|
Plagegeister aller Art und deren Bekämpfung: csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.06.2011, 22:34 | #1 |
| csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo zusammen, mein Name ist Alexander und ich habe ein Virenproblem, das ich nicht alleine lösen kann. Ich hoffe, Ihr könnt mir helfen. Beim Hochfahren von meinem Dell Laptop kam auf einmal die Warnung, dass die Datei csrss.exe im Ordner ../AppData/local/temp/ nicht mehr vorhanden ist oder sich nicht öffnen lässt. Daraufhin konnte ich nicht mehr mit meinem alten Einstellungen über Firefox ins Internet, weil der "Proxyserver blockiert ist". Dann habe ich die Einstellungen so angepasst, dass Firefox ohne Proxyserver verbindet, damit es wieder funktioniert. Bei der Virensuche von Avira kam dann die Information, dass die zwei Viren JAVA/Exdoer.CU.2 JAVA/Exdoer.CT.3 gefunden und in Quarantäne verschoben wurden. Nach dem Neustart des Laptops kam die Fehlermeldung des fehlenden csrss.exe wieder. So habe ich versucht das csrss.exe im Task-Manager zu schließen, wird aber blockiert. Hier im Forum habe ich auch schon ein bisschen gelesen, da ich aber sehr wenig Ahnung von Virenbekämpfung habe, konnte ich keine Gemeinsamkeiten zu meinem Problem finden. Hoffe, Ihr könnt mir weiterhelfen und seht über mein Laienwissen großzügig hinweg Ich bedanke mich schon mal im Voraus für Eure Mühen und wünsche noch einen schönen Abend. Gruß Alex Hallo zusammen, ich habe das Programm Malwarebytes im Quick-Scan-Modus durchlaufen lassen und es sind zwei Funde aufgetreten. Hier die Reportdatei: Malwarebytes' Anti-Malware 1.51.0.1200 www.malwarebytes.org Datenbank Version: 6822 Windows 6.0.6002 Service Pack 2 Internet Explorer 9.0.8112.16421 10.06.2011 00:49:37 mbam-log-2011-06-10 (00-49-37).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 155906 Laufzeit: 8 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Value: Load -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell.Gen) -> Value: Shell -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Was kann ich jetzt weiter tun, um diese Viren zu bekämpfen? Gruß und Danke Alex |
10.06.2011, 08:32 | #2 |
/// TB-Ausbilder | csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2Mein Name ist M-K-D-B und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Bitte lies dir folgende Themen sorgfältig durch:
Erstelle anschließend die gewünschten Logfiles von Defogger, OTL und GMER. Ohne die entsprechenden Logfiles kann und wird dir hier niemand helfen. Vielen Dank für dein Verständnis. |
10.06.2011, 19:40 | #3 |
| csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo M-K-D-B,
__________________vielen Dank für deine Antwort. Bin deinen Hinweisen gefolgt und habe hoffentlich jetzt alles zusammen, was Aufschluss über den Befall meines Laptops gibt. Anbei die Logfiles als zip. Danke für deine Mühe. Gruß Alex |
11.06.2011, 09:10 | #4 |
/// TB-Ausbilder | csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo Alex, Schritt # 1: ComboFix ausführen Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop
Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. Schritt # 2: Deine Rückmeldung Zur weiteren Analyse benötige ich zusammen mit deiner nächsten Antwort
|
11.06.2011, 20:14 | #5 |
| csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hi M-K-D-B, habe das Combofix durchgeführt, jedoch wurde bei mir nicht nach der Wiederherstellungskonsole gefragt. Ist das normal? Anbei die logfile. Danke und schönen Gruß Alex |
12.06.2011, 13:19 | #6 | |
/// TB-Ausbilder | csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo Alex, Zitat:
Bitte arbeite die folgenden Schritte der Reihe nach ab und berichte, wie dein Rechner anschließend läuft. Schritt # 1: CFScript mit ComboFix ausführen Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code:
ATTFilter DDS:: uInternet Settings,ProxyOverride = localhost uInternet Settings,ProxyServer = http=127.0.0.1:59050 Wichtig:
Schritt # 2: Kontrollscan mit Malwarebytes' Anti-Malware (MBAM)
Schritt # 3: Java deinstallieren/neu installieren
Schritt # 4: Wichtige Updates
Schritt # 5: ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Code:
ATTFilter "%ProgramFiles%\Eset\Eset Online Scanner\log.txt" Schritt # 6: Systemscan mit OTL
Schritt # 7: Durchführung einer Sicherheitskontrolle Downloade Dir bitte SecurityCheck
Schritt # 8: Deine Rückmeldung Zur weiteren Analyse benötige ich zusammen mit deiner nächsten Antwort
|
13.06.2011, 11:44 | #7 |
| csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hi M-K-D-B, habe nun alle Schritte abgearbeitet und sende anbei die logfiles. Ist das eigentlich normal, dass im Taskmanager unter den Prozessen eine csrss.exe vorhanden ist? Danke und schönen Gruß Alex |
13.06.2011, 12:46 | #8 | |
/// TB-Ausbilder | csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo Alex, Zitat:
Sofern sich diese Datei im Verzeichnis C:\Windows\System32\ befindet, ist sie legitim, da sie zum Betriebssystem Windows gehört (vorausgesetzt die Datei wurde nicht durch Malware verändert). Bei dir fand sich jedoch die Datei unter C:\users\[benutzername]\AppData\local\temp\. Hierbei handelte es sich um einen Trojaner. Malware tarnt sich "gerne" als scheinbar legitime Datei. Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Dein Rechner ist sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt # 1: ComboFix deinstallieren Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücken. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Schritt # 2: Systembereinigung mit OTL Als Nächstes müssen wir alle Programme, die zur Malwarebeseitigung notwendig waren, entfernen:
Schritt # 3: Programme deinstallieren/löschen
Schritt # 4: ESET Online Scanner
Schritt # 5: Windows Update aktivieren Sehen wir nach ob die Updates für Windows sich automatisch downloaden. Das ist der beste Weg um all die Sicherheits- Patches und Fixes zu erhalten.
Schritt # 6: Schutz vor weiteren Infektionen Damit du in Zukunft vor ähnlichen Infektionen geschützt bist, empfehle ich dir noch ein paar nützliche Programme inklusive ein paar Tipps.
Schritt # 7: Deine Rückmeldung Bitte gib mir kurz Bescheid, wenn alles erledigt ist und du keine Fragen mehr hast, damit ich das Thema aus meinen Abos löschen kann. |
15.06.2011, 10:31 | #9 |
| csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Hallo M-K-D-B, vielen Dank für deine tatkräftige Unterstützung, ohne die ich meinen Laptop wohl nicht so schnell wieder hinbekommen hätte. Es läuft jetzt eigentlich wieder alles normal. Danke und schönen Gruß Alex |
15.06.2011, 12:22 | #10 |
/// TB-Ausbilder | csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 Ich bin froh, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu csrss.exe und JAVA/Exdoer.CT.3 und JAVA/Exdoer.CU.2 |
avira, blockiert, csrss.exe, datei, einstellungen, fehlermeldung, firefox, forum, gen, hallo zusammen, hochfahren, information, internet, java/exdoer.ct.3, java/exdoer.cu.2, laptop, neustart, nicht mehr, nicht öffnen, ordner, problem, quarantäne, schließen, suche, task-manager, virenproblem, warnung, wenig ahnung, öffnen |