![]() |
|
Plagegeister aller Art und deren Bekämpfung: Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etcWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 | |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Man sollte nicht so früh morgens am Feiertag Logs beantworten! -.- Zitat:
Schritt 1: Adobe Shockwave Player update Dein Shockwave-Player ist veraltet. Um den Shockwave Player zu aktualisieren, gehe bitte wie folgt vor:
Schritt 2: Adobe Flash Player update Dein Flash-Player ist veraltet. Da gerade diese Software gerne von Schädlingen als Sprungbrett ins System genutzt wird, muss sie immer aktuell gehalten werden. Um den Flash Player zu aktualisieren, gehe bitte wie folgt vor:
Schritt 3: Java update Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 4: Adobe Reader update Dein Adobe Reader ist veraltet. Da einige Schädlinge die Schwachstellen in veralteten Versionen nutzen, werden wir sie aktualisieren.
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | #2 |
![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Jaja... die Feiertage heißen so, weil man sich an diesen Tagen nur aufs feiern konzentrieren sollte...
__________________![]() Nun hatte ich dds schon runtergeladen und nochmal laufen lassen... Aber ist ja nur Analyse, wenn ich das richtig gesehen habe!? Ich habe jetzt alle Updates gemacht und alle Schritte wie beschrieben ausgeführt (inkl. Deinstallieren dieses "VistaCodecPack + Löschen temporärer Java-Dateien + deinstallieren des alten Java). In Systemsteuerung > Software steht noch zusätzlich "Adobe Flash Player 10". Soll ich den deinstallieren, oder baut die F.P.11-Installation darauf auf? Beste Grüße Robert |
![]() | #3 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Wenn du den Flash Player aktualisiert hast, kannst du eventuelle veraltete Plkugins deinstallieren - sollst du sogar!
__________________
__________________ |
![]() | #4 |
![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc So "Flash Player 10" ist nun ebenfalls deinstalliert. Wie geht es weiter? Beste Grüße Robert |
![]() | #5 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Dann sind wir durch! Lass uns noch ein wenig aufräumen: ComboFix Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall ![]() Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Hier noch ein paar Tipps zur Absicherung deines Systems. Aktualität Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | #6 |
![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Das liest sich gut, dass wir durch sind! ![]() Vielen Dank erstmal an dieser Stelle! Ich habe allerdings noch viele Fragen: 1. Auf dem Desktop sieht es momentan wie auf folgendem Bild aus, kann ich das Alles entfernen (Inklusive Deinstallation von Eset-Onlinescan und MBAM)? 2. Gibt es Ordner die von den Programmen angelegt wurden, welche ich entfernen kann (siehe zB. die "backup_registry"-Ordner)? 3. Ich benutze gerne CCleaner und justiere immer sehr genau die Einstellung VOR einem Reinigungslauf. Desweiteren prüfe ich immer die angeblichen Registry-Fehler auf Plausibilität und mache ein Backup der zu entfernenden Reg-Einträge. Die Macher vom CrapCleaner scheinen sehr vorsichtig mit der Reg zu sein, da viel Müll garnicht erst gefunden bzw. angezeigt (also auch nicht entfernt) wird. Wenn ich also behutsam mit dem Cleaner arbeite, speziell bei der Suche nach Reg-Fehlern, kann ich den dann weiterhin benutzen (Ich habe auch die Anleitung zum CrapCleaner hier im Board gelesen.)? 4. Kann ich den VNC-Server wieder aus der MSE-Quarantäne befreien und alle übrigen Dateien entfernen lassen? Hier die Dateien in der MSE-Quarantäne (siehe auch das letzte Woche gepostete Bild mit den Funden): Code:
ATTFilter Adware:Win32/Adparatus Beschreibung: Dieses Programm zeigt Popupwerbungen an. Elemente: file:D:\PC_XXX_alt\LWC\Download\BlotClockInst.exe ----------------------------------------------------------------------------------- Exploit:Java/CVE-2011-3544.DS Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus. Elemente: file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache1522549774744554378.tmp file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache6239713381635208369.tmp ----------------------------------------------------------------------------------- PWS:Win32/Zbot.gen!Y Beschreibung: Dieses Programm ist gefährlich. Es zeichnet Benutzerkennwörter auf. Elemente: file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\~!#50.tmp file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048309.exe ----------------------------------------------------------------------------------- TrojanDownloader:Win32/Small.TG Beschreibung: Dieses Programm ist gefährlich. Es lädt andere Programme herunter. Elemente: file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\8ldhla46.dat ----------------------------------------------------------------------------------- RemoteAccess:Win32/RealVNC Beschreibung: Das Verhalten dieses Programms ist potenziell unerwünscht. Elemente: file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\logmessages.dll file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\vncconfig.exe file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\winvnc4.exe file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\wm_hooks.dll file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\logmessages.dll file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\vncconfig.exe file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\winvnc4.exe file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\wm_hooks.dll ----------------------------------------------------------------------------------- Trojan:WinNT/Sirefef.J Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus. Elemente: file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048310.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048409.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0049409.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0049438.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP342\A0049499.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP342\A0049512.sys file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP343\A0050512.sys ----------------------------------------------------------------------------------- TrojanDownloader:Win32/Karagany.I Beschreibung: Dieses Programm ist gefährlich. Es lädt andere Programme herunter. Elemente: file:C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\50\44a7a272-5b16adf9 file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\tempfiles.exe ----------------------------------------------------------------------------------- Exploit:Java/CVE-2010-0840.BS Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus. Elemente: file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache4628580679280526750.tmp ----------------------------------------------------------------------------------- Trojan:WinNT/Sirefef.J Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus. Elemente: file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048298.sys ----------------------------------------------------------------------------------- Trojan:WinNT/Sirefef.J Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus. Elemente: file:C:\WINDOWS\system32\drivers\ipsec.sys ----------------------------------------------------------------------------------- Trojan:WinNT/Sirefef.J Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus. Elemente: file:C:\WINDOWS\system32\DRIVERS\ipsec.sys driver:IPSec Robert |
![]() | #7 |
![]() ![]() | ![]() Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc Ich hoffe du bist jetzt nicht in Urlaub gefahren Marius!?! ![]() |
![]() |
Themen zu Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc |
adobe, avira, canon, cdburnerxp, dateien, desktop, dll, einstellungen, explorer, festgestellt, ftp, google, internet, java-version, malware, microsoft, microsoft security, neu, neu aufgesetzt, pdf, plug-in, programme, rundll, security, seiten, sp3, svchost, updates, windows, windows updates, windows xp |