![]() |
|
Plagegeister aller Art und deren Bekämpfung: Avira gestoppt, RootkitWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
| ![]() Avira gestoppt, Rootkit Hallo zusammen, habe hier den Laptop meiner Tante, der wohl Besuch von diversen unerwünschten Viechern hat. Habe, dem Leitfaden entsprechend, nur die Programme durchlaufen lassen, aber nix gelöscht. Die Logs finden sich im Anhang. Das GMER Log will sich nicht anhängen lassen, deswegen hier: Code:
ATTFilter GMER 1.0.15.15641 - hxxp://www.gmer.net Rootkit scan 2012-07-08 22:37:33 Windows 5.1.2600 Service Pack 3 Running: buxzx9pp.exe ---- Services - GMER 1.0.15 ---- Service C:\WINDOWS\System32\Drivers\3ff9caf09a5aa14f.sys (*** hidden *** ) [BOOT] 3ff9caf09a5aa14f <-- ROOTKIT !!! ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@ImagePath \SystemRoot\System32\Drivers\3ff9caf09a5aa14f.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Group Boot Bus Extender Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@ErrorControl 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Start 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@Tag 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\3ff9caf09a5aa14f@DisplayName ifywymeewb.exe Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@ImagePath \SystemRoot\System32\Drivers\3ff9caf09a5aa14f.sys Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Group Boot Bus Extender Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@ErrorControl 0 Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Type 1 Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Start 0 Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@Tag 1 Reg HKLM\SYSTEM\ControlSet004\Services\3ff9caf09a5aa14f@DisplayName ifywymeewb.exe ---- EOF - GMER 1.0.15 ---- ![]() |
![]() | #2 |
![]() ![]() ![]() ![]() ![]() | ![]() Avira gestoppt, Rootkit Hi,
__________________sofort von einem sauberen Rechner aus alle Passwörter ändern, keinerlei diesbezüglich Aktivitäten von diesem Rechner aus! Da läuft ein Banker, d.h. wir müssen eigentlich den Rechner platt machen, das hier ist nur eine notdürftige Reinigung. Alle Funde von MAM bereinigen lassen (falls noch nicht passiert)! Download von ComboFix auf den Desktop, aber nicht aufrufen (s. u.) OTL Fix ausführen, offline gehen und CF im abgesicherten Modus (F8 beim Booten) laufen lassen, alle Logs posten.. Fix für OTL:
![]() Code:
ATTFilter :OTL O4 - HKCU..\Run: [ifywymeewb] C:\Dokumente und Einstellungen\Christine\ifywymeewb.exe () O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found. [2012.07.06 10:45:10 | 000,066,896 | ---- | M] () -- C:\WINDOWS\System32\drivers\3ff9caf09a5aa14f.sys [2012.07.06 10:40:44 | 000,032,768 | ---- | M] () -- C:\Dokumente und Einstellungen\***\ifywymeewb.exe :Commands [emptytemp] [Reboot]
Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Das Log solltest Du unter C:\ComboFix.txt finden... chris
__________________ |
![]() | #3 |
| ![]() Avira gestoppt, Rootkit So, anbei die beiden Logs. Combofix hat sich nach dem Neustart beim Erstellen des Logs aufgehangen, weiß daher nicht, ob das Log vollständig ist.
__________________Avira läuft jedenfalls wieder und die automatische Updatefunktion ist auch wieder aktiviert. |
![]() | #4 |
![]() ![]() ![]() ![]() ![]() | ![]() Avira gestoppt, Rootkit Hi, das CF-Log ist nicht vollständig, bitte entweder neu posten oder CF noch mal im abgesicherten Modus laufen lassen... Poste auch ein neues GMER- und OTL-Log... chris Ps.: Bin ab morgen 2 Tage unterwegs u. daher schlecht/nicht zu erreichen...
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() |
![]() | #5 |
| ![]() Avira gestoppt, Rootkit Hi, hier noch das GMER und otl Log. CF wird heute abend nachgereicht, darf jetzt nochmal arbeiten gehen ![]() Wenn alles wieder ok ist, was kann man machen, um den PC für Nutzer mit sehr beschränkten PC Kenntnissen sicherer zu machen? Was mir als Standardnutzer in den Sinn kommt: - Nutzerkonto mit eingeschränkten Rechten - Statt IE Firefox mit Adblock und WOT (und NoScript?) - ...? |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() | ![]() Avira gestoppt, Rootkit Hi, komme max. morgen Abend (spät) dazu... Rechner absichern: Zusätzlich zu Avira und der Windows-Firewall noch Threadfire-free Herunterladen Kostenlos). Zum Surfen Firefox mit den PlugIns "WOT" (http://filepony.de/?q=WOT) und "NoScript" (http://filepony.de/download-noscript//)) verwenden, einen "Guest"-Account (keine Adminrechte! XP: (Schritt 6: Eingeschränkte Rechte für Viren - Schritt für Schritt: Windows XP absichern - CHIP Online, Vista/Win7: Windows-7-Anleitung: Benutzerkonten anlegen und verwalten - NETZWELT) anlegen. chris
__________________ --> Avira gestoppt, Rootkit |
![]() |
Themen zu Avira gestoppt, Rootkit |
avira, besuch, boot, c:\windows, code, diverse, gen, gestoppt, gmer, hallo zusammen, hängen, laptop, programme, registry, rootkit, scan, service, service pack 3, services, start, system, system32, tan, tante, zusammen |