|
Plagegeister aller Art und deren Bekämpfung: Noch ein BKA Trojaner in XPWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.08.2011, 20:16 | #1 |
| Noch ein BKA Trojaner in XP Hallo, ich habe schon via OTLPE einen Scan durchgeführt und diese Datei angehängt. ich hoffe es kann mir einer weiterhelfen sodass ich es fixen kann. Auf dem PC ist nämlich meine Bachelor-Thesis drauf die ich Ende August abgeben muss Danke im voraus. P.S.: Leider weiß ich nicht wie ich so ein schönes Fenster mit dem Quelltext einfüge... |
09.08.2011, 13:24 | #2 |
/// Malwareteam | Noch ein BKA Trojaner in XPEine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Fixen mit OTLpe
Schritt 2 Downloade Dir bitte Malwarebytes
|
09.08.2011, 14:04 | #3 | |
| Noch ein BKA Trojaner in XP So habe das nach deiner Anleitung gemacht. Heureka... Vielen Dank schon mal im vorraus.
__________________Das sind die Daten die OTL noch ausspuckt: Zitat:
|
09.08.2011, 14:18 | #4 | |
| Noch ein BKA Trojaner in XP So hier noch das Ergebnis von Malwarebytes: Zitat:
|
09.08.2011, 15:45 | #5 |
/// Malwareteam | Noch ein BKA Trojaner in XPCombofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop
Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
09.08.2011, 19:25 | #6 |
| Noch ein BKA Trojaner in XP Hallo, vielen Dank für deine Hilfe. Ich habe Combo-Fix ausgeführt. Es hat alles wie oben beschrieben funktioniert. Hier die LOG: Combofix Logfile: Code:
ATTFilter ComboFix 11-08-09.02 - Manuel 09.08.2011 22:08:49.1.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.1022.374 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Manuel\Eigene Dateien\ComboFix.exe AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Manuel\WINDOWS c:\windows\IsUn0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2011-07-09 bis 2011-08-09 )))))))))))))))))))))))))))))) . . 2011-08-09 20:52 . 2011-07-13 02:55 2237440 ----a-r- C:\OTLPE.exe 2011-08-09 20:52 . 2011-08-09 20:52 -------- d-----w- C:\_OTL 2011-08-09 15:04 . 2011-08-09 15:04 -------- d-----w- c:\dokumente und einstellungen\Manuel\Anwendungsdaten\Malwarebytes 2011-08-09 15:04 . 2011-07-06 17:52 41272 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2011-08-09 15:04 . 2011-08-09 15:04 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-08-09 15:04 . 2011-08-09 15:04 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2011-08-09 15:04 . 2011-07-06 17:52 22712 ----a-w- c:\windows\system32\drivers\mbam.sys 2011-08-08 18:02 . 2011-08-08 18:02 -------- d-----w- c:\dokumente und einstellungen\Administrator . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-07-06 17:52 . 2009-04-03 11:01 66616 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2011-07-06 17:52 . 2009-04-03 11:01 138192 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-06-06 11:35 . 2006-01-09 11:37 1859072 ----a-w- c:\windows\system32\win32k.sys 2011-06-01 18:00 . 2011-06-01 18:00 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "updateMgr"="c:\programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 313472] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Verknüpfung mit der High Definition Audio-Eigenschaftenseite"="HDAShCut.exe" [2005-01-07 61952] "ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2005-08-12 45056] "SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2005-08-25 737369] "RTHDCPL"="RTHDCPL.EXE" [2005-12-20 15691264] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2005-04-15 45056] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd.exe" [2003-08-04 49152] "HP Component Manager"="c:\programme\HP\hpcoretech\hpcmpmgr.exe" [2003-12-22 241664] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-11-23 149280] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-03-28 281768] "UMonit"="c:\windows\system32\UMonit.exe" [2008-08-07 200704] "PDFPrint"="c:\programme\pdf24\pdf24.exe" [2009-12-04 206992] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2010-11-29 421888] "iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2011-01-25 421160] "Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-07-06 449584] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696] HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2003-9-16 237568] . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Steam\\SteamApps\\yrn2cnjleztxrzxz6tvp42w7f\\counter-strike source\\hl2.exe"= "c:\\Programme\\Real\\RealPlayer\\realplay.exe"= "c:\\Programme\\Maxima-5.16.3\\wxMaxima\\wxMaxima.exe"= "c:\\Programme\\ICQLite\\ICQ6.5\\ICQ.exe"= "c:\\Programme\\EA GAMES\\MOHAA\\MOHAA.exe"= "c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programme\\Sony\\MediaManager.exe"= "c:\\Programme\\Steam\\SteamApps\\bubecker\\counter-strike source\\hl2.exe"= "c:\\Programme\\Bonjour\\mDNSResponder.exe"= "c:\\Programme\\iTunes\\iTunes.exe"= . R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [07.03.2007 16:09 611064] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [03.04.2009 13:01 136360] R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [09.08.2011 17:04 366640] R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [28.07.2006 16:16 61440] R3 AVMCOWAN;AVMCOWAN;c:\windows\system32\drivers\avmcowan.sys [23.06.2004 03:00 53248] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [09.08.2011 17:04 22712] R3 seehcri;Sony Ericsson seehcri Device Driver;c:\windows\system32\drivers\seehcri.sys [23.11.2009 14:50 27632] S3 FIXUSTOR;FIXUSTOR;c:\windows\system32\drivers\fixustor.sys [29.10.2009 09:41 12672] S3 FXUSBASE;Eumex 2220PC (WinXP/2000);c:\windows\system32\drivers\fxusbase.sys [23.06.2004 03:00 547968] S3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\drivers\ggflt.sys [23.11.2009 15:04 13224] S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;\??\c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS --> c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [?] S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [09.08.2011 17:04 41272] S3 s3017bus;Sony Ericsson Device 3017 driver (WDM);c:\windows\system32\drivers\s3017bus.sys [03.12.2008 09:26 83880] S3 s3017mdfl;Sony Ericsson Device 3017 USB WMC Modem Filter;c:\windows\system32\drivers\s3017mdfl.sys [03.12.2008 09:26 15016] S3 s3017mdm;Sony Ericsson Device 3017 USB WMC Modem Driver;c:\windows\system32\drivers\s3017mdm.sys [03.12.2008 09:26 110632] S3 s3017mgmt;Sony Ericsson Device 3017 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s3017mgmt.sys [03.12.2008 09:26 104616] S3 s3017nd5;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (NDIS);c:\windows\system32\drivers\s3017nd5.sys [03.12.2008 09:26 25512] S3 s3017obex;Sony Ericsson Device 3017 USB WMC OBEX Interface;c:\windows\system32\drivers\s3017obex.sys [03.12.2008 09:26 100648] S3 s3017unic;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (WDM);c:\windows\system32\drivers\s3017unic.sys [03.12.2008 09:26 110120] . Inhalt des "geplante Tasks" Ordners . 2011-06-07 c:\windows\Tasks\AppleSoftwareUpdate.job - c:\programme\Apple Software Update\SoftwareUpdate.exe [2009-10-22 10:50] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ uSearchMigratedDefaultURL = hxxp://search.msn.de/spresults.aspx?q={searchTerms} uInternet Settings,ProxyOverride = *.local uSearchURL,(Default) = hxxp://red.clientapps.yahoo.com/customize/fuji/defaults/su/*Yahoo! Deutschland IE: &ICQ Toolbar Search - c:\programme\ICQToolbar\toolbaru.dll/SEARCH.HTML IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.2.1 FF - ProfilePath - c:\dokumente und einstellungen\Manuel\Anwendungsdaten\Mozilla\Firefox\Profiles\7l46jr0f.default\ FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q= FF - prefs.js: browser.search.selectedEngine - ICQ Search FF - prefs.js: browser.startup.homepage - Google FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q= FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Internet Explorer\Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\programme\Internet Explorer\Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-DXDllRegExe - dxdllreg.exe AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2011-08-09 22:15 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . HKLM\Software\Microsoft\Windows\CurrentVersion\Run UMonit = c:\windows\system32\UMonit.exe????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????? . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2630291583-3555742158-775753793-1007\Software\Sony Creative Software\M*e*d*i*a* *M*a*n*a*g*e*r* *f*o*r* *P*S*P*"!\3.0] "Percents"="0 0.0691 0.2162 0.4299 0.675 0.7278 0.7366 " "Increment"=".002532" "FRT"="Il/pm5sLUsp5y/cZ3egI94wCccDhQALTZ4RzjJsEVAAWNdep0mDqVQ==" "PLCK"="7XOAUtYY4xS8HFh5fwdos3oLHEMp3qgM" "PHSH"="" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(1036) c:\windows\system32\Ati2evxx.dll . Zeit der Fertigstellung: 2011-08-09 22:19:08 ComboFix-quarantined-files.txt 2011-08-09 20:19 . Vor Suchlauf: 8.565.653.504 Bytes frei Nach Suchlauf: 8.664.166.400 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect . - - End Of File - - E13612A3D5518CF5DBE5961BF3D8F3C4 Bin ich jetzt fertig mit der Beseitigung? Grüße |
09.08.2011, 23:00 | #7 |
/// Malwareteam | Noch ein BKA Trojaner in XPESET Online Scanner
|
Themen zu Noch ein BKA Trojaner in XP |
august, bka trojaner, datei, durchgeführt, fenster, fixen, hoffe, otlpe, quelltext, scan, troja, trojaner, weiterhelfen |