|
Log-Analyse und Auswertung: TR/Sirefef.AG.35 und TR/Small.FIWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.06.2012, 10:47 | #1 | |||
| TR/Sirefef.AG.35 und TR/Small.FI Hallo zusammen. Vorab erst mal vielen Dank, dass ihr hier Hilfe anbietet. Ich habe mich bemüht, die Anfängerschritte abzuarbeiten. In der Anweisung werden aber, glaube ich, irgendwann die Namen der Protokolldateien gewechselt, deshalb bin ich nicht ganz sicher, ob ich alles zusammen habe. Es wäre freundlich, wenn ihr mich darauf hinweisen würdet, wenn noch etwas fehlt. Das Problem: Seit dem Wochenende zeigt mir mein Antivir-Guard immer wieder Meldungen über folgende Malware an: TR/Sirefef.AG.35 C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\U\80000000.@ TR/Small.FI C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\U\00000001.@ Die Meldungen kommen trotz „Entfernens“ immer wieder, nach wenigen Minuten und meist im Wechsel. Auch Spybot habe ich in der neuesten Version ohne Erfolg durchlaufen lassen. Eigentlich bin ich immer für eine Neuinstallation, meine Freundin war allerdings mit den Backups nicht grad fleißig und so gibt es einige Dateien, die rettenswert wären. Wenn ihr allerdings sagt, dass ich die nicht ohne Risiko retten kann, ist es natürlich auch ok. Zitat:
Zitat:
Zitat:
Offtopic: zu der Fehlerhaftigkeit (?) der Anweisung: Wenn ich sie Schritt für Schritt befolge, erstelle ich die Dateien defogger_disable, otl.txt, extra.txt, gmer.txt. Am Ende der Anweisung wird jedoch gesagt, man solle die Dateien dds.txt, attach.txt, Gmer.txt posten. Irgendwas passt da doch nicht, oder? Oder ich habe es völlig missverstanden. |
11.06.2012, 07:43 | #2 | |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FIMein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellste und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein Rechner clean ist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick --> "als Administrator ausführen" starten. Zitat:
Stimmt, ist ein Fehler in der Anweisung! CkScan Downloade dir bitte CKScanner Wichtig: Speichere die Datei am Desktop.
__________________ |
13.06.2012, 08:54 | #3 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist
__________________
__________________ |
14.06.2012, 15:00 | #4 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Fehlende Rückmeldung Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
18.06.2012, 17:45 | #5 |
| TR/Sirefef.AG.35 und TR/Small.FI Hallo Marius, vielen Dank, dass du mir helfen möchtest. Ich war spontan eine Woche verreist und habe deshalb nciht geantwortet. Ich bin immer noch an der Datenrettung interessiert. Der betroffene Rechner war jetzt nur noch sehr schwer zu starten. Er ist mehrmals abgestürzt beim Hochfahren, hat diese und jene Windowsdateien als beschädigt angezeigt und Checkdisk ausgeführt. Irgendwann ging es, nach dem Hochfahren hat Antivir-Guard etwas neues angezeigt, irgendein Rootkit. Aus Gewohnheit habe ich auf "Entfernen" gedrückt und nur aus dem Augenwinkel gesehen, dass es was anderes war. Hier die geforderte Datei: Code:
ATTFilter CKScanner - Additional Security Risks - These are not necessarily bad scanner sequence 3.RP.11.FONACO ----- EOF ----- |
19.06.2012, 22:29 | #6 | |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ --> TR/Sirefef.AG.35 und TR/Small.FI |
21.06.2012, 15:13 | #7 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
22.06.2012, 01:04 | #8 |
| TR/Sirefef.AG.35 und TR/Small.FI Hallo, entschuldige meine Antwortzeit, aber ich habe etwas länger rumprobiert und arbeite außerdem diese Woche nachts, so dass nciht viel Zeit bleibt am Tag:-). Das mit Combofix hat nämlich nicht sehr gut geklappt. Zunächst hat mir das Programm gesagt, dass Antivir Desktop noch laufen würde - obwohl ich alles beendet hatte. Im Taskmanager gab es auch einen Antivir Prozess, der sich allerdings nicht beenden ließ. Deshalb ließ ich Combofix weiter machen. Nachdem stundenlang gar nichts passierte, habe ich mit Spybot Antivir aus dem Autostart genommen und den Rechner neu gestartet und dann Combofix noch einmal gestartet. Und seitdem herrscht totales Chaos. Der Rechner stürzt ständig per Bluescreen ab, braucht ewig zum Hochfahren und hat seltsame Grafikfehler (Linien über den gesamten Bildschirm). Im normalen Modus ist nichts zu machen, immer wieder kommt es automatisch zum Neustart. Oft startet auch Checkdisk und Systemwiederherstellung wurde auch schon durchgeführt. Einigermaßen stabil löäuft es im abgesicherten Modus, aber da habe ich noch kein Programm gestartet. Nach zig Versuchen bin ich dann heute dazu gekommen, dass Combofix anlief. Kam auch weiter als bei dem Versuch zuvor. Es gab ein C:\ Fenster in dem Cmbofix sagte, das es irgendwas vorbereite und einen neuen Punkt zur Systemwiderherstellung erstellen würde. An dieser Stelle blieb es allerdings wieder hängen, ca eine Stunde bis der Rechner mal wieder abschwirrte... Hört sich ziemlich chaotisch an, aber so ist es jetzt auch. Auf dem Rechner ist nicht viel installiert und vorher gab es nie Probleme, aber jetzt ists leider nur noch Chaos. Soll ich also noch mal irgendwas im abgesicherten Modus probieren? Gibt es eigetlich auch eine Möglichkeit, die Dateien, die ich retten will, einfach zu brennen oder sonst was, ohne die Schadsoftware mitzunehmen? |
22.06.2012, 09:01 | #9 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Verflixt, dann ist das das Werk des Rootkits! FRST Downloade dir bitte Farbar's Recovery Scan Tool und speichere diese auf einen USB Stick. Schließe den USB Stick an das infizierte System an Du musst das System nun in die System Reparatur Option booten. Über den Boot Manager
Mit Windows CD/DVD
Wähle in den Reparaturoptionen Eingabeaufforderung
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
23.06.2012, 16:11 | #10 |
| TR/Sirefef.AG.35 und TR/Small.FI Danke, werde aber erst Sonntag dazu kommen! |
24.06.2012, 22:01 | #11 |
| TR/Sirefef.AG.35 und TR/Small.FI FRST: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST written by Farbar) Version: 20-06-2012 01 Ran by SYSTEM at 24-06-2012 20:29:57 Running from G:\ Windows Vista (TM) Home Premium Service Pack 1 (X86) OS Language: English(US) The current controlset is ControlSet001 ========================== Registry (Whitelisted) ============= HKLM\...\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe [141848 2008-02-05] (Intel Corporation) HKLM\...\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe [154136 2008-02-05] (Intel Corporation) HKLM\...\Run: [Persistence] C:\Windows\system32\igfxpers.exe [129560 2008-02-05] (Intel Corporation) HKLM\...\Run: [RtHDVCpl] RtHDVCpl.exe [x] HKLM\...\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [1348904 2008-08-14] (Synaptics, Inc.) HKLM\...\Run: [NDSTray.exe] NDSTray.exe [x] HKLM\...\Run: [topi] C:\Program Files\TOSHIBA\Toshiba Online Product Information\topi.exe -startup [581632 2007-07-10] (TOSHIBA) HKLM\...\Run: [Camera Assistant Software] "C:\Program Files\Camera Assistant Software for Toshiba\traybar.exe" /start [413696 2007-10-25] (Chicony) HKLM\...\Run: [TPwrMain] %ProgramFiles%\TOSHIBA\Power Saver\TPwrMain.EXE [431456 2008-01-17] (TOSHIBA Corporation) HKLM\...\Run: [HSON] %ProgramFiles%\TOSHIBA\TBS\HSON.exe [54608 2007-10-31] (TOSHIBA Corporation) HKLM\...\Run: [00TCrdMain] %ProgramFiles%\TOSHIBA\FlashCards\TCrdMain.exe [712704 2008-01-22] (TOSHIBA Corporation) HKLM\...\Run: [Toshiba Registration] C:\Program Files\Toshiba\Registration\ToshibaRegistration.exe [571024 2007-05-04] (Toshiba) HKLM\...\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" [30040 2009-02-26] (Microsoft Corporation) HKLM\...\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [39792 2008-10-14] (Adobe Systems Incorporated) HKLM\...\Run: [Skytel] Skytel.exe [x] HKLM\...\Run: [Windows Mobile-based device management] %windir%\WindowsMobile\wmdSync.exe [x] HKLM\...\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon [689488 2008-03-10] (CANON INC.) HKLM\...\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe" [254696 2011-04-08] (Sun Microsystems, Inc.) HKLM\...\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime [421888 2011-07-05] (Apple Inc.) HKU\Default\...\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-01-29] () HKU\Default User\...\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-01-29] () HKU\***\...\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-01-29] () Winlogon\Notify\igfxcui: igfxdev.dll (Intel Corporation) Tcpip\Parameters: [DhcpNameServer] 192.168.178.1 AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~3\GOEC62~1.DLL Startup: C:\Users\Default\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\TOSHIBA\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) Startup: C:\Users\Default User\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\TOSHIBA\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) ================================ Services (Whitelisted) ================== 2 AntiVirSchedulerService; "C:\Program Files\Avira\AntiVir Desktop\sched.exe" [136360 2011-04-29] (Avira GmbH) 2 AntiVirService; "C:\Program Files\Avira\AntiVir Desktop\avguard.exe" [269480 2011-07-03] (Avira GmbH) 2 ConfigFree Service; "C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe" [40960 2007-12-25] (TOSHIBA CORPORATION) 3 ehRecvr; C:\Windows\ehome\ehRecvr.exe [292352 2008-01-20] (Microsoft Corporation) 3 ehSched; C:\Windows\ehome\ehsched.exe [131072 2006-11-02] (Microsoft Corporation) 2 Eventlog; C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted [21504 2008-01-20] (Microsoft Corporation) 3 FirebirdServerMAGIXInstance; C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe [1527900 2005-11-17] (MAGIX®) 2 IJPLMSVC; C:\Program Files\Canon\IJPLM\IJPLMSVC.EXE [103808 2008-01-22] () 2 SBSDWSCService; C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe [1153368 2009-01-26] (Safer Networking Ltd.) 2 UleadBurningHelper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [49152 2006-08-23] (Ulead Systems, Inc.) 2 TosCoSrv; "c:\Program Files\TOSHIBA\Power Saver\TosCoSrv.exe" [x] 2 TOSHIBA SMART Log Service; "c:\Program Files\TOSHIBA\SMARTLogService\TosIPCSrv.exe" [x] ========================== Drivers (Whitelisted) ============= 1 avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys [11608 2009-02-13] (Avira GmbH) 2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [66616 2011-07-03] (Avira GmbH) 1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [138192 2011-07-03] (Avira GmbH) 3 RTL8187B; C:\Windows\System32\DRIVERS\RTL8187B.sys [290304 2007-12-26] (Realtek Semiconductor Corporation ) 1 RtlProt; C:\Windows\System32\DRIVERS\rtlprot.sys [25896 2007-04-23] (Windows (R) Codename Longhorn DDK provider) 4 sptd; C:\Windows\System32\Drivers\sptd.sys [717296 2008-05-03] (Duplex Secure Ltd.) 1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2009-05-11] (Avira GmbH) 3 UVCFTR; C:\Windows\System32\Drivers\UVCFTR_S.SYS [18432 2007-12-17] (Chicony Electronics Co., Ltd.) 3 IpInIp; C:\Windows\System32\DRIVERS\ipinip.sys [x] 3 NwlnkFlt; C:\Windows\System32\DRIVERS\nwlnkflt.sys [x] 3 NwlnkFwd; C:\Windows\System32\DRIVERS\nwlnkfwd.sys [x] ========================== NetSvcs (Whitelisted) =========== ============ One Month Created Files and Folders ============== 2012-06-24 20:29 - 2012-06-24 20:29 - 00000000 ____D C:\FRST 2012-06-21 12:05 - 2012-06-21 12:05 - 00138520 ____A C:\Windows\Minidump\Mini062112-04.dmp 2012-06-21 11:53 - 2012-06-21 11:53 - 00000000 ____A C:\Windows\Minidump\Mini062112-03.dmp 2012-06-21 11:16 - 2012-06-21 11:17 - 00000000 ___SD C:\ComboFix 2012-06-21 11:16 - 2011-06-25 22:45 - 00256000 ____A C:\Windows\PEV.exe 2012-06-21 11:16 - 2010-11-07 09:20 - 00208896 ____A C:\Windows\MBR.exe 2012-06-21 11:16 - 2009-04-19 20:56 - 00060416 ____A (NirSoft) C:\Windows\NIRCMD.exe 2012-06-21 11:16 - 2000-08-30 16:00 - 00518144 ____A (SteelWerX) C:\Windows\SWREG.exe 2012-06-21 11:16 - 2000-08-30 16:00 - 00406528 ____A (SteelWerX) C:\Windows\SWSC.exe 2012-06-21 11:16 - 2000-08-30 16:00 - 00098816 ____A C:\Windows\sed.exe 2012-06-21 11:16 - 2000-08-30 16:00 - 00080412 ____A C:\Windows\grep.exe 2012-06-21 11:16 - 2000-08-30 16:00 - 00068096 ____A C:\Windows\zip.exe 2012-06-21 11:10 - 2012-06-21 11:11 - 00134448 ____A C:\Windows\Minidump\Mini062112-02.dmp 2012-06-21 09:11 - 2012-06-21 09:11 - 00138520 ____A C:\Windows\Minidump\Mini062112-01.dmp 2012-06-20 04:49 - 2012-06-20 04:49 - 00138520 ____A C:\Windows\Minidump\Mini062012-06.dmp 2012-06-20 04:37 - 2012-06-20 04:37 - 00138520 ____A C:\Windows\Minidump\Mini062012-05.dmp 2012-06-20 04:35 - 2012-06-20 04:35 - 00138520 ____A C:\Windows\Minidump\Mini062012-04.dmp 2012-06-20 04:33 - 2012-06-20 04:33 - 00138520 ____A C:\Windows\Minidump\Mini062012-03.dmp 2012-06-20 04:27 - 2012-06-20 04:27 - 00138520 ____A C:\Windows\Minidump\Mini062012-02.dmp 2012-06-20 04:25 - 2012-06-20 04:25 - 00138520 ____A C:\Windows\Minidump\Mini062012-01.dmp 2012-06-20 03:56 - 2012-06-20 03:56 - 00000000 ____D C:\Windows\erdnt 2012-06-20 03:53 - 2012-06-21 11:16 - 00000000 ___SD C:\32788R22FWJFW 2012-06-20 03:53 - 2012-06-20 03:55 - 00000000 ____D C:\Qoobox 2012-06-20 03:50 - 2012-06-20 03:51 - 04562361 ____R (Swearware) C:\Users\***\Desktop\ComboFix.exe 2012-06-18 08:42 - 2012-06-18 08:42 - 00000123 ____A C:\Users\***\Desktop\ckfiles.txt 2012-06-18 08:37 - 2012-06-18 08:37 - 00458240 ____A () C:\Users\***\Desktop\CKScanner.exe 2012-06-18 07:44 - 2012-06-18 07:44 - 00138520 ____A C:\Windows\Minidump\Mini061812-03.dmp 2012-06-18 06:57 - 2012-06-18 06:57 - 00138520 ____A C:\Windows\Minidump\Mini061812-02.dmp 2012-06-18 06:54 - 2012-06-18 06:54 - 00138568 ____A C:\Windows\Minidump\Mini061812-01.dmp 2012-06-07 13:29 - 2012-06-07 13:29 - 00003394 ____A C:\Users\***\Desktop\gmer.txt 2012-06-07 13:00 - 2012-06-07 13:00 - 00003394 ____A C:\Users\***\Desktop\gmer.log 2012-06-07 09:09 - 2012-06-07 09:09 - 00302592 ____A C:\Users\***\Desktop\z5fope4v.exe 2012-06-07 08:05 - 2012-06-07 08:05 - 00034832 ____A C:\Users\***\Desktop\Extras.Txt 2012-06-07 08:02 - 2012-06-07 08:02 - 00084196 ____A C:\Users\***\Desktop\OTL.Txt 2012-06-07 07:31 - 2012-06-07 07:31 - 00000632 ____A C:\Users\***\Desktop\defogger_disable.log 2012-06-07 07:31 - 2012-06-07 07:31 - 00000020 ____A C:\Users\***\defogger_reenable 2012-06-07 07:25 - 2012-06-07 07:25 - 00595456 ____A (OldTimer Tools) C:\Users\***\Desktop\OTL.exe 2012-06-07 07:25 - 2012-06-07 07:25 - 00050477 ____A C:\Users\***\Desktop\Defogger.exe 2012-06-04 10:39 - 2012-06-04 10:44 - 99308192 ____A C:\Users\***\Downloads\avira_free_antivirus_de.exe 2012-06-04 10:25 - 2012-06-04 10:25 - 00001060 ____A C:\Users\***\Desktop\Spybot - Search & Destroy.lnk 2012-06-04 09:57 - 2012-06-04 10:06 - 16409960 ____A (Safer Networking Limited ) C:\Users\***\Desktop\setup-spybotsd162.exe 2012-05-26 13:09 - 2012-05-26 13:09 - 00002078 ____A C:\Users\Public\Desktop\Google Earth.lnk 2012-05-26 13:00 - 2012-05-26 13:01 - 17458000 ____A C:\Users\***\Downloads\Google622EarthWin.exe 2012-05-26 06:57 - 2012-05-26 06:57 - 00138568 ____A C:\Windows\Minidump\Mini052612-01.dmp ============ 3 Months Modified Files and Folders =============== 2012-06-24 10:13 - 2011-04-29 11:09 - 00001092 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2012-06-24 10:13 - 2006-11-02 05:01 - 00000006 ___AH C:\Windows\Tasks\SA.DAT 2012-06-24 10:13 - 2006-11-02 04:47 - 00003616 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2012-06-24 10:13 - 2006-11-02 04:47 - 00003616 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2012-06-21 12:05 - 2012-06-21 12:05 - 00138520 ____A C:\Windows\Minidump\Mini062112-04.dmp 2012-06-21 12:05 - 2011-03-20 12:19 - 160446040 ____A C:\Windows\MEMORY.DMP 2012-06-21 12:05 - 2011-03-20 12:19 - 00000000 ____D C:\Windows\Minidump 2012-06-21 11:53 - 2012-06-21 11:53 - 00000000 ____A C:\Windows\Minidump\Mini062112-03.dmp 2012-06-21 11:48 - 2011-04-29 11:09 - 00001096 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2012-06-21 11:17 - 2012-06-21 11:16 - 00000000 ___SD C:\ComboFix 2012-06-21 11:17 - 2008-05-03 01:23 - 01592393 ____A C:\Windows\WindowsUpdate.log 2012-06-21 11:16 - 2012-06-20 03:53 - 00000000 ___SD C:\32788R22FWJFW 2012-06-21 11:11 - 2012-06-21 11:10 - 00134448 ____A C:\Windows\Minidump\Mini062112-02.dmp 2012-06-21 09:11 - 2012-06-21 09:11 - 00138520 ____A C:\Windows\Minidump\Mini062112-01.dmp 2012-06-20 04:49 - 2012-06-20 04:49 - 00138520 ____A C:\Windows\Minidump\Mini062012-06.dmp 2012-06-20 04:37 - 2012-06-20 04:37 - 00138520 ____A C:\Windows\Minidump\Mini062012-05.dmp 2012-06-20 04:35 - 2012-06-20 04:35 - 00138520 ____A C:\Windows\Minidump\Mini062012-04.dmp 2012-06-20 04:33 - 2012-06-20 04:33 - 00138520 ____A C:\Windows\Minidump\Mini062012-03.dmp 2012-06-20 04:27 - 2012-06-20 04:27 - 00138520 ____A C:\Windows\Minidump\Mini062012-02.dmp 2012-06-20 04:25 - 2012-06-20 04:25 - 00138520 ____A C:\Windows\Minidump\Mini062012-01.dmp 2012-06-20 04:11 - 2006-11-02 05:01 - 00032534 ____A C:\Windows\Tasks\SCHEDLGU.TXT 2012-06-20 03:56 - 2012-06-20 03:56 - 00000000 ____D C:\Windows\erdnt 2012-06-20 03:55 - 2012-06-20 03:53 - 00000000 ____D C:\Qoobox 2012-06-20 03:52 - 2012-04-03 21:03 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job 2012-06-20 03:51 - 2012-06-20 03:50 - 04562361 ____R (Swearware) C:\Users\***\Desktop\ComboFix.exe 2012-06-18 16:53 - 2008-05-03 14:58 - 00000000 ____D C:\Users\All Users\Spybot - Search & Destroy 2012-06-18 16:53 - 2008-05-03 01:48 - 00000000 ____D C:\users\*** 2012-06-18 16:53 - 2006-11-02 03:18 - 00000000 ____D C:\Windows\System32\spool 2012-06-18 16:53 - 2006-11-02 03:18 - 00000000 ____D C:\Windows\System32\Msdtc 2012-06-18 16:53 - 2006-11-02 03:18 - 00000000 ____D C:\Windows\registration 2012-06-18 16:53 - 2006-11-02 02:22 - 50331648 ____A C:\Windows\System32\config\software_previous 2012-06-18 16:53 - 2006-11-02 02:22 - 22544384 ____A C:\Windows\System32\config\system_previous 2012-06-18 16:51 - 2006-11-02 02:22 - 42205184 ____A C:\Windows\System32\config\components_previous 2012-06-18 16:51 - 2006-11-02 02:22 - 00262144 ____A C:\Windows\System32\config\sam_previous 2012-06-18 08:42 - 2012-06-18 08:42 - 00000123 ____A C:\Users\***\Desktop\ckfiles.txt 2012-06-18 08:37 - 2012-06-18 08:37 - 00458240 ____A () C:\Users\***\Desktop\CKScanner.exe 2012-06-18 08:26 - 2012-01-29 22:01 - 00000000 __SHD C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8} 2012-06-18 07:44 - 2012-06-18 07:44 - 00138520 ____A C:\Windows\Minidump\Mini061812-03.dmp 2012-06-18 06:57 - 2012-06-18 06:57 - 00138520 ____A C:\Windows\Minidump\Mini061812-02.dmp 2012-06-18 06:54 - 2012-06-18 06:54 - 00138568 ____A C:\Windows\Minidump\Mini061812-01.dmp 2012-06-18 06:33 - 2006-11-02 02:22 - 01572864 ____A C:\Windows\System32\config\default_previous 2012-06-18 06:33 - 2006-11-02 02:22 - 00262144 ____A C:\Windows\System32\config\security_previous 2012-06-16 15:44 - 2006-11-02 03:18 - 00000000 ____D C:\Windows\System32\LogFiles 2012-06-07 13:29 - 2012-06-07 13:29 - 00003394 ____A C:\Users\***\Desktop\gmer.txt 2012-06-07 13:00 - 2012-06-07 13:00 - 00003394 ____A C:\Users\***\Desktop\gmer.log 2012-06-07 09:09 - 2012-06-07 09:09 - 00302592 ____A C:\Users\***\Desktop\z5fope4v.exe 2012-06-07 08:05 - 2012-06-07 08:05 - 00034832 ____A C:\Users\***\Desktop\Extras.Txt 2012-06-07 08:02 - 2012-06-07 08:02 - 00084196 ____A C:\Users\***\Desktop\OTL.Txt 2012-06-07 07:31 - 2012-06-07 07:31 - 00000632 ____A C:\Users\***\Desktop\defogger_disable.log 2012-06-07 07:31 - 2012-06-07 07:31 - 00000020 ____A C:\Users\***\defogger_reenable 2012-06-07 07:25 - 2012-06-07 07:25 - 00595456 ____A (OldTimer Tools) C:\Users\***\Desktop\OTL.exe 2012-06-07 07:25 - 2012-06-07 07:25 - 00050477 ____A C:\Users\***\Desktop\Defogger.exe 2012-06-04 10:44 - 2012-06-04 10:39 - 99308192 ____A C:\Users\***\Downloads\avira_free_antivirus_de.exe 2012-06-04 10:30 - 2008-05-03 14:58 - 00000000 ____D C:\Program Files\Spybot - Search & Destroy 2012-06-04 10:27 - 2008-01-20 18:47 - 00043838 ____A C:\Windows\PFRO.log 2012-06-04 10:25 - 2012-06-04 10:25 - 00001060 ____A C:\Users\***\Desktop\Spybot - Search & Destroy.lnk 2012-06-04 10:06 - 2012-06-04 09:57 - 16409960 ____A (Safer Networking Limited ) C:\Users\***\Desktop\setup-spybotsd162.exe 2012-06-04 03:03 - 2012-04-03 21:03 - 00419488 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerApp.exe 2012-06-04 03:03 - 2011-09-01 21:17 - 00070304 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerCPLApp.cpl 2012-05-26 13:10 - 2011-07-10 16:11 - 00000680 ____A C:\Users\***\AppData\Local\d3d9caps.dat 2012-05-26 13:09 - 2012-05-26 13:09 - 00002078 ____A C:\Users\Public\Desktop\Google Earth.lnk 2012-05-26 13:01 - 2012-05-26 13:00 - 17458000 ____A C:\Users\***\Downloads\Google622EarthWin.exe 2012-05-26 06:57 - 2012-05-26 06:57 - 00138568 ____A C:\Windows\Minidump\Mini052612-01.dmp 2012-05-24 01:56 - 2011-04-29 11:10 - 00001976 ____A C:\Users\Public\Desktop\Google Chrome.lnk 2012-05-20 07:25 - 2012-05-20 07:25 - 00138568 ____A C:\Windows\Minidump\Mini052012-01.dmp 2012-05-18 02:09 - 2011-01-23 13:24 - 00000000 ____D C:\Users\All Users\CanonIJ 2012-05-18 02:09 - 2011-01-23 12:56 - 00000000 ____D C:\Users\All Users\CanonIJPLM 2012-05-14 20:59 - 2011-04-23 05:53 - 00000000 ____D C:\Program Files\Microsoft Silverlight 2012-05-13 07:25 - 2006-11-02 03:18 - 00000000 ____D C:\Windows\Microsoft.NET 2012-05-12 15:20 - 2008-01-20 23:16 - 01568464 ____A C:\Windows\System32\PerfStringBackup.INI 2012-05-12 05:56 - 2006-11-02 04:47 - 00681728 ____A C:\Windows\System32\FNTCACHE.DAT 2012-05-12 05:11 - 2006-11-02 04:37 - 00000000 ____D C:\Windows\System32\XPSViewer 2012-05-12 05:11 - 2006-11-02 04:37 - 00000000 ____D C:\Program Files\Windows Journal 2012-05-12 03:06 - 2008-02-25 00:51 - 00000000 ____D C:\Users\All Users\Microsoft Help 2012-05-12 03:02 - 2006-11-02 02:24 - 55656824 ____A (Microsoft Corporation) C:\Windows\System32\mrt.exe 2012-05-07 21:06 - 2010-10-11 04:40 - 00000000 ____D C:\Users\***\Documents\Jenny 2012-05-04 16:51 - 2012-05-04 16:51 - 00000000 ____D C:\Users\All Users\Mozilla 2012-05-04 16:51 - 2012-05-04 16:51 - 00000000 ____D C:\Program Files\Mozilla Maintenance Service 2012-05-04 16:51 - 2010-08-29 00:12 - 00000000 ____D C:\Program Files\Mozilla Firefox 2012-04-15 01:03 - 2011-04-23 05:55 - 00000000 ____D C:\Users\***\AppData\Local\Windows Live 2012-04-15 01:03 - 2011-02-14 09:56 - 00000000 ____D C:\Users\***\AppData\Local\Microsoft Games 2012-04-15 01:03 - 2011-01-28 15:50 - 00000000 ____D C:\Users\***\AppData\Local\Apple 2012-04-03 00:16 - 2012-05-12 02:40 - 03602816 ____A (Microsoft Corporation) C:\Windows\System32\ntkrnlpa.exe 2012-04-03 00:16 - 2012-05-12 02:40 - 03550080 ____A (Microsoft Corporation) C:\Windows\System32\ntoskrnl.exe 2012-04-02 05:36 - 2012-05-12 02:40 - 02044928 ____A (Microsoft Corporation) C:\Windows\System32\win32k.sys 2012-03-30 04:39 - 2012-05-12 02:40 - 00905600 ____A (Microsoft Corporation) C:\Windows\System32\Drivers\tcpip.sys 2012-03-28 02:54 - 2012-03-28 02:54 - 00000000 ____D C:\Users\All Users\WindowsSearch ZeroAccess: C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8} C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\L C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\U ZeroAccess: C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8} C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\@ C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\L C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8}\U ========================= Known DLLs (Whitelisted) ============ ========================= Bamital & volsnap Check ============ C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe 8737764F4FD36D6808EE80578409C843 ZeroAccess <==== ATTENTION!. C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit ==================== EXE ASSOCIATION ===================== HKLM\...\.exe: exefile => OK HKLM\...\exefile\DefaultIcon: %1 => OK HKLM\...\exefile\open\command: "%1" %* => OK ========================= Memory info ====================== Percentage of memory in use: 22% Total physical RAM: 2037.22 MB Available physical RAM: 1586.49 MB Total Pagefile: 1779.17 MB Available Pagefile: 1645.53 MB Total Virtual: 2047.88 MB Available Virtual: 1974.3 MB ======================= Partitions ========================= 1 Drive c: (Vista) (Fixed) (Total:148.97 GB) (Free:81.41 GB) NTFS ==>[Drive with boot components (obtained from BCD)] 2 Drive d: (Data) (Fixed) (Total:147.66 GB) (Free:133.11 GB) NTFS 4 Drive f: (WinRE) (Fixed) (Total:1.46 GB) (Free:1.24 GB) NTFS 5 Drive g: () (Removable) (Total:0.24 GB) (Free:0.24 GB) FAT 6 Drive x: (Boot) (Fixed) (Total:0.03 GB) (Free:0.03 GB) NTFS Datentr ### Status Gr”áe Frei Dyn GPT -------- ---------- ------- ------- --- --- 0 Online 298 GB 0 B 1 Online 248 MB 0 B Datentr„gerpartitionierung wird beendet... ========================================================== Last Boot: 2012-06-21 11:17 ======================= End Of Log ========================== |
26.06.2012, 08:35 | #12 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Suche mit FRST Downloade dir bitte Farbar's Recovery Scan Tool und speichere diese auf einen USB Stick. Schließe den USB Stick an das infizierte System an Du musst das System nun in die System Reparatur Option booten. Über den Boot Manager
Klicke auf search - das Tool erstellt eine search.txt auf deinem Stick. Poste den Inhalt bitte hier.
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
28.06.2012, 07:16 | #13 |
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FI Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
28.06.2012, 12:01 | #14 |
| TR/Sirefef.AG.35 und TR/Small.FI Tut mir leid, wenn ich manchmal etwaslänger brauche. Versuchen will ich es auf jeden Fall. Mittlerweile habe das Gefühl, der Computer hat Hardwareschaden genommen. Ist das möglich? Er fährt nämlich nicht einfach hoch, sondern ganz am Anfanf ist erst mal nur bestimmt 4 Minuten ein - oben links in der Ecke zu sehen. Da muss man dann halt minutenlang abwarten, bis er lädt und der Toshiba Bildschirm kommtl, um F8 zu drücken. Hier der neue Code: Code:
ATTFilter Farbar Recovery Scan Tool Version: 20-06-2012 01 Ran by SYSTEM at 2012-06-28 12:53:46 Running from G:\ ================== Search: "services.exe" =================== C:\Windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.0.6002.18005_none_d14b3973ca6acc56\services.exe [2009-09-30 09:21] - [2009-04-10 22:27] - 0279552 ____A (Microsoft Corporation) D4E6D91C1349B7BFB3599A6ADA56851B C:\Windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.0.6001.18000_none_cf5fc067cd49010a\services.exe [2008-01-20 18:24] - [2008-01-20 18:24] - 0279040 ____A (Microsoft Corporation) 2B336AB6286D6C81FA02CBAB914E3C6C C:\Windows\System32\services.exe [2009-09-30 09:21] - [2009-04-10 22:27] - 0279552 ____A (Microsoft Corporation) 8737764F4FD36D6808EE80578409C843 === End Of Search === |
28.06.2012, 13:29 | #15 | ||
/// Malwareteam | TR/Sirefef.AG.35 und TR/Small.FIZitat:
Schritt 1: Fix mit FRST Drücke bitte die + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter C:\Windows\Installer\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8} C:\Users\***\AppData\Local\{369f68ba-c5bb-67dc-2631-3bbb3ed2dff8} replace: C:\Windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.0.6002.18005_none_d14b3973ca6acc56\services.exe C:\Windows\System32\services.exe
Schritt 2: Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
Themen zu TR/Sirefef.AG.35 und TR/Small.FI |
adobe, autorun, bho, canon, corp./icp, error, flash player, format, freundlich, google earth, home, install.exe, logfile, microsoft office word, mozilla, ntdll.dll, nvstor.sys, office 2007, plug-in, problem, registry, rundll, safer networking, searchscopes, security, senden, services.exe, software, temp, tr/sirefef.ag.35, tr/small.fi, usb 2.0, version=1.0, vista, windows |