Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   "Systray .exe stub" - Schädling (https://www.trojaner-board.de/99498-systray-exe-stub-schaedling.html)

circumcisio 23.05.2011 22:57

"Systray .exe stub" - Schädling
 
Hallo und guten Abend,
heute bekam ich von meinem Avira Antivir die Meldung, ich hätte mich mit Malware infiziert. Komischerweise brachten allerdings zwei Komplettscans kein Ergebnis. Ich wurde allerdings misstrauisch und mir fiel auf, dass die Konsolentaste bei einmaligem Drücken, direkt zwei "^^" auf den Bildschirm zauberte. Ich habe mal gehört, das ist ein Anzeichen für einen Keylogger, oder Ähnlichem.
Desweiteren tauchte ein neuer Prozess im Taskmanager auf, der zum Beispiel DF042A23.exe hieß. So ähnlich zumindest. Die Beschreibung war stets "Systray .exe stub" und wenn ich diesen Prozess beendete, kam er unter anderem Namen direkt wieder. Firefox sendete mir "Invalid Method Request" oder manchmal einfach nur einen "Bad Request", wenn dieser Prozess aktiv war und machte das Surfen so unmöglich. Im Explorer führte mich das Klicken auf Google-Links zu dubiosen Werbeseiten, anstatt zu meinem gewünschten Link.

Also habe ich hier nach Rat gesucht und einen kompletten Anti-Malware Bytes Scan durchgeführt. Es hat über 20 (!) infizierte Dateien gefunden, die Avira mir vorher alle nicht gefunden hatte...

Ich habe die infizierten Dateien dann entfernt und poste den Log:

Code:

Infizierte Speicherprozesse: 3
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 4
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 1
Infizierte Dateien: 14

Infizierte Speicherprozesse:
c:\Users\Jan\AppData\Roaming\dwm.exe (Trojan.Downloader) -> 1740 -> Unloaded process successfully.
c:\Users\Jan\AppData\Roaming\microsoft\conhost.exe (Backdoor.Bot) -> 7644 -> Unloaded process successfully.
c:\Users\Jan\AppData\Local\Temp\csrss.exe (Trojan.Agent) -> 1328 -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\conhost (Backdoor.Bot) -> Value: conhost -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\4E3E0230AEBB4E96 (Trojan.SpyEyes) -> Value: 4E3E0230AEBB4E96 -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Value: Load -> Delete on reboot.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell.Gen) -> Value: Shell -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Bad: (C:\Users\Jan\AppData\Local\Temp\csrss.exe) Good: () -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
c:\recycle.bin (Trojan.Spyeyes) -> Delete on reboot.

Infizierte Dateien:
c:\Users\Jan\AppData\Roaming\dwm.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\microsoft\conhost.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
c:\$Recycle.Bin\s-1-5-21-1849473199-1611605218-719038365-1000\$RKD9OHE.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\$Recycle.Bin\s-1-5-21-1849473199-1611605218-719038365-1000\$RN9V351.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\LocalLow\Sun\Java\deployment\cache\6.0\59\21140fbb-222fa792 (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\LocalLow\Sun\Java\deployment\cache\6.0\59\21140fbb-4cafd6d8 (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\Adobe\plugs\mmc14160070.txt (Backdoor.Bot) -> Quarantined and deleted successfully.
c:\zrpt.xml (Malware.Trace) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Local\Temp\csrss.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\recycle.bin\recycle.bin.exe (Trojan.SpyEyes) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\Adobe\plugs\mmc104.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\Adobe\plugs\mmc147.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\Adobe\plugs\mmc183.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Jan\AppData\Roaming\Adobe\plugs\mmc59.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Ich fürchte aber trotzdem um meine Accounts und die Beunruhigung, die mich anfangs beschlich, beginnt nun, der Panik Tür und Tor zu öffnen.
Ist jetzt alles weg, oder kann man das nicht sagen?
Zusätzlich bitte ich um einen kurzen Rat: Welchem Anti-Viren Programm kann ich vertrauen? Es darf auch was kosten. Ich werde Avira löschen, da mein Vertrauen in das Programm nicht mehr gegeben ist.

Ich würde mich über Hilfe freuen und bedanke mich für die Aufmerksamkeit.
Grüße,

Jan

markusg 24.05.2011 11:16

hi, es gibt keinen 100 %igen schutz.
ein antivirus programm kann immer nur ein kleiner teil eines gesammten konzeptes sein.

aber dazu später.
machst du onlinebanking einkäufe oder sonst was wichtiges?

circumcisio 24.05.2011 12:53

Amazon, eBay und diverse Spiele Accounts nutze ich. Meine Angst ist vor allem, dass irgendwo ein Keylogger oder Ähnliches hängt. Komme ich um ein Neu-Aufsetzen des System nicht herum?


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129