|
Plagegeister aller Art und deren Bekämpfung: Avira meldet BOO/Whistler.A [virus] gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.06.2012, 09:50 | #16 |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefunden Das liegt daran, dass Combofix die temp-Verzeichnisse leert sowie manche Standardeinstellungen wiederherstellt! Schritt 1: CF-Script Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code:
ATTFilter REGLOCKDEL:: [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=- "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=- FCOPY:: c:\windows\$NtServicePackUninstall$\ctfmon.exe | c:\windows\system32\ctfmon.exe CLEARJAVACACHE:: Wichtig:
Schritt 2: MBAM Downloade Dir bitte Malwarebytes
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
18.06.2012, 10:18 | #17 |
| Avira meldet BOO/Whistler.A [virus] gefunden hier erstmal die combofix.txt
__________________Code:
ATTFilter ComboFix 12-06-16.02 - *** 18.06.2012 10:58:38.2.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1022.648 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\***\Desktop\CFScript.txt AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} FW: COMODO Firewall *Disabled* {043803A3-4F86-4ef6-AFC5-F6E02A79969B} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . . --------------- FCopy --------------- . c:\windows\$NtServicePackUninstall$\ctfmon.exe --> c:\windows\system32\ctfmon.exe . ((((((((((((((((((((((( Dateien erstellt von 2012-05-18 bis 2012-06-18 )))))))))))))))))))))))))))))) . . 2012-06-15 09:53 . 2012-06-15 09:53 -------- d-----w- C:\TDSSKiller_Quarantine 2012-06-12 11:45 . 2012-06-12 11:45 -------- d-----w- c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Proxure 2012-06-12 11:44 . 2012-06-12 11:44 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ClubSanDisk 2012-06-08 16:46 . 2012-06-08 16:46 -------- d-----w- c:\windows\Logs 2012-06-08 16:44 . 2012-06-08 16:44 -------- d-----w- c:\programme\SiSoftware 2012-06-04 17:53 . 2012-06-09 12:15 426184 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-06-04 17:53 . 2012-06-09 12:15 70344 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-06-02 15:57 . 2012-06-02 17:43 -------- d-----w- c:\dokumente und einstellungen\Gast . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-06-18 08:03 . 2009-07-16 18:17 22528 ----a-w- c:\windows\system32\drivers\nhcDriver.sys 2012-04-04 13:56 . 2010-07-17 12:24 22344 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-04-25 08:36 . 2011-08-12 07:54 97208 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . ((((((((((((((((((((((((((((( SnapShot@2012-06-18_08.03.25 ))))))))))))))))))))))))))))))))))))))))) . + 2004-08-04 12:00 . 2004-08-04 12:00 15360 c:\windows\system32\dllcache\ctfmon.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SoundMAXPnP"="c:\programme\Analog Devices\SoundMAX\SMax4PNP.exe" [2004-06-30 1388544] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] "AtiPTA"="atiptaxx.exe" [2006-02-22 344064] "NotebookHardwareControl"="c:\programme\Notebook Hardware Control\nhc.exe" [2007-05-04 2629632] "COMODO Internet Security"="c:\programme\COMODO\COMODO Internet Security\cfp.exe" [2011-01-17 2548552] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-01-31 258512] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\windows\system32\guard32.dll . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-01-02 09:07 843712 ----a-r- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2012-03-27 12:41 37296 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-03-04 10:01 88209 ----a-w- c:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite] 2009-04-23 13:51 691656 ----a-w- c:\programme\DAEMON Tools Lite\daemon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelWireless] 2007-11-01 11:47 1101824 ----a-w- c:\programme\Intel\Wireless\Bin\iFrmewrk.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelZeroConfig] 2007-11-01 11:51 995328 ----a-w- c:\programme\Intel\Wireless\Bin\ZCfgSvc.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2009-05-26 15:18 413696 ----a-w- c:\programme\QuickTime\QTTask.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] 2011-06-09 12:06 254696 ----a-w- c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SUPBackground] 2010-02-03 12:34 294912 ----a-w- c:\programme\Samsung\Samsung Update Plus\SUPBackGround.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "Samsung Update Plus"=2 (0x2) "S24EventMonitor"=2 (0x2) "RegSrvc"=2 (0x2) "EvtEng"=2 (0x2) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Java\\jre6\\bin\\javaw.exe"= "c:\\Programme\\Java\\jre6\\bin\\java.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Programme\\Opera\\opera.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2012.SP4a\\RpcAgentSrv.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2012.SP4a\\WNt500x86\\RpcSandraSrv.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) . R0 R592;R592;c:\windows\system32\drivers\R592.sys [16.07.2009 16:42 54912] R1 atitray;atitray;c:\programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [16.07.2009 19:46 17952] R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [24.03.2012 12:18 36000] R1 cmdGuard;COMODO Internet Security Sandbox Driver;c:\windows\system32\drivers\cmdGuard.sys [06.01.2011 18:37 239368] R1 cmdHlp;COMODO Internet Security Helper Driver;c:\windows\system32\drivers\cmdhlp.sys [06.01.2011 18:37 27576] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [24.03.2012 12:18 86224] R2 DOSMEMIO;MEMIO;c:\windows\system32\MEMIO.SYS [16.07.2009 16:42 4300] R4 KProcessHacker2;KProcessHacker2;c:\programme\Process Hacker 2\kprocesshacker.sys [24.02.2012 10:26 33352] S3 ADDMEM;ADDMEM;\??\c:\dokume~1\***\LOKALE~1\Temp\__Samsung_Update\ADDMEM.SYS --> c:\dokume~1\***\LOKALE~1\Temp\__Samsung_Update\ADDMEM.SYS [?] S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\Mozilla Maintenance Service\maintenanceservice.exe [25.04.2012 10:36 129976] S3 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\programme\SiSoftware\SiSoftware Sandra Lite 2012.SP4a\RpcAgentSrv.exe [08.06.2012 18:44 95896] S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [30.09.2009 19:13 721904] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . . ------- Zusätzlicher Suchlauf ------- . uInternet Connection Wizard,ShellNext = iexplore IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 TCP: Interfaces\{5CD9E82C-1DA6-4F24-A96C-9A361C128F44}: NameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\d9z0v5dg.default\ . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-06-18 11:09 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*] "7040211900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(736) c:\windows\system32\Ati2evxx.dll . - - - - - - - > 'explorer.exe'(868) c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2012-06-18 11:11:43 ComboFix-quarantined-files.txt 2012-06-18 09:11 ComboFix2.txt 2012-06-18 08:17 . Vor Suchlauf: 8.039.735.296 Bytes frei Nach Suchlauf: 8.027.668.480 Bytes frei . - - End Of File - - DF36B74A0F1D2583A91F3E06A7C18D6F |
18.06.2012, 10:44 | #18 | |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefundenZitat:
__________________ |
18.06.2012, 12:58 | #19 |
| Avira meldet BOO/Whistler.A [virus] gefunden mbam log: Code:
ATTFilter Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.06.18.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 *** :: **** [Administrator] 18.06.2012 11:47:40 mbam-log-2012-06-18 (11-47-40).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 299325 Laufzeit: 1 Stunde(n), 41 Minute(n), 27 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) 'TR/Unpacked.Gen' [trojan] (gefunden auf einer externen Platte) und tsk0001.dta BOO/Shertwil.L tsk0000.dta BOO/Shertwil.L (jeweils auf c ) mbam hat aber keine Funde gemeldet, sodass ich auch nichts entfernen musste/konnte. Geändert von Robot (18.06.2012 um 13:02 Uhr) Grund: immer diese Rechtschreibung ... |
18.06.2012, 13:09 | #20 |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefunden Entferne die genannten Dateien! Onlinescan zur Kontrolle ESET Online Scanner
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
18.06.2012, 15:56 | #21 |
| Avira meldet BOO/Whistler.A [virus] gefunden Log von ESET Code:
ATTFilter C:\Dokumente und Einstellungen\***\Anwendungsdaten\14DC811A43A8FAC44BA6A65FF4A1AE7F\enemies-names.txt Win32/Adware.AntimalwareDoctor.AE.Gen application C:\Dokumente und Einstellungen\***\Anwendungsdaten\14DC811A43A8FAC44BA6A65FF4A1AE7F\local.ini Win32/Adware.AntimalwareDoctor.AE.Gen application I:\***\Backup 2.8.2008\lustisch\Hitze .exe probably a variant of Win32/Agent.LWHWMLR trojan I:\***\Spiele\iso\LOD iso\C3POv302.zip probably a variant of Win32/Agent.GUOIUAF trojan I:\***\Spiele\iso\LOD iso\C3POv302\R2Map.dgl probably a variant of Win32/Agent.GUOIUAF trojan |
19.06.2012, 22:07 | #22 | ||
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefundenZitat:
Zitat:
Diese Dateien sind verdächtig - ich empfehle, sie ebenfalls ungeöffnet zu löschen. Mach dann ein neues ESET-Log!
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
20.06.2012, 12:37 | #23 |
| Avira meldet BOO/Whistler.A [virus] gefunden Habe alle Dateien gelöscht. Neues ESET log Code:
ATTFilter C:\System Volume Information\_restore{CECFE519-0475-434E-BA68-3F670830461E}\RP340\A0088382.ini Win32/Adware.AntimalwareDoctor.AE.Gen application Noch eine Frage: Eine meiner externen Platten ist hier drin. hxxp://www.sharkoon.com/?q=de/node/1735 Ich habe hier jetzt noch eine weitere Platte aus meinem alten PC die ich darin nutzen kann. Muss die auch gescannt werden oder reicht es wenn ich diese formatiere? |
20.06.2012, 13:33 | #24 | |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefunden Die Datei musst du nicht löschen, um die kümmern wir uns gleich! Zitat:
Macht der Rechner noch Probleme?
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
20.06.2012, 13:43 | #25 |
| Avira meldet BOO/Whistler.A [virus] gefunden Ok habe die Platte formatiert. Der Rechner scheint normal zu laufen. Avira zeigt nichts an und sonst ist mir auch nichts aufgefallen was irgendwie ungewöhnlich wäre. |
21.06.2012, 08:02 | #26 |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefunden Dann sind wir durch! Schritt 1: Java update Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2: Adobe Reader update Dein Adobe Reader ist veraltet. Da einige Schädlinge die Schwachstellen in veralteten Versionen nutzen, werden wir sie aktualisieren.
Schritt 3: Mozilla Firefox update Dein Firefox-Browser ist veraltet. Gehe wie folgt vor, um ihn zu aktualisieren:
Defogger re-enable Starte bitte den Defogger und klicke den re-enable Button ComboFix Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. OTL Starte bitte OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Temp File Cleaner ausführen Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. Hier noch ein paar Tipps zur Absicherung deines Systems. Aktualität Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
21.06.2012, 11:05 | #27 |
| Avira meldet BOO/Whistler.A [virus] gefunden Juhu geschafft! Vielen Dank für die kompetente Hilfe. Ich werde euch auf alle Fälle weiterempfehlen. Danke auch noch für die ganzen weiteren Tipps. Den Satz hast Du wahrscheinlich schon öfter gehört aber ich hoffe, dass wir uns unter diesen Umständen sobald nicht wiedersehen werden. Und Falls doch, weiß ich, dass ich hier gut aufgehoben bin. Nochmal und ich mach jetzt Robot |
21.06.2012, 15:03 | #28 |
/// Malwareteam | Avira meldet BOO/Whistler.A [virus] gefunden Schön, dass wir helfen konnten! Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und ein eigenes Thema erstellen!
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
Themen zu Avira meldet BOO/Whistler.A [virus] gefunden |
32 bit, antivirus, avira, explorer, externe festplatte, festplatte, formatieren, free, iexplore.exe, internet, internet explorer, leer, malwarebytes, namen, neustart, notebook, problem, programme, prozesse, scan, sp3, usb, virus, win xp, windows, windows xp |