Hallo,

da ich mich nicht wirklich mit Computer und Viren etc. auskenne, hoffe ich, dass ihr mir weiterhelfen könnt.

Folgendes:
Ich wollte etwas auf meiner R4 Karte von meinem Nintendo DSi nachkucken. Ich hab ganz normal die Mini-SD Card in den Usb-Stick gesteckt und angeschlossen. Dann habe ich gesehn, dass eine Datei (Spiel) drauf ist, von der ich garnichts wusste. (Meine Tante lädt die Spiele rauf, sie selber hat die Karte auch)

Ich hab sie geöffnet, um zu sehen, was die da drauf macht. Dann hat sich ein Installation-Setup geöffnet, und ich hab erstmal nichts gemacht, weil daraufhin mein Virensystem (G Data) gleich Fehlermeldungen rausgehauen hat: 2 Virenfünde.

Ich hab das Setup sofort geschlossen und den USB-Stick vom Pc entfernt.

Dann hab ich bei Protokolle vom Virensystem nachgeschaut, und hab folgendes gefunden:

Beim Öffnen der Datei "C:\Users\Jessi\AppData\Local\Temp\nsbAE69.tmp\tbpDL.exe" wurde der Virus "Win32:BadCab-K [Drp]" entdeckt. Zugriff verweigert.

Beim Öffnen der Datei "C:\Users\Jessi\AppData\Local\Temp\nsbAE69.tmp\tpb- beam.exe" wurde der Virus "Win32:Malware-gen" entdeckt. Zugriff verweigert.

Daraufhin hab ich sofort den Virenscan durchlaufen lassen - Nichts gefunden. 0 Infiziert und 0 Verdächtig.

Dann habe ich das Programm, dass ich auf der SD Card geöffnet habe, auf meiner Festplatte gesucht - und gefunden. Hab da auch den Scan durchlaufen lassen - Ebenfalls nichts gefunden.

Kann es sein, dass es eine Fehlermeldung war? Oder der Virus auf der R4 Karte ist?

Als ich bei G Data auf Statistik gegangen bin, kam das:
Letzte Infektion: C:\Users\Jessi\AppData\Local\Temp\nsbAE69.tmp\tpb- beam.exe
Infiziert mit: Win32:Malware-gen

Was soll ich mit dem Programm machen - löschen oder vorerst behalten?
Ist mein DSi jetzt infiziert? Und wenn ja, wie mache ich den Virus da weg?

Vielen Dank im Vorraus
![]() | #2 |
Hallo und
Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL-Custom:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
![]() | #3 |
Hier Malware Scan:
Malwarebytes' Anti-Malware
www.malwarebytes.org

Datenbank Version: 7033

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

06.07.2011 21:20:38
mbam-log-2011-07-06 (21-20-38).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|Q:\|)
Durchsuchte Objekte: 412680
Laufzeit: 1 Stunde(n), 15 Minute(n), 30 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\Users\Jessi\AppData\Roaming\wimknrncds.txt (Malware.Trace) -> Quarantined and deleted successfully.

CustomScan kommt morgen
So, hat zeitlich doch hingehauen.

OTL Logfile:
OTL logfile created on: 06.07.2011 21:07:15 - Run 2
OTL by OldTimer - Version
Folder = C:\Users\Jessi\Downloads
64bit- Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

4,00 Gb Total Physical Memory | 2,18 Gb Available Physical Memory | 54,57% Memory free
8,00 Gb Paging File | 6,15 Gb Available in Paging File | 76,96% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 908,41 Gb Total Space | 776,91 Gb Free Space | 85,52% Space Free | Partition Type: NTFS
Drive D: | 4,93 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF

Computer Name: JESSI-PC | User Name: Jessi | Logged in as Administrator. Messenger Plus Live und DVDVideoSoft nutze ich jeden Tag, wäre also unlogisch, sie zu deinstallieren.

Ist mein PC wieder Viren- und Malwarefrei?
Nein, das ist er nicht. Messenger Plus Live ist Adware und DVDVideoSoft installiert Toolbars. Beides ist unnötig und sollte deinstalliert werden.
Mhh, stimmt.
Ok. Dann mach bitte ein neues customlog:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Virus oder doch nicht?Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() ![]() | ![]() Virus oder doch nicht? Mhh, stimmt. ![]() ![]() |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Virus oder doch nicht? Ok. Dann mach bitte ein neues customlog: CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #10 |
OTL Logfile:
OTL logfile created on: 07.07.2011 18:06:59 - Run 3
OTL by OldTimer - Version
Folder = C:\Users\Jessi\Downloads
64bit- Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

4,00 Gb Total Physical Memory | 2,46 Gb Available Physical Memory | 61,56% Memory free
8,00 Gb Paging File | 6,10 Gb Available in Paging File | 76,32% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 908,41 Gb Total Space | 776,34 Gb Free Space | 85,46% Space Free | Partition Type: NTFS
Drive D: | 4,93 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF

Computer Name: JESSI-PC | User Name: Jessi | Logged in as Administrator. Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!
ATTFilter :OTL FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - prefs.js..browser.search.selectedEngine: "ICQ Search" FF - prefs.js..keyword.URL: "http://search.icq.com/search/afe_results.php?ch_id=skins7&tb_ver=" [2011.03.10 21:23:37 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Users\Jessi\AppData\Roaming\mozilla\Firefox\Profiles\z1blzbls.default\extensions\engine@conduit.com [2011.07.04 19:56:35 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-1.xml [2010.09.03 17:37:50 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-2.xml [2010.09.18 19:29:09 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-3.xml [2011.01.13 20:45:43 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-4.xml [2011.03.20 20:15:45 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-5.xml [2011.04.25 17:14:39 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-6.xml [2011.06.01 16:47:08 | 000,000,950 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin-7.xml [2010.04.22 13:33:22 | 000,000,945 | ---- | M] () -- C:\Users\Jessi\AppData\Roaming\Mozilla\Firefox\Profiles\z1blzbls.default\searchplugins\icqplugin.xml O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.03.22 00:09:01 | 000,054,544 | R--- | M] (Electronic Arts) - D:\Autorun.exe -- [ UDF ] O32 - AutoRun File - [2010.12.10 22:32:49 | 000,000,049 | R--- | M] () - D:\Autorun.inf -- [ UDF ] O33 - MountPoints2\{b28da0c7-918b-11df-a117-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{b28da0c7-918b-11df-a117-806e6f6e6963}\Shell\AutoRun\command - "" = E:\pushinst.exe O33 - MountPoints2\E\Shell - "" = AutoRun O33 - MountPoints2\E\Shell\AutoRun\command - "" = E:\pushinst.exe @Alternate Data Stream - 231 bytes -> C:\ProgramData\Temp:47A24D4B @Alternate Data Stream - 230 bytes -> C:\ProgramData\Temp:614F17D3 @Alternate Data Stream - 221 bytes -> C:\ProgramData\Temp:9B285B76 @Alternate Data Stream - 221 bytes -> C:\ProgramData\Temp:5EF72D85 @Alternate Data Stream - 219 bytes -> C:\ProgramData\Temp:206470A5 @Alternate Data Stream - 216 bytes -> C:\ProgramData\Temp:3086B95F @Alternate Data Stream - 212 bytes -> C:\ProgramData\Temp:D3A8AA31 @Alternate Data Stream - 209 bytes -> C:\ProgramData\Temp:60C897F3 @Alternate Data Stream - 198 bytes -> C:\ProgramData\Temp:9E3E060F @Alternate Data Stream - 120 bytes -> C:\ProgramData\Temp:61A065F2 @Alternate Data Stream - 111 bytes -> C:\ProgramData\Temp:DA3C6C07 :Commands [purity] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
![]() | #12 |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:

Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
