Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner w32 patchload.a

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.12.2011, 15:18   #61
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Könntest du mir einen Gefallen tun. Da es ein XP ist, kann es sein, dass das Tool hier nicht genug Power hat.


Drücke mal die Windows + R Taste und schreibe regedit hinein.

Folge nun folgenden Pfad.

Zitat:
HKEY_LOCAL_MACHINE\system\CurrentControlset\enum\root
Sollte der Schlüssel legacy_ipsec wirklich nicht da sein, gib mir bitte bescheid.
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Geändert von Larusso (08.12.2011 um 05:38 Uhr)

Alt 06.12.2011, 17:50   #62
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



da hast du richtig gedacht, es gibt lediglich:

ip6fw
ipnat &
iprip
__________________


Alt 07.12.2011, 08:30   #63
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Okay, um diesen Schlüssel wieder herzustellen, bedarf es höhere Rechte.

Ich muss da mal einen Expert um Hilfe bitten. Melde mich so schnell wie möglich
__________________
__________________

Alt 08.12.2011, 06:26   #64
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Morgen

Ich trau dir jetzt ein bisschen was zu, da wir versuchen müssen, das manuell zu machen.


Öffne bitte erneut regedit und folge folgendem Pfad.
Zitat:
HKEY_LOCAL_MACHINE\system\CurrentControlset\enum\root
Rechtsklick auf den Root Schlüssel und wähle Berechtigungen.
Markiere Jeder und setze einen Haken bei Vollzugriff

Klicke Übernehmen und OK.

Wichtig: Sollte hier eine Meldung auftreten, dass die Berechtigungen nicht gespeichert wurden, fahre nicht fort sondern gib mir bescheid.



Drücke bitte die + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun bitte folgenden Text aus der Code-Box in das leere Textdokument
Code:
ATTFilter
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPSEC]
"NextInstance"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPSEC\0000]
"Service"="IPSec"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="IPSEC driver"
"Capabilities"=dword:00000000
"Driver"="{8ECC055D-047F-11D1-A537-0000F8753ED1}\\0013"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPSEC\0000\LogConf]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPSEC\0000\Control]
"ActiveService"="IPSec"
         
  • Wähle Datei --> Speichern unter
  • Dateiname: regfix.reg
  • Dateityp: Wähle Alle Dateien (*.*)
  • Speichere die Datei auf deinem Desktop.

    Es sollte nun ungefähr so ausehen
  • Mache nun einen Doppelklick auf die Datei regfix.reg
  • Bestätige mit Ja, dann drücke OK
  • Starte den Rechner neu auf



Berichte bitte ob das geklappt hat
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 08.12.2011, 09:01   #65
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Ich muss dir leider mitteilen, dass es nicht funktioniert hat.

Der Registry Eintrag IP-Sec ist vorhanden. Ich war mal so frei gleich den Farbarscanner durchlaufen zu lassen

Farbar Service Scanner
Ran by admin (administrator) on 08-12-2011 at 08:56:06
Microsoft Windows XP Service Pack 3 (X86)
********************************************************

Service Check:
==============
Dhcp Service is not running. Checking service configuration:
The start type of Dhcp service is OK.
The ImagePath of Dhcp service is OK.
The ServiceDll of Dhcp service is OK.

Dnscache Service is not running. Checking service configuration:
The start type of Dnscache service is OK.
The ImagePath of Dnscache service is OK.
The ServiceDll of Dnscache service is OK.

Tcpip Service is not running. Checking service configuration:
The start type of Tcpip service is OK.
The ImagePath of Tcpip service is OK.


File Check:
===========
C:\WINDOWS\system32\svchost.exe
[2004-08-05 13:00] - [2008-04-14 06:53] - 0014336 ____A (Microsoft Corporation) 4FBC75B74479C7A6F829E0CA19DF3366

C:\WINDOWS\system32\rpcss.dll
[2004-08-05 13:00] - [2008-04-14 06:52] - 0399360 ____A (Microsoft Corporation) E970C2296916BF4A2F958680016FE312

C:\WINDOWS\system32\services.exe
[2004-08-05 13:00] - [2008-04-14 06:53] - 0109056 ____A (Microsoft Corporation) 4BB6A83640F1D1792AD21CE767B621C6

C:\WINDOWS\system32\dhcpcsvc.dll
[2004-08-05 13:00] - [2008-04-14 06:52] - 0127488 ____A (Microsoft Corporation) C29A1C9B75BA38FA37F8C44405DEC360

C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\tcpip.sys
[2004-08-05 13:00] - [2004-08-05 13:00] - 0359040 ____A (Microsoft Corporation) 9F4B36614A0FC234525BA224957DE55C

C:\WINDOWS\system32\Drivers\ipsec.sys
[2011-11-30 10:43] - [2004-08-05 13:00] - 0074752 ____A (Microsoft Corporation) 64537AA5C003A6AFEEE1DF819062D0D1

C:\WINDOWS\system32\dnsrslvr.dll
[2004-08-05 13:00] - [2008-04-14 06:52] - 0045568 ____A (Microsoft Corporation) 8C9ED3B2834AAE63081AB2DA831C6FE9


Connection Status:
==================
Localhost is blocked.
There is no connection to network.
Attempt to access Google IP returned error: Other errors
Attempt to access Yahoo IP returend error: Other errors

**** End of log ****

und auch systemlook mit den Einstellungen vom letzten Mal, vielleicht hilft das ja schonmal

SystemLook 30.07.11 by jpshortstuff
Log created at 09:44 on 06/12/2011 by admin
Administrator - Elevation successful

========== reg ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ipsec]
"Type"= 0x0000000001 (1)
"Start"= 0x0000000001 (1)
"ErrorControl"= 0x0000000001 (1)
"Tag"= 0x0000000004 (4)
"ImagePath"="system32\DRIVERS\ipsec.sys"
"DisplayName"="IPSEC-Treiber"
"Group"="PNP_TDI"
"Description"="IPSEC-Treiber"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ipsec\Enum]
"0"="Root\LEGACY_IPSEC\0000"
"Count"= 0x0000000001 (1)
"NextInstance"= 0x0000000001 (1)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ipsec\Security]
"Security"=01 00 14 80 90 00 00 00 9c 00 00 00 14 00 00 00 30 00 00 00 02 00 1c 00 01 00 00 00 02 80 14 00 ff 01 0f 00 01 01 00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 fd 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00 ff 01 0f 00 01 02 00 00 00 00 00 05 20 00 00 00 20 02 00 00 00 00 14 00 8d 01 02 00 01 01 00 00 00 00 00 05 0b 00 00 00 00 00 18 00 fd 01 02 00 01 02 00 00 00 00 00 05 20 00 00 00 23 02 00 00 01 01 00 00 00 00 00 05 12 00 00 00 01 01 00 00 00 00 00 05 12 00 00 00 (REG_BINARY)


[HKEY_LOCAL_MACHINE\system\CurrentControlset\enum\root\legacy_ipsec]
(Unable to open key - key not found)

[]
Hive unrecognized.

-= EOF =-

so langsam sehe ich eine Neuinstallation bald für notwendig, auch wenn ja eigentlich alles andere Funktioniert, nur eben das Netzwerk nicht :-/


Alt 08.12.2011, 19:04   #66
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Zitat:
Ich muss dir leider mitteilen, dass es nicht funktioniert hat.
Kannst du mir genau mitteilen, was nicht funktioniert hat.

Also ne Fehlermeldung beim importieren der Registry oder sonstiges. Es geht hier nur um dein einen Schlüssel, der nicht erstellt werden will -.-
__________________
--> Trojaner w32 patchload.a

Alt 08.12.2011, 19:16   #67
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Den registryeintrag konnte ich ohne probleme durchführen und wie zuvor schon geschrieben, steht er auch drinnen, jedoch funktioniert das netzwerk noch immer nicht.

Das Netzwerksymbol wird in der taskleiste angezeigt, auch das es verbunden ist. Drückt man jedoch mit rechtsklick auf Status, werden keine ipadressen angezeigt.

Alt 08.12.2011, 19:29   #68
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Nur um was klar zu stellen.

Zitat:
HKEY_LOCAL_MACHINE\system\CurrentControlset\enum\root\legacy_ipsec
Der Schlüssel existiert ?

der Dienst tcpip läuft nämlich immer noch nicht und das wird der Grund sein, warum nichts geht.
Dieser Dienst hängt aber von dem IPSec ab und wenn der nicht läuft ....
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 09.12.2011, 07:56   #69
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



So mal was zum Veranschaulichen.






Alt 09.12.2011, 14:10   #70
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Das sieht doch schon mal gut aus. Lass mich nachsehen, wo der Hund begraben ist -.-


Bitte lade VEW.exe von Vino Rosso herunter und speichere das Tool auf Deinem Desktop.
Starte die vew.exe durch Doppelklick und mache folgende Einstellungen:



Drücke den Button Run, um den Suchlauf zu starten.
Wenn der Suchlauf beendet ist, öffnet sich der Editor mit dem Logfile.
Kopiere das Logfile (C:\vew.txt) hier in den Thread.




Bitte mit Systemlook.

Code:
ATTFilter
:reg
HKLM\System\Currentcontrolset\Services /s
         

Das Logfile wird relativ groß, also bitte hier anhängen. Wir finden das Problem schon
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Geändert von Larusso (09.12.2011 um 14:25 Uhr)

Alt 09.12.2011, 14:57   #71
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



So da die systemlook zu viele Zeichen zum anzeigen und zu groß zum hochladen ist findest du beide dateien unter folgenden links


hxxp://www.wento.de/ipsec/SystemLook.txt

hxxp://www.wento.de/ipsec/VEW.txt

Alt 09.12.2011, 18:40   #72
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Okay, denke ich hab das Problem gefunden.

Drücke bitte die Windows + R Taste und kopiere folgendes in die Zeile

netsh int ip reset resetlog.txt

Starte den Rechner neu auf und berichte
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 09.12.2011, 19:06   #73
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



gemacht getan, aber des Rätsels Lösung ist es noch immer nicht.

Rechner neu gestartet bis zum Desktopbild, dann 3 Minuten Ruhe, dann plötzlich Desktopsymbole erschienen, inkl. Taskleiste. Diese war wie immer nach weiteren 3 Minuten reaktionsfähig.

Netzwerkstatus wird immernoch als verbunden angezeigt, jedoch keine Ip-Adressen eingetragen und demzufolge auch keine Internet- bzw. Netzwerkverbindung.

wo liegt bloss das problem

Alt 09.12.2011, 19:53   #74
Larusso
/// Selecta Jahrusso
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Drücke bitte die + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:
ATTFilter
ipconfig /all > look.txt
notepad look.txt
del %0
         
  • Wähle Datei --> Speichern unter
  • Dateiname: file.bat
  • Dateityp: Wähle Alle Dateien (*.*)
  • Speichere die Datei auf deinem Desktop.

    Es sollte nun ungefähr so aussehen
  • Starte die file.bat.
Vista und Win7 User: Mit Rechtsklick "als Administrator starten"


Poste mir mal den Inhalt, bin bisschen im Stress
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 09.12.2011, 20:18   #75
ddonline
 
Trojaner w32 patchload.a - Standard

Trojaner w32 patchload.a



Windows-IP-Konfiguration

Ein interner Fehler ist aufgetreten: Die Anforderung wird nicht unterstützt.

Wenden Sie sich an den Microsoft Software Service, um weitere Hilfe zu erhalten.

Zusätzliche Informationen: Der Hostname konnte nicht abgefragt werden.

Antwort

Themen zu Trojaner w32 patchload.a
0x00000001, alternate, antivir, avira, bho, browser, desktop, dllcache, download, einstellungen, explorer, firefox, fontcache, format, homepage, logfile, mozilla thunderbird, opera, plug-in, problem, realtek, registry, safer networking, sched.exe, schnelle hilfe, server, software, trojaner, windows, windows xp, winlogon, yahoo




Ähnliche Themen: Trojaner w32 patchload.a


  1. Trojan.Sirefef-411 in services.exe u. Trojan.Patchload in \adsldpc.dll, \aaclient.dll, \adsmsext.dll
    Log-Analyse und Auswertung - 05.08.2012 (12)
  2. W32/PatchLoad.A und weitere Trojaner gefunden
    Plagegeister aller Art und deren Bekämpfung - 03.02.2012 (8)
  3. W32/patchload.a vom PC entfernen
    Plagegeister aller Art und deren Bekämpfung - 14.01.2012 (6)
  4. W32/patchload.a vom PC entfernen
    Alles rund um Windows - 30.12.2011 (5)
  5. W32 Patchload.a und weitere Trojaner gefunden
    Plagegeister aller Art und deren Bekämpfung - 30.12.2011 (3)
  6. W32/patchload.a entfernen
    Plagegeister aller Art und deren Bekämpfung - 22.11.2011 (8)
  7. Patchload.A ZAccess.EA Crypt.XPACK.Gen stören massiv das System!
    Log-Analyse und Auswertung - 20.11.2011 (18)
  8. Patchload.O eingefangen
    Plagegeister aller Art und deren Bekämpfung - 19.11.2011 (37)
  9. patchload.a , win32.PMax.gen und win32.ZAccess.e
    Plagegeister aller Art und deren Bekämpfung - 06.11.2011 (10)
  10. Virusbefall mit "patchload.o" lt. Security Essentials
    Plagegeister aller Art und deren Bekämpfung - 14.10.2011 (10)
  11. Trojaner w32 patchload.a und TR/Kazy.24148
    Plagegeister aller Art und deren Bekämpfung - 20.09.2011 (48)
  12. TR/PatchLoad.29295.1.2 ein Virus?
    Plagegeister aller Art und deren Bekämpfung - 13.05.2010 (6)

Zum Thema Trojaner w32 patchload.a - Könntest du mir einen Gefallen tun. Da es ein XP ist, kann es sein, dass das Tool hier nicht genug Power hat. Drücke mal die Windows + R Taste und - Trojaner w32 patchload.a...
Archiv
Du betrachtest: Trojaner w32 patchload.a auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.