|
Plagegeister aller Art und deren Bekämpfung: ie problem? svchost.exe? trojaner?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.08.2011, 23:00 | #1 |
| ie problem? svchost.exe? trojaner? Hallo erstmal, ich versuche euch das erstmal zu beschreiben. vor 3 tagen spielte ich minecraft als plötzlich der bundeskriminalamt trojaner erscheinte.. habe nichts gemacht oder so. am nächsten tag hab ich erstmal über den abgesicherten modus ne systemwiederherstellung gemacht. danach ging erstmal alles wieder aber dann beim internet explorer wenn ich etwas google und dann drauf gehen will geht er nicht zu der seite sondern zu einer anderen und diese seite öffnet dann ein cmd fensterchen von windows und dann kommt der trojaner wieder? Nun noch ein problem.. svchost.exe frisst sich immer weiter hoch mit der speicherauslastung bis dann mein pc 100% ausgelastet ist. dann hört man einen ton das hört sich an als würde jemand eine website öffnen und dann kam eine englische stimme und hat etwas über las vegas gefaselt... hab schon avira full scan gemacht hat aber nichts genützt.. Windows XP , Service Pack 3 hilfe!! gruß Finest |
08.08.2011, 12:49 | #2 |
/// Malwareteam | ie problem? svchost.exe? trojaner?Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter netsvcs drivers32 /all %SYSTEMDRIVE%\*.* %systemroot%\system32\*.wt %systemroot%\system32\*.ruy %systemroot%\Fonts\*.com %systemroot%\Fonts\*.dll %systemroot%\Fonts\*.ini %systemroot%\Fonts\*.ini2 %systemroot%\system32\spool\prtprocs\w32x86\*.* %systemroot%\REPAIR\*.bak1 %systemroot%\REPAIR\*.ini %systemroot%\system32\*.jpg %systemroot%\*.scr %systemroot%\*._sy %APPDATA%\Adobe\Update\*.* %ALLUSERSPROFILE%\Favorites\*.* %APPDATA%\Microsoft\*.* %PROGRAMFILES%\*.* %APPDATA%\Update\*.* %systemroot%\*. /mp /s CREATERESTOREPOINT %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\user32.dll /md5 %systemroot%\system32\ws2_32.dll /md5 %systemroot%\system32\ws2help.dll /md5 /md5start explorer.exe winlogon.exe wininit.exe /md5stop HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs
Schritt 2 Rootkit-Suche mit Gmer Was sind Rootkits? Wichtig: Bei jedem Rootkit-Scans soll/en:
Lade Dir Gmer von dieser Seite herunter (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
Nun das Logfile in Code-Tags posten. |
08.08.2011, 19:20 | #3 |
| ie problem? svchost.exe? trojaner? ich kann keine logs posten warum??
__________________hoffe es geht hier die logs im anhang |
09.08.2011, 12:58 | #5 |
/// Malwareteam | ie problem? svchost.exe? trojaner? Schritt 1
Code:
ATTFilter :OTL PRC - [2011.08.07 23:21:18 | 000,052,736 | ---- | M] () -- C:\WINDOWS\Temp\nmpdyx\setup.exe SRV - [2011.08.07 23:21:18 | 000,052,736 | ---- | M] () [Auto | Stopped] -- C:\windows\TEMP\nmpdyx\setup.exe -- (AMService) O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O4 - HKCU..\Run: [0A6VZJ5HUGZD4VWGWQATWRCSSSFC] C:\sdhifshdhfj\E449B406AEC.exe (Funky Chin Sacred Greta) O33 - MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\Shell - "" = AutoRun O33 - MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\Shell\AutoRun\command - "" = F:\Setup.exe O33 - MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\Shell - "" = AutoRun O33 - MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\Shell\AutoRun\command - "" = E:\Bin\assetup.exe :Commands [purity] [emptytemp]
Schritt 2 Downloade Dir bitte Malwarebytes
|
09.08.2011, 13:43 | #6 |
| ie problem? svchost.exe? trojaner? hier erstma das otl log All processes killed ========== OTL ========== No active process named setup.exe was found! Service AMService stopped successfully! Service AMService deleted successfully! C:\WINDOWS\Temp\nmpdyx\setup.exe moved successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\0A6VZJ5HUGZD4VWGWQATWRCSSSFC deleted successfully. C:\sdhifshdhfj\E449B406AEC.exe moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1a5a065e-d5c3-11dc-b761-806d6172696f}\ not found. File F:\Setup.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{82c9860e-8a52-11dc-82a3-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{82c9860e-8a52-11dc-82a3-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{82c9860e-8a52-11dc-82a3-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{82c9860e-8a52-11dc-82a3-806d6172696f}\ not found. File E:\Bin\assetup.exe not found. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 205994 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 15899992 bytes ->Flash cache emptied: 434 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 20987951 bytes ->Flash cache emptied: 3159 bytes User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: XP ->Temp folder emptied: 541136240 bytes ->Temporary Internet Files folder emptied: 12633633 bytes ->Java cache emptied: 37365812 bytes ->FireFox cache emptied: 44681231 bytes ->Flash cache emptied: 9682 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 60328480 bytes %systemroot%\System32 .tmp files removed: 1842055 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 9626839 bytes RecycleBin emptied: 302592 bytes Total Files Cleaned = 711,00 mb OTL by OldTimer - Version 3.2.26.1 log created on 08092011_143802 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
09.08.2011, 13:57 | #7 |
| ie problem? svchost.exe? trojaner? und der Malwarebytes log Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7416 Windows 5.1.2600 Service Pack 3, v.3264 Internet Explorer 7.0.5730.13 09.08.2011 14:51:57 mbam-log-2011-08-09 (14-51-57).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 179595 Laufzeit: 4 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe (Security.Hijack) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\Recycle.Bin (Trojan.Spyeyes) -> Quarantined and deleted successfully. Infizierte Dateien: c:\Recycle.Bin\799b87e93203c9e (Trojan.Spyeyes) -> Quarantined and deleted successfully. |
09.08.2011, 14:17 | #8 |
| ie problem? svchost.exe? trojaner? ich weiß nicht ob das hier hilfreich ist aber ich machs einfach mal .. svchost.exe geht immernoch hoch und Malwarebytes gibt mir diese meldung die ganze zeit mit verschiedenen ips Screenshot im anhang |
09.08.2011, 15:45 | #9 | |
/// Malwareteam | ie problem? svchost.exe? trojaner? Downloade Dir bitte RKUnhookerLE und speichere die Datei auf deinem Desktop.
Zitat:
|
25.08.2011, 10:13 | #10 |
| ie problem? svchost.exe? trojaner? sorry das ich nicht mehr geantwortet habe aber ich habe mich dann doch für das Neuaufsetzen entschieden ) Danke aber trotzdem für deine Hilfe |
25.08.2011, 17:02 | #11 |
/// Malwareteam | ie problem? svchost.exe? trojaner? Gern geschehen. Ist nie schlecht alles neu zu machen. |
Themen zu ie problem? svchost.exe? trojaner? |
100%, abgesicherten, anderen, ausgelastet, avira, cmd, explorer, google, internet, internet explorer, modus, nichts, plötzlich, problem, scan, seite, spiel, svchost.exe, systemwiederherstellung, trojaner, trojaner?, website, windows, öffnen, öffnet |