|
Log-Analyse und Auswertung: Trojan Agent in svchost.exe und Hijack.ShellWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.01.2012, 18:35 | #16 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! Anbei der ComboFix log. Danke für die Bemühungen!!! Gruß Bismosa |
12.01.2012, 20:13 | #17 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
__________________GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).
__________________ |
14.01.2012, 10:10 | #18 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo!
__________________Die haben wir auch geschafft. Logs sind im Anhang. Wie sieht es denn aus? Ist der Rechner jetzt stark befallen? Oder nicht? Müssen noch viele Scans ausgeführt werden? Gruß Bismosa |
14.01.2012, 15:47 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Ich fürchte da sind zwei Systemdateien manipueliert worden. Lass bitte nochmal CF laufen, wenn CF diese nicht ersetzt müssen wir das manuell machen. Starte Windows neu, lösch die alte combofix.exe, lade CF neu runter und starte die combofix.exe wie o.g. in der Anleitung nochmal.
__________________ Logfiles bitte immer in CODE-Tags posten |
14.01.2012, 19:42 | #20 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! Hier der neue combofix.log: Code:
ATTFilter Combofix Logfile: Gruß Bismosa |
14.01.2012, 20:14 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Ich weiß nicht ob eine Bereinigung noch Sinn macht... Wir müssen min. zwei Systemdateien ersetzen: Lad die sauberen Dateien von mir bitte mal direkt auf C: herunter (direkt C in keinem Verzeichnis!!) Edit: Mist, warte ein Moment, fileupload spinnt gerade Schau mal bitte hier in den Anhang, da ist eine bismosa.zip. Diese runterladen und entpacken die beiden Dateien müssen falls sie dann nicht direkt auf C: sind dort verschoben werden sonst funktioniert das CF_Script nicht! Dann gehts weiter mit CF: Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter FCopy:: c:\dxgthk.sys | C:\WINDOWS\System32\drivers\dxgthk.sys c:\ntdll.dll | C:\WINDOWS\system32\ntdll.dll 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ --> Trojan Agent in svchost.exe und Hijack.Shell Geändert von cosinus (14.01.2012 um 20:23 Uhr) |
15.01.2012, 16:01 | #22 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! In der Hoffnung, dass es geklappt hat. Du machst uns nicht garade viel Hoffnung...aber vielleicht kann ich im gleichen Zug meinen Vater überreden sich einen neuen Rechner zu besorgen...aber auch das wird dann noch ein paar Wochen dauern. Die Log ist anbei. Gruß Bismosa |
16.01.2012, 20:54 | #24 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo, hier sind die neusten Logs. Ich vermute, das sieht wieder nicht gut aus? Was haben wir uns da wohl eingefangen? Gruß Bismosa |
16.01.2012, 20:59 | #25 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Dann hilft das nicht mit CF. Hast du eine Linux-Live-CD zur Hand? Wenn nicht besorg dir mal PartedMagic. Die Dateien die aswMBR da anmeckert umbenennen zu dxgthk.sys.vir ntdll.sys.vir also einfach ein .vir ranhängen. Dann kopierst du "meine" dxgthk.sys nach windows/system32/drivers und die ntdll.sys von mir nach windows/system32
__________________ Logfiles bitte immer in CODE-Tags posten |
18.01.2012, 22:09 | #26 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! Wir haben jetzt mit PartedMagic die Dateien getauscht und auch gleich einen neuen Scan mit ASWMBR gemacht: Code:
ATTFilter aswMBR version 0.9.9.1297 Copyright(c) 2011 AVAST Software Run date: 2012-01-18 16:18:34 ----------------------------- 16:18:34.625 OS Version: Windows 5.1.2600 Service Pack 3 16:18:34.625 Number of processors: 1 586 0x801 16:18:34.625 ComputerName: VS-W5PSQJN8G3O0 UserName: VS 16:18:35.515 Initialize success 16:18:57.640 AVAST engine defs: 12011600 16:19:23.656 The log file has been saved successfully to "C:\Dokumente und Einstellungen\VS\Desktop\aswMBR_18Jan.txt" aswMBR version 0.9.9.1297 Copyright(c) 2011 AVAST Software Run date: 2012-01-18 18:07:16 ----------------------------- 18:07:16.671 OS Version: Windows 5.1.2600 Service Pack 3 18:07:16.671 Number of processors: 1 586 0x801 18:07:16.671 ComputerName: VS-W5PSQJN8G3O0 UserName: VS 18:07:17.093 Initialize success 18:08:19.578 AVAST engine defs: 12011600 18:08:30.687 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 18:08:30.687 Disk 0 Vendor: ST3160021A 3.04 Size: 152627MB BusType: 3 18:08:30.703 Disk 0 MBR read successfully 18:08:30.718 Disk 0 MBR scan 18:08:30.812 Disk 0 Windows XP default MBR code 18:08:30.828 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 49999 MB offset 63 18:08:30.875 Disk 0 Partition - 00 0F Extended LBA 102618 MB offset 102398310 18:08:30.906 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 49999 MB offset 102398373 18:08:30.937 Disk 0 Partition - 00 05 Extended 52619 MB offset 204796620 18:08:30.968 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 52619 MB offset 204796683 18:08:31.000 Disk 0 scanning sectors +312560640 18:08:31.140 Disk 0 scanning C:\WINDOWS\system32\drivers 18:09:04.421 Service scanning 18:09:06.390 Modules scanning 18:09:15.468 Module: C:\WINDOWS\System32\drivers\dxgthk.sys **SUSPICIOUS** 18:09:18.515 Module: C:\WINDOWS\system32\ntdll.dll **SUSPICIOUS** 18:09:18.546 Disk 0 trace - called modules: 18:09:18.562 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys viaide.sys PCIIDEX.SYS 18:09:18.593 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x877cdab8] 18:09:18.609 3 CLASSPNP.SYS[f768efd7] -> nt!IofCallDriver -> \Device\0000007e[0x8776cf18] 18:09:18.625 5 ACPI.sys[f75e4620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x877dad98] 18:09:19.203 AVAST engine scan C:\WINDOWS 18:10:07.703 AVAST engine scan C:\WINDOWS\system32 18:18:16.515 AVAST engine scan C:\WINDOWS\system32\drivers 18:18:54.250 AVAST engine scan C:\Dokumente und Einstellungen\VS 18:40:04.000 AVAST engine scan C:\Dokumente und Einstellungen\All Users 19:04:29.406 Scan finished successfully 19:18:51.906 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\VS\Desktop\MBR.dat" 19:18:51.921 The log file has been saved successfully to "C:\Dokumente und Einstellungen\VS\Desktop\aswMBR_18Jan.txt" Gruß Bismosa |
19.01.2012, 09:46 | #27 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Also ich weiß nur, dass die Ausgabe dieser Dataien als suspicious (verdächtig) nicht normal ist. Woran das genau liegt, am Änderungsdatum oder dass evtl doch noch ein Rootkit aktiv ist, dass diese Dateien immer wieder verändert kann ich so nicht sehen Hast du die in .vir umbenannten Dateien noch? Wenn ja bei uns mal hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
__________________ Logfiles bitte immer in CODE-Tags posten |
19.01.2012, 20:04 | #28 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! Die Dateien habe ich hochgeladen. Ich habe die auch mal spaßeshalber bei hxxp://virusscan.jotti.org/de durchgescannt. Keine Funde. Also vielleicht doch alles gut? Gruß Bismosa |
19.01.2012, 23:41 | #29 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Agent in svchost.exe und Hijack.Shell Warum auch immer hat aswMBR dann da Fehlalarme. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
__________________ Logfiles bitte immer in CODE-Tags posten |
22.01.2012, 18:39 | #30 |
| Trojan Agent in svchost.exe und Hijack.Shell Hallo! Ich glaube die Scans sagen nichts gutes aus. Siehe Anhang. Wir sind jetzt mittlerweile der Meinung, dass ein Neuaufsetzen oder gleich ein neuer Rechner die sinnvollere Alternative ist. Das wird zwar noch 1-2 Wochen dauern...aber das nützt dann ja nichts. Super Anti Spyware fragt jetzt, ob die Elemente entfernt werden sollen. Soll ich das noch machen? Gruß Bismosa |
Themen zu Trojan Agent in svchost.exe und Hijack.Shell |
administrator, agent, anti-malware, autostart, code, dateien, dateisystem, explorer, explorer.exe, gelöscht, heuristiks/extra, heuristiks/shuriken, hijack.shell, internet, internet explorer, malwarebytes, microsoft, nicht mehr, scan, seite, seiten, service pack 3, software, svchost.exe, system, temp, trojan, trojan agent, trojan.agent, trojan.webmoner |