|
Log-Analyse und Auswertung: Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus MalwarebytesWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.11.2011, 17:09 | #1 |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Hallo zusammen, hieran fummele ich auf 2 Rechnern seit heute Morgen . Da ich kein Experte bin, habe ich versucht, mich möglichst genau an alle Schritte der Checkliste zu halten. Der Reihe nach: Gestern gab mir Avira AntiVir Personal die Meldung aus: Malware gefunden! ' Die Datei 'C:\Dokumente und Einstellungen\MeineFrau\Anwendungsdaten\Sun\Java\Deployment\Cache\6.0\41\22e4d429-1f7a1010' enthielt einen Virus oder unerwünschtes Programm 'EXP/2010-0840.BC' [exploit]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d6c059.qua' verschoben! Dort liegt sie noch. Bei den Forschungen zur Bedeutung dieses Dings bin ich auch mal wieder im TB angekommen und habe ein wenig gelesen. Daraufhin den nächsten Check mit Malwarebytes vorgenommen. Vom EXP/2010-0840.BC keine Meldung, dafür hier die Meldung: 'c:\dokumente und einstellungen\MeinAccount\x.exe (Trojan.KillAV) -> No action taken' Wird ja immer schlimmer! Also Checkliste abarbeiten: 1. defogger (log anbei) 2. otl --> Fehlermeldung (siehe txt) 3. gmer (log anbei) Ich hoffe, dass meine Angaben verständlich und halbwegs korrekt sind und freue mich, wenn mir jemand weiterhilft. Delrod |
21.11.2011, 11:48 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
__________________ |
21.11.2011, 17:48 | #3 |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Danke, Cosinus. Wird so gemacht.
__________________Damit ich es richtig verstehe: Ich gehe dazu mit dem infizierten Rechner ins Netz, oder? Liebe Grüße Delrod |
21.11.2011, 18:34 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus MalwarebytesZitat:
Mach keine "kritischen" Sachen mehr bis wir durch sind. Keine Spiele, Programme oder so installieren, kein Onlinebanking, keine Bereingungsversuche ohne Abspreche bzw. auf eigene Faust"
__________________ Logfiles bitte immer in CODE-Tags posten |
23.11.2011, 06:26 | #5 |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes und wenn die Schuhe einmal nass sind, kann man ruhig weiter durch den Bach laufen, hab verstanden. Beide Scans habe ich nun geschafft, die Logs hängen als zip mit dran. LG Stephan |
23.11.2011, 09:05 | #6 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus MalwarebytesZitat:
Zitat:
Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
Ein sogenanntes False Positive von einem Cleaner kann auch dein System unbootbar machen. Zerstörst Du die Registry, zerstörst Du Windows. Zitat:
__________________ --> Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes |
23.11.2011, 18:23 | #7 | ||
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus MalwarebytesZitat:
registrybooster ist vom 17.05.2011, war ein Vorschlag von chip.de und wollte ich testen, ist aber nie installiert worden. Zitat:
Ich verstehe das so, dass diese Dateien (und wahrscheinlich weitere) aus dem Downloadverzeichnis gelöscht werden sollten. Softonic ist wohl manchmal schneller im Blickfeld als andere Downloadmöglichkeiten und bedient damit die Bequemlichkeit. [] Ist denn mit dem Entfernen der benannten Dateien, v.a. install_video2615_avi.exedas System wieder sauber oder muss ich noch weitere Schritte erledigen, beachten, ...? LG Stephan |
23.11.2011, 19:25 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Die drei einfach löschen. Ist zum Glück nicht installieren worden. Mach danach ein neues OTL-Log: CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten |
23.11.2011, 21:24 | #9 |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Hallo Arne, du gibst da ja echt viel Mühe und ich verstehe überwiegend Bahnhof. Danke nochmal. Es bleibt das Problem von Montag:OTL mag meinen rechner nicht oder umgekehrt. Jedenfalls erhalte ich weiterhin die Fehlermeldung, dass "OTL hat ein Problem festgestellt und muss beendet werden" --> lässt sich nicht starten. Weitere Info: "AppName: otl.exe AppVer: 3.2.31.0 ModName: kernel32.dll ModVer: 5.1.2600.5781 Offset: 00012afb" Was nun tun? Gibt es eine DOS-Version? und wie geht dann die Befehlszeile? LG Stephan |
23.11.2011, 21:26 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Probier es im abgesicherten Modus aus
__________________ Logfiles bitte immer in CODE-Tags posten |
23.11.2011, 22:03 | #11 | |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Das Problem bleibt gleich. Zitat:
|
24.11.2011, 08:49 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes Dann lass OTL erstmal weg. Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
24.11.2011, 19:07 | #13 | |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes okay Zitat:
LG Stephan |
24.11.2011, 20:11 | #14 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus MalwarebytesZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
25.11.2011, 00:11 | #15 | |
| Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes uuups - sorry, ist wohl beim kopieren verloren gegangen. So etwa? Zitat:
|
Themen zu Erst Exploit.2010-0840.BC aus Avira, dann Trojan.KillAV aus Malwarebytes |
account, aktion, antivir, avira, avira antivir, bedeutung, cache, checkliste, datei, einstellungen, exploit, fehlermeldung, gmer, hallo zusammen, heute, java, log, malware, malware gefunden, malwarebytes, meldung, namen, personal, programm, rechner, trojan.killav, unerwünschtes programm, virus |