 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe 2080 C:\Windows\System32\svchost.exe 2112 C:\Windows\System32\SearchIndexer.exe 2636 C:\Windows\System32\dwm.exe 2664 C:\Windows\System32\taskeng.exe 2720 C:\Windows\explorer.exe 2932 C:\Program Files\Launch Manager\HotkeyApp.exe 2940 C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe 2960 C:\Program Files\Launch Manager\WisKeyState.exe 2988 C:\Program Files\Launch Manager\OSD.exe 3016 C:\Program Files\Launch Manager\OSDCtrl.exe 3052 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 3068 C:\Program Files\Common Files\Java\Java Update\jusched.exe 3176 C:\Windows\ehome\ehtray.exe 3192 C:\Windows\servicing\TrustedInstaller.exe 3284 C:\Program Files\Launch Manager\WisLMSvc.exe 3296 C:\Program Files\Windows Media Player\wmpnscfg.exe 3372 WmiPrvSE.exe 3492 C:\Program Files\Windows Media Player\wmpnetwk.exe 3500 ehmsas.exe 3956 C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe 3380 D:\Programme\FireFox\firefox.exe 1216 C:\Windows\System32\svchost.exe 3604 WmiPrvSE.exe 4012 C:\Windows\System32\SearchProtocolHost.exe 3428 C:\Windows\System32\SearchFilterHost.exe 2872 C:\Users\Stewen\Documents\Desktop\MBRCheck.exe 4088 C:\Windows\System32\conime.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00100000 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001d`0d900000 (NTFS) PhysicalDrive0 Model Number: ST9250827AS, Rev: 3.AA Size Device Name MBR Status -------------------------------------------- 232 GB \\.\PhysicalDrive0 RE: Windows 2008 MBR code detected SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6426 Windows 6.0.6002 Service Pack 2 Internet Explorer 7.0.6002.18005 23.04.2011 20:20:02 mbam-log-2011-04-23 (20-20-02).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 329279 Laufzeit: 1 Stunde(n), 39 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) das andere scannt noch... |
SUPERAntiSpyware hat leider was gefunden :( Warum werden mir die Tracking Cookies nicht vom Firefox unter "Datenschutz" angezeigt?? Da lösche ich nämlich öfters die Cookies.. SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 04/23/2011 at 11:30 PM Application Version : 4.51.1000 Core Rules Database Version : 6905 Trace Rules Database Version: 4717 Scan type : Complete Scan Total Scan Time : 02:30:57 Memory items scanned : 734 Memory threats detected : 0 Registry items scanned : 9127 Registry threats detected : 1 File items scanned : 167475 File threats detected : 10 Malware.Trace HKU\S-1-5-21-2200215878-2621078103-1342345800-1000\Software\NtWqIVLZEWZU Adware.Tracking Cookie acvs.mediaonenetwork.net [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] assets.bravenet.com [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] atdmt.com [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] googleads.g.doubleclick.net [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObject m.de.2mdn.net [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] oddcast.com [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] orders.webpower.com [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] spe.atdmt.com [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] yieldmanager.edgesuite.net [ C:\Users\Stefan\Anwendungsdaten\Macromedia\Flash Player\#SharedObjects\FMRU2G33 ] Trojan.Agent/Gen-FakeAV D:\PROGRAMME\WINRAR\DEFAULT.SFX |
Mach dir kein Kopf um die Cookies! Die sind harmlos! Noch Probleme oder ist nun alles ok? |
SUPERAntiSpyware hatte ja neben den Cookies noch diese beiden Dinger gefunden: Malware.Trace HKU\S-1-5-21-2200215878-2621078103-1342345800-1000\Software\NtWqIVLZEWZU Trojan.Agent/Gen-FakeAV D:\PROGRAMME\WINRAR\DEFAULT.SFX Winrar ist wohl Fehlalarm, aber was ist mit dem anderen? Ansonsten alles ok! :) |
1. ist ein Überrest, 2. ein Fehlalarm! |
Ok! Dann vielen Dank für deine Hilfe!! :dankeschoen: |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:09 Uhr. |
Copyright ©2000-2025, Trojaner-Board