Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 10.06.2011, 10:15   #1
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Hallo,

bin am Rechner meiner Tochter (Windows XP, SP3), wo Sie sich Viren eingefangen hat. (Der Rechner hat 2 aktive Konten) Sie meinte im FF beim Zugang auf Facebook... ein Popup schliessen zu wollen, wobei der "schliessen button" eher "etwas ausgeführt hatte" - Leider war Sie auch als Admin unterwegs

Folgendes Verhalten des Rechners konnte ich erkenne:
- diverse Fehlermeldungen beim Starten
- Keine Ordnerinhalte mehr Sichtbar
- Programm Links nicht sichtbar
- FF wird umgeleitet (aber auch IE)
- Bei der Umleitung wollen sich Daten downloaden

Habe bisher versucht, anhand der Trojaner-Themen "leere Ordner", "PUM.HIJACK", oder "Trojan.Fakems", die Viren loszuwerden...jedoch ohne erfolg.
Da die Meisten Threads mit diesen Viren ausser Malwarebytes und OTL, auch weitere Programme benötigen, höre ich hier lieber auf und bitte um Hilfe.

Bisherige Versuche:
1. Malwarebytes Scan durchgeführt und Befall entfernt.
2. Unhide.exe habe ich laufen lassen und die Ordner zeigen wieder Daten. (Die Programm Links und Startmenüs sind jedoch weiterhin leer.)
3. OTL.exe ausgeführt und einige Einträge entfernt. (moved files Log ist im Anhang)

Schätze mal, da FF immer noch auf andere Seiten springt, und dabei auch ein download gespeichert werden soll, sind die Probleme noch vorhanden.
Die Programm Links sind auch noch leer.

Ich lade jetzt die Logs von Malwarebytes und OTL (vor und nachher) und hoffe, dass Ihr mir helfen könnt. Vorab schon mal tausend Dank!

Geändert von klaus001 (10.06.2011 um 10:40 Uhr)

Alt 10.06.2011, 10:49   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Zitat:
3. OTL.exe ausgeführt und einige Einträge entfernt. (moved files Log ist im Anhang)
Hast du das FixScript selbst erstellt?
__________________

__________________

Alt 10.06.2011, 11:08   #3
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Hi Arne,

ja, habe ich. absicht war, die IE und FF settings und Präferenzen zurück zu setzen.
Autoexec.bat und 3 Dateien pro User habe ich ebenfalls verschoben.

Ok, diesen Reg. Eintrag wollte ich nicht löschen, sorry:
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session manager\\BootExecute:autocheck autochk * deleted successfully.
__________________

Alt 10.06.2011, 12:10   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 10.06.2011, 13:13   #5
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Hallo Arne,

leider startet tdsskiller nicht. Es gibt keinerlei Reaktion beim Startversuch.
Avira war deaktiviert (Schirm zu) und alle anderen Programme waren auch aus.

Gruß,
Klaus


Alt 10.06.2011, 13:28   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Dann bitte jetzt CF ausführen, probier den TDSS-Killer danach nochmal.

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
--> pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden

Alt 10.06.2011, 14:51   #7
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Hallo Arne,

Combofix ist nicht ganz so gelaufen wie erwünscht. Und ein Log habe ich auch nicht erhalten ...
Folgendes ist passiert:
1. Aufruf COFI.exe OK
2. Meldung Rootkit gefunden und reboot erfolgte gleich danach
3. Systemeiderherstellungspunkt wurde erstellt
4. Wiederherstell Konsole wurde runtergeladen und eingefügt
5. Rootkit Zeor Access wurde im TCP/IP Stack gefunden
6 Reboot
7. Fertiggestellt Stufe 1, 2, 3, 4 war gerade am laufen und ich bin auf Klo gegangen.
8. Und natürlich komme ich zurück um ein Neustart vorzufinden. Nach der Anmeldung....nichts mehr.

Nun finde ich keine Logdatei, aber im Explorer sieht die Ordnerstruktur wie eine rekursive Kette aus.
Arbeitsplatz
c:
_OTL
Canoscan
CoFI
c:
_OTL
Canoscan
CoFI
c:
_OTL
Canoscan
CoFI
c:
_OTL
Canoscan
CoFI
c:
_OTL
Canoscan
CoFI
Das geht als so weiter.
(Habe das auch mal bei Windows 7 gehabt, wo ein Programm mit den Referencierten Ordnernamen nicht klar gekommen ist.)

Gruß,
Klaus

Alt 10.06.2011, 14:57   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Starte Windows neu, lösch die alte cofi.exe, lade CF neu als cofi.exe runter und probier es bitte nochmal.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 10.06.2011, 15:52   #9
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Hallo Arne,

habe CoFI neu geladen, und bin dieses mal nicht auf Klo gegangen....
Die Stufen liefen durch bis 50. Damach gab es ein reboot mir blue screen und dump.
Es wird der Prozess "catchme.sys" angemeckert, wobei das ein Prozess ComboFix ist?

Hier ist der Minidump:

******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************

Use !analyze -v to get detailed debugging information.

BugCheck 19, {20, 8895e868, 8895ec80, 1a8300bc}

Unable to load image catchme.sys, Win32 error 0n2
*** WARNING: Unable to verify timestamp for catchme.sys
*** ERROR: Module load completed but symbols could not be loaded for catchme.sys
Probably caused by : catchme.sys ( catchme+10d7 )

Followup: MachineOwner
---------

0: kd> !analyze -v
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************

BAD_POOL_HEADER (19)
The pool is already corrupt at the time of the current request.
This may or may not be due to the caller.
The internal pool links must be walked to figure out a possible cause of
the problem, and then special pool applied to the suspect tags or the driver
verifier to a suspect driver.
Arguments:
Arg1: 00000020, a pool block header size is corrupt.
Arg2: 8895e868, The pool entry we were looking for within the page.
Arg3: 8895ec80, The next pool entry.
Arg4: 1a8300bc, (reserved)

Debugging Details:
------------------


BUGCHECK_STR: 0x19_20

POOL_ADDRESS: 8895e868

CUSTOMER_CRASH_COUNT: 3

DEFAULT_BUCKET_ID: DRIVER_FAULT

PROCESS_NAME: catchme.cfxxe

IRP_ADDRESS: 88ea16e0

LAST_CONTROL_TRANSFER: from 8054b583 to 804f9f43

STACK_TEXT:
b330ea54 8054b583 00000019 00000020 8895e868 nt!KeBugCheckEx+0x1b
b330eaa4 804f4c20 8895e870 00000000 88ea1720 nt!ExFreePoolWithTag+0x2a3
b330eafc 804ff853 88ea1720 b330eb48 b330eb3c nt!IopCompleteRequest+0xf4
b330eb4c 806e8ef2 00000000 00000000 b330eb64 nt!KiDeliverApc+0xb3
b330eb4c 806e8ae4 00000000 00000000 b330eb64 hal!HalpApcInterrupt+0xc6
b330ebd4 804fc4f7 88ea1720 88ea16e0 00000000 hal!KeReleaseQueuedSpinLock+0x3c
b330ebf4 804f17f6 88ea1720 88ad5e98 00000000 nt!KeInsertQueueApc+0x6d
b330ec28 ba4110d7 88ad5e98 88f96698 88ea16e0 nt!IopfCompleteRequest+0x1d8
WARNING: Stack unwind information not available. Following frames may be wrong.
b330ec40 ba412fb6 88f327b0 00000000 806e8410 catchme+0x10d7
b330ec64 8058081d 88f327b0 88ea16e0 88ad5e98 catchme+0x2fb6
b330ed00 80579298 000007c4 00000000 00000000 nt!IopXxxControlFile+0x5c5
b330ed34 8054167c 000007c4 00000000 00000000 nt!NtDeviceIoControlFile+0x2a
b330ed34 7c91e514 000007c4 00000000 00000000 nt!KiFastCallEntry+0xfc
0022f438 00000000 00000000 00000000 00000000 0x7c91e514


STACK_COMMAND: kb

FOLLOWUP_IP:
catchme+10d7
ba4110d7 ?? ???

SYMBOL_STACK_INDEX: 8

SYMBOL_NAME: catchme+10d7

FOLLOWUP_NAME: MachineOwner

MODULE_NAME: catchme

IMAGE_NAME: catchme.sys

DEBUG_FLR_IMAGE_TIMESTAMP: 49d3495d

FAILURE_BUCKET_ID: 0x19_20_catchme+10d7

BUCKET_ID: 0x19_20_catchme+10d7

Followup: MachineOwner
---------

(Ich sollte vielleicht noch erwähnen, dass ein Raid 1 mit 2 HD's läuft)
Gruß, Klaus

Alt 10.06.2011, 16:05   #10
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Oops, die Windows Firewall war beim Combofix noxh aktiv... die muss deaktiv sein, oder?

Edit: An der Firewall liegt es nicht. Habe Combofix nochmal ohne Win Firewall und ohne antivir laufen lassen, jedoch den gleichen Dump beim auto restart erhalten, wo Combofix nach der Stufe 50 Dateien löschen wollte.
Gruß,
Klaus

Geändert von klaus001 (10.06.2011 um 16:28 Uhr)

Alt 10.06.2011, 21:47   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Also wenn weder CF noch der TDSS-Killer richtig lauen, wirds mit einer Bereinigung sehr schlecht aussehen. Wenn du noch weitermachen willst wird es sehr viel aufwändiger und das lohnt sich meistens nicht.
Wie wärs mit Datensicherung und sauberer Neuinstallation?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 11.06.2011, 14:48   #12
klaus001
 
pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Standard

pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden



Ja, denke die Versuche reichen vorerst.
Obwohl IE und FF laufen nach dem ComboFix trotz Absturz am Ende wieder wie gewohnt.

Vielen Dank für Deine (Eure) Unterstützung!! Hatte gar nicht erwartet, quasi Online Hilfestellung zu erhalten. Das war spitze!

Grüße, Klaus

Antwort

Themen zu pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden
befall, button, diverse, fehlermeldungen, files, folge, gen, links, log, malwarebytes, moved, popup, probleme, programm, programme, rechner, scan, seite, seiten, sp3, trojan.fakems, umgeleitet, umleitung, viren, windows, windows xp, zugang




Ähnliche Themen: pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden


  1. Win 7; Trojan.FakeMS.ED durch Malwarebytes gefunden
    Log-Analyse und Auswertung - 13.03.2015 (3)
  2. Malwarebytes hat Trojan.FakeMS.ED gefunden
    Log-Analyse und Auswertung - 13.11.2014 (7)
  3. Trojan.FakeMS.ED, Trojan.FakeMS, trojware.win32.injector
    Log-Analyse und Auswertung - 03.09.2014 (19)
  4. Trojan.FakeMs und mehr gefunden - was sollte ich tun?
    Log-Analyse und Auswertung - 19.05.2013 (1)
  5. Trojan.Ransom.ED, Trojan.Agent.ED und Trojan.FakeMS.PRGen auf laptop
    Log-Analyse und Auswertung - 13.04.2013 (9)
  6. Trojan.Ransom.ED, Trojan.Agent.ED, Trojan.FakeMS.PRGen und Bublik b. durch Email erhalten?
    Plagegeister aller Art und deren Bekämpfung - 02.04.2013 (29)
  7. Bublik b.; Trojan.Ransom.ED; Trojan.Agent.ED und Trojan.FakeMS.PRGen in Email?
    Mülltonne - 28.03.2013 (0)
  8. Rechner wurde gesperrt und ich soll 100€ per Paysafe bezahlen, (Trojan.FakeMS)
    Plagegeister aller Art und deren Bekämpfung - 19.01.2013 (2)
  9. Trojan.FakeMS, Exploit.Drop.GSA, Trojan.Ransom.SUGen
    Plagegeister aller Art und deren Bekämpfung - 13.01.2013 (18)
  10. Malwarebytes hat Trojan.FakeMS, Exploit.Drop.GSA gefunden...:(
    Plagegeister aller Art und deren Bekämpfung - 06.01.2013 (18)
  11. Trojan.FakeMS / Trojan.Agent.ck / Exploit.Drop.GSA
    Plagegeister aller Art und deren Bekämpfung - 03.01.2013 (3)
  12. Trojan.FakeMS, Rechner gesperrt, GVU Trojaner (BSI) Webcam-Fake, Zahlung: PaysafeCard, UKash
    Log-Analyse und Auswertung - 30.11.2012 (1)
  13. Online-Banking-Probleme -> mittels Malwarebytes Trojan.FakeMS + Malware.Trace gefunden. Was jetzt?
    Plagegeister aller Art und deren Bekämpfung - 07.11.2012 (3)
  14. Trojan.FakeMS gefunden - Infizierung?
    Log-Analyse und Auswertung - 12.07.2012 (2)
  15. Malwarebytes hat PUM.Hijack.TaskManager und Backdoor.Agent gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.04.2012 (23)
  16. Viren Hijack.Regedit und Hijack.TaskManager: Wie beheben?
    Log-Analyse und Auswertung - 14.11.2010 (5)
  17. TR/Hijack.AG.1' [trojan] auf meinem Rechner
    Log-Analyse und Auswertung - 19.11.2008 (2)

Zum Thema pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden - Hallo, bin am Rechner meiner Tochter (Windows XP, SP3), wo Sie sich Viren eingefangen hat. (Der Rechner hat 2 aktive Konten) Sie meinte im FF beim Zugang auf Facebook... ein - pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden...
Archiv
Du betrachtest: pum.hijack.taskmanager und trojan.fakems auf XP rechner gefunden auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.