|
Plagegeister aller Art und deren Bekämpfung: Trojan-Downloader.Win32.Agent.gyaiWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.02.2012, 16:49 | #1 | |
| Trojan-Downloader.Win32.Agent.gyai Hallo an dieses Forum, ich bin sehr froh Euch im Internet gefunden zu haben. Der erste google-Eintrag des Suchwortes "Win32.Agent" ist dieses Forum. Ich habe alle Regeln des Forums gelesen und versuche diese so gut wie möglich umzusetzten um die Arbeit etwas zu erleichtern. Schilderung meines Problems: Kasperky hat folgende Probleme erkannt, welche ich gescreent und angehängt habe. ("kasperky_screenshot"). Leider lassen sich die gefundenen Bösewichte vom Kasperky nicht entfernen. Nach der Forumssuche habe ich ähnliche Beiträge zum Thema "Win32.Agent" gefunden und habe anfänglich versucht die dort beschriebenen Lösungswege abzuarbeiten. Nachdem mir Malwarebytes nach einem KomplettScan keine Bösewichte angezeigt hat, habe ich mich entscheiden ganz von vorne zu beginnen (dds, defogger) Zitat:
gamer.txt Attach.txt defogger_disable.log Für eine Rückmeldung danke ich Euch schon jetzt! Grüße, kreisl |
19.02.2012, 20:02 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyai Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
20.02.2012, 23:07 | #3 |
| Trojan-Downloader.Win32.Agent.gyai Hallo cosinus,
__________________danke für die Anleitungen! Eine vollständige Untersuchung mit Malwarebytes war leider nich möglich; 3x hat sich die Sache irgenwo aufgehängt. Ich habe `Mal einen Photo (keinen Screen da Nichts mehr funktionierte bzw. ansprach) erstellt. Hier die log von Eset: (gezippte Bilder im Anhang) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=1f55fd9a2e53ed41a2ff37f3559ac2d2 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-02-20 09:45:30 # local_time=2012-02-20 10:45:30 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=768 16777215 100 0 0 0 0 0 # compatibility_mode=1024 16777215 100 0 58630967 58630967 0 0 # compatibility_mode=1280 16777215 100 0 0 0 0 0 # compatibility_mode=5892 16776573 100 100 20976 167300370 0 0 # compatibility_mode=8192 67108863 100 0 3791 3791 0 0 # scanned=196997 # found=3 # cleaned=0 # scan_time=6688 C:\Users\Admin\Downloads\PDFCreator-1_2_3_setup.exe Win32/Adware.Toolbar.Dealio application (unable to clean) 00000000000000000000000000000000 I C:\Users\Admin\Downloads\SoftonicDownloader75262.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I C:\_OTL\MovedFiles\09052011_224907\C_Users\Admin\AppData\Local\Babylon\Setup\MyBabylonTB.exe a variant of Win32/Toolbar.Babylon application (unable to clean) 00000000000000000000000000000000 I |
21.02.2012, 12:55 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyai Funktioniert denn ein Quickscan mit Malwarebytes? Hast du den Vollscan mal im abgesicherten Modus ausprobiert?
__________________ Logfiles bitte immer in CODE-Tags posten |
21.02.2012, 16:28 | #5 |
| Trojan-Downloader.Win32.Agent.gyai Hallo cosinus, Danke für den Tipp! Hier der log des Vollscans im abgesicherten Modus: Code:
ATTFilter Malwarebytes Anti-Malware 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.02.21.02 Windows Vista Service Pack 2 x86 NTFS (Abgesichertenmodus) Internet Explorer 9.0.8112.16421 Admin :: AKOYA [Administrator] 21.02.2012 13:29:55 mbam-log-2012-02-21 (13-29-55).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 397299 Laufzeit: 51 Minute(n), 50 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.02.21.02 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Admin :: AKOYA [Administrator] 21.02.2012 14:40:00 mbam-log-2012-02-21 (14-40-00).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 223194 Laufzeit: 7 Minute(n), 4 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Dass etwas im Busch ist sagt mit Kasperky; im Anhang aktuelle Bilder der Meldungen. Ich werde das Gefühl nicht los dass es immer mehr Bösewichte werden! Gruß, kreisl |
21.02.2012, 18:52 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyai Die Screenshots sind fast wertlos, das man nur die Schädlingsnamen sieht, nicht aber welche Dateien da gefunden wurde. Schau bitte nach ob du an das letzte Log mit allen Infos von Kaspersky kommst
__________________ --> Trojan-Downloader.Win32.Agent.gyai |
21.02.2012, 21:14 | #7 |
| Trojan-Downloader.Win32.Agent.gyai Hallo cosinus, gerade eben habe ich einen Komplettscan mit Kasperky durchgeführt; Ergebnis: keine Funde! (Bild 1) Kasperky unterscheidet bei gefundenen Bedrohungen in verschiedene Komponenten. (Bild 2) In den Komponenten "Datei-Anti-Virus" und "Web-Anti-Virus" sind Bedrohungen gefunden worden. Die Komponente "Datei-Anti-Virus" ist im linken Fenster wiederum in Objekte unterteilt. Die Objekte mit gefundenen Bedrohungen habe ich aufgefaltet und gescreent. (Bild 3-5) Die Komponente "Web-Anti-Virus" ist ebenfalls gescreent (Bild 6) Zusätzlich habe ich zu beiden Komponenten die log als Textdatei angehängt. Archive1: Bild 1,2,3,4 Archive2: Bild 5, 6, logs Ich hoffe dass das so okay ist? Gruß, kreisl |
21.02.2012, 21:19 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyai Ich hab den Eindruck dass Kaspersky da etwas hysterisch ist... Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
21.02.2012, 21:33 | #9 |
| Trojan-Downloader.Win32.Agent.gyai Ich habe mit OTL noch garnichts in dieser Sache unternommen. Bis jetzt habe ich mich strikt an die Anweisungen des Forums gehalten und keine Selbstversuche unternommen; ich kann Dir dazu leider keine andere Antwort geben. Ehrlich gesagt ist es mir lieber wenn ein Anti-Virenprogramm etwas hysterisch ist als dass ich von der Sache garnichts mitbekomme.... |
21.02.2012, 21:41 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyaiZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
21.02.2012, 21:45 | #11 |
| Trojan-Downloader.Win32.Agent.gyai Nein, das tut er natürlich nicht. Aber bitte glaube mir dass ich in der aktuellen Sache noch kein OTL angewendet habe. Vllt. stammt der Ordner von einem früheren Scan? Kann ich das irgendwie feststellen? |
21.02.2012, 21:53 | #12 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyaiZitat:
Wenn du es nicht warst - jmd. anders? Oder hast nur du Zugang zum Rechner?
__________________ Logfiles bitte immer in CODE-Tags posten |
21.02.2012, 22:04 | #13 |
| Trojan-Downloader.Win32.Agent.gyai 2 Personen haben Zugang zum Rechner wobei eine davon, ähm, eher weniger mit digitaler Schädlingsbekämpfung zu tun hat. Und die zweite Person bin ich :-) Arne, ehrlich jetzt, wenn ich es Dir irgendwie nachweisen kann, dann tue ich dies sofort! Da ich erst gelesen und dann gehandelt habe weiß ich dass Selbstversuche eher keinen Erfolg haben. Und ganz nebenbei: hätte ich OTL aktuell angewendet würde ich es Dir sagen bzw. hätte es schon zu Beginn gesagt. (....ist ja jetzt kein Weltuntergang dies zu tun...) Geändert von kreisl (21.02.2012 um 22:19 Uhr) |
21.02.2012, 22:45 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan-Downloader.Win32.Agent.gyai Tja, dann haben wohl die Heizelmännchen OTL auf diesem Rechner zum Fixen gebracht Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinflussen! 2.) Ordner MovedFiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten
__________________ Logfiles bitte immer in CODE-Tags posten |
21.02.2012, 23:20 | #15 |
| Trojan-Downloader.Win32.Agent.gyai Bescheid! Arne, der PC merkt wohl dass etwas nicht stimmt. Die Meldungen von Kasperky häufen sich und beim Hochfahren (gerade eben) blieb der Bildschirm nach der Anmeldung schwarz. Das Laden der Programme dauert nun eine Ewigkeit. Ich hoffe dass der upload so richtig war. Danke für die Anleitung! Geändert von kreisl (21.02.2012 um 23:26 Uhr) |
Themen zu Trojan-Downloader.Win32.Agent.gyai |
adobe, avp, avp.exe, bonjour, canon, converter, defender, dll, enigma, explorer, firefox, fontcache, google earth, home, internet, kaspersky, libusb0.sys, mozilla, mp3, nvidia, pdf, picasa, plug-in, realtek, rundll, scan, security, software, superantispyware, svchost.exe, system, usb, usb 2.0, windows |