|
Log-Analyse und Auswertung: system komplett gehackt und infiziertWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.11.2011, 22:42 | #1 |
| system komplett gehackt und infiziert Hallo Trojaner Pll ich habe ein problem mit meinem rechner. ich habe windows 7 schon 2x neuinstalliert aber es sind alle viren noch/wieder drauf. die viren/trojaner/bots/rottkits ect lassen sich weder löschen noch als beweis kopieren/brennen. namen von ordnern:migration/catroot/migwiz/Printing_Admin_Scripts/sr-Latn-CS usw.keine ahnung ob euch das was sagt. ich denke ich bin auch teil eines botnetzes den bei internet optionen stehe mehrere netzwerke und im cmd sind viele remotverbindungen. virenscanner sowie botremover zeigen kein fund. ich habe den verdacht das auch viren im dvd laufwerk/ram und mb sind,kp:/ ausserdem wurde ich durch die win7 sensoren getrackt:-/ wie bekomme ich wieder ein cleanes system? Thx in advance Marc Gmer gibt nur einen leeren log aus? otl hängt bei. HJT auch lässt sich nicht hochladen. 2 bilder vom taskmanager:hxxp://www.fotos-hochladen.net/uploads/tasktprozesse1ty6agfzujr4.jpg 2:hxxp://hxxp://www.fotos-hochladen.net/uploads/tasktprozesse2coln7e85as.png HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 22:47:22, on 21.11.2011 Platform: Windows 7 SP1 (WinNT 6.00.3505) MSIE: Internet Explorer v8.00 (8.00.7601.17514) Boot mode: Normal Running processes: C:\Program Files (x86)\Internet Explorer\iexplore.exe C:\Program Files (x86)\Internet Explorer\iexplore.exe C:\Program Files (x86)\Internet Explorer\iexplore.exe C:\Program Files (x86)\Internet Explorer\iexplore.exe C:\Users\MarkusHuber\Desktop\HiJackThis204.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=userinit.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{1F948A91-E9ED-4EB7-A9EA-0780421D2C89}: NameServer = 62.109.123.196 213.191.74.18 O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing) O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing) O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 4141 bytes Edit: im TM laufen prozesse wie:winiti.exe Geändert von Marc2012 (21.11.2011 um 22:54 Uhr) |
22.11.2011, 09:42 | #2 | |||
/// Helfer-Team | system komplett gehackt und infiziert Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! Zitat:
1. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
2. TDSSKiller von Kaspersky
3. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool CCleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ Sprache → Deutsch auswählen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
22.11.2011, 21:30 | #3 |
| system komplett gehackt und infiziert HAllo Kira
__________________ersteinmal danke das ich hilfe bekomme. leider ist was blödes passiert gestern. mein bildschirm frohr ein und ich startete den rechner neu. ging nicht mehr,dass mb war nur am piepen.habs zur rep weggebracht,ergebniss=mb ram und hd kaputt. so heute neue sachen gekauft(nice pice im mom für HD ),freu mich schon und hab win7(hatte ich schon 2x neuinstalliert ohne backup und mit löschen und formatieren der partition) auf eine neue platte(fabrikneu)installiert=schon wieder. es sind remote verbindungen hergestellt die ich unter nesstat sehen kann. als provider steht bei einer adresse die ich bei who ist gesucht habe:COLT Technology Services Group Limited Organisation: STADTSPARKASSE DUSSELDORF definitiv nicht meiner:/ ok,laufwerk kann ich mir noch leisten aber keine graka,falls da was im specher ist,zb ein virus. sorry aber das [spoiler]KOTZT[/spoiler]mich an.ich kann mich nicht mehr einloggen in accounts weil ich denke das mitgelogt wird. also was soll ich jetzt tun?das was du mir geschrieben hast oder ändert sich da was,nach der neuen lage? Danke das du mir helfen willst,finde ich echt nett von dir Lg Marc Edit:da ich neuinstalliert habe werde ich gleich noch alle scans nachreichen Geändert von Marc2012 (22.11.2011 um 22:05 Uhr) |
22.11.2011, 22:49 | #4 |
| system komplett gehackt und infiziert sind die netzwerke ok ?Netzwerkehxxp://www.fotos-hochladen.net/uploads/netzwerkephr26f5ojz.gif Geändert von Marc2012 (22.11.2011 um 23:20 Uhr) |
23.11.2011, 10:37 | #5 | |
/// Helfer-Team | system komplett gehackt und infiziert 1. Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code:
ATTFilter O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST') poste erneut - nach der vorgenommenen Reinigungsaktion: TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! ► Rechtsklick auf HijackThis-> "Als administrator ausführen" wählen... 3. die empfohlenen Schritte bitte komplett abarbeiten:-> http://www.trojaner-board.de/105301-...tml#post723881 Zitat:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
Themen zu system komplett gehackt und infiziert |
ahnung, botnetz/root/backdoor/remote/, cmd, dvd, gehackt, hängt, infiziert, interne, internet, komplett, leeren, log, löschen, netzwerke, ordner, problem, remover, scan, scanner, system, trojaner, verdacht, viren, win7, windows, windows 7 |