Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Avira gestoppt, Rootkit

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.07.2012, 21:50   #1
SapereAude
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



Hallo zusammen,

habe hier den Laptop meiner Tante, der wohl Besuch von diversen unerwünschten Viechern hat.
Habe, dem Leitfaden entsprechend, nur die Programme durchlaufen lassen, aber nix gelöscht. Die Logs finden sich im Anhang. Das GMER Log will sich nicht anhängen lassen, deswegen hier:

Code:
ATTFilter
GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-07-08 22:37:33
Windows 5.1.2600 Service Pack 3 
Running: buxzx9pp.exe


---- Services - GMER 1.0.15 ----

Service  C:\WINDOWS\System32\Drivers\3ff9caf09a5aa14f.sys (*** hidden *** )    [BOOT] 3ff9caf09a5aa14f                             <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@ImagePath     \SystemRoot\System32\Drivers\3ff9caf09a5aa14f.sys
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Group         Boot Bus Extender
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@ErrorControl  0
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Type          1
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Start         0
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Tag           1
Reg      HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@DisplayName   ifywymeewb.exe
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@ImagePath         \SystemRoot\System32\Drivers\3ff9caf09a5aa14f.sys
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Group             Boot Bus Extender
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@ErrorControl      0
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Type              1
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Start             0
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Tag               1
Reg      HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@DisplayName       ifywymeewb.exe

---- EOF - GMER 1.0.15 ----
         
Danke!

Alt 09.07.2012, 07:02   #2
Chris4You
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



Hi,

sofort von einem sauberen Rechner aus alle Passwörter ändern, keinerlei diesbezüglich Aktivitäten von diesem Rechner aus!
Da läuft ein Banker, d.h. wir müssen eigentlich den Rechner platt machen, das hier ist nur eine notdürftige Reinigung.

Alle Funde von MAM bereinigen lassen (falls noch nicht passiert)!

Download von ComboFix auf den Desktop, aber nicht aufrufen (s. u.)
OTL Fix ausführen, offline gehen und CF im abgesicherten Modus (F8 beim Booten) laufen lassen, alle Logs posten..

Fix für OTL:
  • Doppelklick auf die OTL.exe, um das Programm auszuführen.
  • Vista/Win7-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
  • Kopiere den Inhalt der folgenden Codebox komplett in die OTL-Box unter "Custom Scan/Fixes"

Code:
ATTFilter
:OTL
O4 - HKCU..\Run: [ifywymeewb] C:\Dokumente und Einstellungen\Christine\ifywymeewb.exe ()
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found.
[2012.07.06 10:45:10 | 000,066,896 | ---- | M] () -- C:\WINDOWS\System32\drivers\3ff9caf09a5aa14f.sys
[2012.07.06 10:40:44 | 000,032,768 | ---- | M] () -- C:\Dokumente und Einstellungen\***\ifywymeewb.exe

:Commands
[emptytemp]
[Reboot]
         
  • Den roten Run Fixes! Button anklicken.
  • Bitte alles aus dem Ergebnisfenster (Results) herauskopieren.
  • Eine Kopie eines OTL-Fix-Logs wird in einer Textdatei in folgendem Ordner gespeichert:
  • %systemroot%\_OTL

Combofix
Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.

Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß!

Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Das Log solltest Du unter C:\ComboFix.txt finden...

chris
__________________

__________________

Alt 09.07.2012, 13:50   #3
SapereAude
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



So, anbei die beiden Logs. Combofix hat sich nach dem Neustart beim Erstellen des Logs aufgehangen, weiß daher nicht, ob das Log vollständig ist.

Avira läuft jedenfalls wieder und die automatische Updatefunktion ist auch wieder aktiviert.
__________________

Alt 09.07.2012, 14:39   #4
Chris4You
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



Hi,

das CF-Log ist nicht vollständig, bitte entweder neu posten oder CF noch mal im abgesicherten Modus laufen lassen...

Poste auch ein neues GMER- und OTL-Log...

chris
Ps.: Bin ab morgen 2 Tage unterwegs u. daher schlecht/nicht zu erreichen...
__________________
Don't bring me down
Vor dem posten beachten!
Spenden
(Wer spenden will, kann sich gerne melden )

Alt 09.07.2012, 16:39   #5
SapereAude
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



Hi, hier noch das GMER und otl Log. CF wird heute abend nachgereicht, darf jetzt nochmal arbeiten gehen .

Wenn alles wieder ok ist, was kann man machen, um den PC für Nutzer mit sehr beschränkten PC Kenntnissen sicherer zu machen? Was mir als Standardnutzer in den Sinn kommt:

- Nutzerkonto mit eingeschränkten Rechten
- Statt IE Firefox mit Adblock und WOT (und NoScript?)
- ...?


Alt 09.07.2012, 19:12   #6
Chris4You
 
Avira gestoppt, Rootkit - Standard

Avira gestoppt, Rootkit



Hi,

komme max. morgen Abend (spät) dazu...

Rechner absichern:

Zusätzlich zu Avira und der Windows-Firewall noch Threadfire-free Herunterladen Kostenlos).
Zum Surfen Firefox mit den PlugIns "WOT" (http://filepony.de/?q=WOT) und
"NoScript" (http://filepony.de/download-noscript//)) verwenden,
einen "Guest"-Account (keine Adminrechte! XP: (Schritt 6: Eingeschränkte Rechte für Viren - Schritt für Schritt: Windows XP absichern - CHIP Online,
Vista/Win7: Windows-7-Anleitung: Benutzerkonten anlegen und verwalten - NETZWELT) anlegen.

chris
__________________
--> Avira gestoppt, Rootkit

Antwort

Themen zu Avira gestoppt, Rootkit
avira, besuch, boot, c:\windows, code, diverse, gen, gestoppt, gmer, hallo zusammen, hängen, laptop, programme, registry, rootkit, scan, service, service pack 3, services, start, system, system32, tan, tante, zusammen




Ähnliche Themen: Avira gestoppt, Rootkit


  1. Windows 7, 64 Bit, langsamer Rechner, Malwarebytes 128 Funde, Avira gestoppt
    Log-Analyse und Auswertung - 28.10.2015 (36)
  2. Avira meldet TR/Rootkit.Gen in C:windows/system32/drivers....was ist zu tun?
    Plagegeister aller Art und deren Bekämpfung - 19.07.2014 (22)
  3. Windows 7: diverse Toolbars und Rootkit durch Avira gefunden
    Log-Analyse und Auswertung - 15.06.2014 (18)
  4. Trojaner und/oder Rootkit blockiert Avira Echtzeitscanner und Windows Updates
    Log-Analyse und Auswertung - 29.05.2014 (19)
  5. Infektion mit TR/Rootkit.Gen und TR/Crypt.EPACK.4696 - Windows Update und Avira Echtzeitscan funktionieren nicht mehr
    Log-Analyse und Auswertung - 27.05.2014 (4)
  6. Komme nicht mehr weiter - evtl. Rootkit, Avira kriegt ihn nicht weg
    Plagegeister aller Art und deren Bekämpfung - 12.07.2012 (3)
  7. Bösartige Programme; Avira Guard gestoppt
    Log-Analyse und Auswertung - 29.05.2012 (1)
  8. TR/Sirefef.BP.1, TR/Crypt.XPACK.Gen, TR/Rootkit.Gen2 und Avira bekommt es nicht weg
    Plagegeister aller Art und deren Bekämpfung - 19.03.2012 (16)
  9. Rootkit Verdacht. Malwarebytes, Avira und div andere tools nutzlos
    Log-Analyse und Auswertung - 06.12.2011 (15)
  10. Avira erkennt Acronis True Image Home 2012 als Rootkit
    Log-Analyse und Auswertung - 29.11.2011 (6)
  11. Avira Antivir Problem - Guard: gestoppt
    Antiviren-, Firewall- und andere Schutzprogramme - 14.03.2011 (13)
  12. Avira Dienst gestoppt
    Antiviren-, Firewall- und andere Schutzprogramme - 17.01.2011 (1)
  13. avira findet TR/Rootkit.Gen3 || datei kann nicht restored werden
    Plagegeister aller Art und deren Bekämpfung - 08.10.2010 (1)
  14. Avira findet 20 versteckte Objekte! Steckt dahinter ein Rootkit?
    Mülltonne - 06.04.2010 (1)
  15. Avira funktioniert nicht, Dienst gestoppt...
    Log-Analyse und Auswertung - 13.05.2009 (27)
  16. Antivir wird gestoppt
    Log-Analyse und Auswertung - 21.03.2009 (4)
  17. Seltsamer Avira Rootkit Fund
    Antiviren-, Firewall- und andere Schutzprogramme - 28.01.2009 (18)

Zum Thema Avira gestoppt, Rootkit - Hallo zusammen, habe hier den Laptop meiner Tante, der wohl Besuch von diversen unerwünschten Viechern hat. Habe, dem Leitfaden entsprechend, nur die Programme durchlaufen lassen, aber nix gelöscht. Die Logs - Avira gestoppt, Rootkit...
Archiv
Du betrachtest: Avira gestoppt, Rootkit auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.