![]() |
|
Plagegeister aller Art und deren Bekämpfung: Avira meldet BOO/Whistler.A [virus] gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Avira meldet BOO/Whistler.A [virus] gefunden Das liegt daran, dass Combofix die temp-Verzeichnisse leert sowie manche Standardeinstellungen wiederherstellt! ![]() Schritt 1: CF-Script Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code:
ATTFilter REGLOCKDEL:: [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=- "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=- FCOPY:: c:\windows\$NtServicePackUninstall$\ctfmon.exe | c:\windows\system32\ctfmon.exe CLEARJAVACACHE:: Wichtig:
![]()
Schritt 2: MBAM Downloade Dir bitte Malwarebytes
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | #2 |
![]() | ![]() Avira meldet BOO/Whistler.A [virus] gefunden hier erstmal die combofix.txt
__________________Code:
ATTFilter ComboFix 12-06-16.02 - *** 18.06.2012 10:58:38.2.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1022.648 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\***\Desktop\CFScript.txt AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} FW: COMODO Firewall *Disabled* {043803A3-4F86-4ef6-AFC5-F6E02A79969B} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . . --------------- FCopy --------------- . c:\windows\$NtServicePackUninstall$\ctfmon.exe --> c:\windows\system32\ctfmon.exe . ((((((((((((((((((((((( Dateien erstellt von 2012-05-18 bis 2012-06-18 )))))))))))))))))))))))))))))) . . 2012-06-15 09:53 . 2012-06-15 09:53 -------- d-----w- C:\TDSSKiller_Quarantine 2012-06-12 11:45 . 2012-06-12 11:45 -------- d-----w- c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Proxure 2012-06-12 11:44 . 2012-06-12 11:44 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ClubSanDisk 2012-06-08 16:46 . 2012-06-08 16:46 -------- d-----w- c:\windows\Logs 2012-06-08 16:44 . 2012-06-08 16:44 -------- d-----w- c:\programme\SiSoftware 2012-06-04 17:53 . 2012-06-09 12:15 426184 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-06-04 17:53 . 2012-06-09 12:15 70344 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-06-02 15:57 . 2012-06-02 17:43 -------- d-----w- c:\dokumente und einstellungen\Gast . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-06-18 08:03 . 2009-07-16 18:17 22528 ----a-w- c:\windows\system32\drivers\nhcDriver.sys 2012-04-04 13:56 . 2010-07-17 12:24 22344 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-04-25 08:36 . 2011-08-12 07:54 97208 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . ((((((((((((((((((((((((((((( SnapShot@2012-06-18_08.03.25 ))))))))))))))))))))))))))))))))))))))))) . + 2004-08-04 12:00 . 2004-08-04 12:00 15360 c:\windows\system32\dllcache\ctfmon.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SoundMAXPnP"="c:\programme\Analog Devices\SoundMAX\SMax4PNP.exe" [2004-06-30 1388544] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] "AtiPTA"="atiptaxx.exe" [2006-02-22 344064] "NotebookHardwareControl"="c:\programme\Notebook Hardware Control\nhc.exe" [2007-05-04 2629632] "COMODO Internet Security"="c:\programme\COMODO\COMODO Internet Security\cfp.exe" [2011-01-17 2548552] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-01-31 258512] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\windows\system32\guard32.dll . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-01-02 09:07 843712 ----a-r- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2012-03-27 12:41 37296 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-03-04 10:01 88209 ----a-w- c:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite] 2009-04-23 13:51 691656 ----a-w- c:\programme\DAEMON Tools Lite\daemon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelWireless] 2007-11-01 11:47 1101824 ----a-w- c:\programme\Intel\Wireless\Bin\iFrmewrk.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelZeroConfig] 2007-11-01 11:51 995328 ----a-w- c:\programme\Intel\Wireless\Bin\ZCfgSvc.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2009-05-26 15:18 413696 ----a-w- c:\programme\QuickTime\QTTask.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] 2011-06-09 12:06 254696 ----a-w- c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SUPBackground] 2010-02-03 12:34 294912 ----a-w- c:\programme\Samsung\Samsung Update Plus\SUPBackGround.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "Samsung Update Plus"=2 (0x2) "S24EventMonitor"=2 (0x2) "RegSrvc"=2 (0x2) "EvtEng"=2 (0x2) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Java\\jre6\\bin\\javaw.exe"= "c:\\Programme\\Java\\jre6\\bin\\java.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Programme\\Opera\\opera.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2012.SP4a\\RpcAgentSrv.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2012.SP4a\\WNt500x86\\RpcSandraSrv.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) . R0 R592;R592;c:\windows\system32\drivers\R592.sys [16.07.2009 16:42 54912] R1 atitray;atitray;c:\programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [16.07.2009 19:46 17952] R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [24.03.2012 12:18 36000] R1 cmdGuard;COMODO Internet Security Sandbox Driver;c:\windows\system32\drivers\cmdGuard.sys [06.01.2011 18:37 239368] R1 cmdHlp;COMODO Internet Security Helper Driver;c:\windows\system32\drivers\cmdhlp.sys [06.01.2011 18:37 27576] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [24.03.2012 12:18 86224] R2 DOSMEMIO;MEMIO;c:\windows\system32\MEMIO.SYS [16.07.2009 16:42 4300] R4 KProcessHacker2;KProcessHacker2;c:\programme\Process Hacker 2\kprocesshacker.sys [24.02.2012 10:26 33352] S3 ADDMEM;ADDMEM;\??\c:\dokume~1\***\LOKALE~1\Temp\__Samsung_Update\ADDMEM.SYS --> c:\dokume~1\***\LOKALE~1\Temp\__Samsung_Update\ADDMEM.SYS [?] S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\Mozilla Maintenance Service\maintenanceservice.exe [25.04.2012 10:36 129976] S3 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\programme\SiSoftware\SiSoftware Sandra Lite 2012.SP4a\RpcAgentSrv.exe [08.06.2012 18:44 95896] S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [30.09.2009 19:13 721904] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . . ------- Zusätzlicher Suchlauf ------- . uInternet Connection Wizard,ShellNext = iexplore IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 TCP: Interfaces\{5CD9E82C-1DA6-4F24-A96C-9A361C128F44}: NameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\d9z0v5dg.default\ . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-06-18 11:09 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*] "7040211900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(736) c:\windows\system32\Ati2evxx.dll . - - - - - - - > 'explorer.exe'(868) c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2012-06-18 11:11:43 ComboFix-quarantined-files.txt 2012-06-18 09:11 ComboFix2.txt 2012-06-18 08:17 . Vor Suchlauf: 8.039.735.296 Bytes frei Nach Suchlauf: 8.027.668.480 Bytes frei . - - End Of File - - DF36B74A0F1D2583A91F3E06A7C18D6F |
![]() |
Themen zu Avira meldet BOO/Whistler.A [virus] gefunden |
32 bit, antivirus, avira, explorer, externe festplatte, festplatte, formatieren, free, iexplore.exe, internet, internet explorer, leer, malwarebytes, namen, neustart, notebook, problem, programme, prozesse, scan, sp3, usb, virus, win xp, windows, windows xp |