|
Plagegeister aller Art und deren Bekämpfung: Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrhWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.08.2012, 11:39 | #16 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Wir können da natürlich die Ausnahme machen, aber beachte auch bitte den letzten Satz im Hinweis. Überlege dir das gründlich ob du dann eine Bereinigung noch machen willst.
__________________ Logfiles bitte immer in CODE-Tags posten |
07.08.2012, 13:04 | #17 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Ja das habe ich gelesen und zur Kenntnis genommen. Ich denke dennoch, daß die Bereinigung gegenüber einem Neuaufsetzen für mich die bessere Alternative ist.
__________________Gruß Christian |
08.08.2012, 15:30 | #18 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Grenzwertig ist das ganze aber schon, zum einen hast du da nen recht üblen ZAccess drauf und zum anderen sind unsere verwendeten Tools nicht unbedingt auf gewerbliche Rechner erlaubt.
__________________Aber nun gut Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code:
ATTFilter :OTL FF - user.js - File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2010.01.11 10:10:38 | 000,034,816 | ---- | M] () - F:\Autohaus Duesing Automobile.doc -- [ NTFS ] O33 - MountPoints2\{bdf64274-daff-11dd-b2da-00e04d871069}\Shell - "" = AutoRun O33 - MountPoints2\{bdf64274-daff-11dd-b2da-00e04d871069}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{bdf64274-daff-11dd-b2da-00e04d871069}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a C:\windows\Installer\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\@ C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\@ C:\windows\Installer\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\L C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\L C:\windows\Installer\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\U C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\U C:\windows\Installer\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\n C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\{0e618453-57e4-41ae-69e8-9de09e70e5d5}\n :Commands [purity] [emptytemp] [emptyflash] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ |
10.08.2012, 10:28 | #19 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Hi Arne! Ich schreibe jetzt von einem anderen Rechner aus! Ich habe die von Dir genannten Schritte ausgeführt und glaube, daß sich das Programm aufgehängt hat. Er zeigt an: "Killing process, do not interrupt". Das ganze dauert nun aber schon 4 Stunden. Ist das richtig, oder soll ich neu starten und die ganze Prozedur nochmal machen? Viele Grüße, Christian |
11.08.2012, 15:21 | #20 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Starte Windows neu im abgesicherten Modus (mit Netzwerktreibern nach Möglichkeit), manchmal hakt das Fixen mit OTL im normalen Modus aber sehr oft funktioniert der Fix im abgesicherte Modus.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.08.2012, 08:18 | #21 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Nur damit Du nicht meinst, ich wäre nicht mehr da, melde ich mich mal zurück. Habe gerade Ärger mit dem Rechner. Er schaltet sich selbstständig aus. Meistens mitten in der Fix-Prozedur von OTL. Deshalb konnte ich die Schritte noch nicht fertigstellen. Ich überlege nun vielleicht doch das ganze neu aufzusetzen, allerdings weiß ich nicht, ob das Abschalten vielleicht eher ein Problem ist, daß mit dem Trojaner nix zu tun hat. Viele Grüße, Christian |
16.08.2012, 10:19 | #22 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Starte Windows neu im abgesicherten Modus (mit Netzwerktreibern nach Möglichkeit), manchmal hakt das Fixen mit OTL im normalen Modus aber sehr oft funktioniert der Fix im abgesicherte Modus.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.08.2012, 10:27 | #23 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Ja, nur leider schaltet der Rechner sich im abgesicherten Modus selbst aus... |
16.08.2012, 11:12 | #24 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Egal in welchem? Hast du den reinen abgesicherten Modus probiert oder auch den mit Netzwetrktreibern? Und "schaltet sich selbst" aus ist eine etwas dürftige Info, du müsstest schon genauer schreiben ab wann bzw. was du da machst bzw. ob das erst bei OTL auftritt
__________________ Logfiles bitte immer in CODE-Tags posten |
16.08.2012, 12:34 | #25 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Egal in welchem abgesichertem Modus, schaltet sich der Rechner während der Fix-Prozedur von OTL (blauer Balken läuft am unteren Rand des Programmfensters von OTL) von jetzt auf gleich aus. Das heißt ohne runterfahren macht es "Klack" und der PC ist aus, als wenn ich 4 Sekunden den Power-Schalter gedrückt hätte. Danach kann ich ihn sofort und problemlos wieder starten. Allerdings hängt er sich im normalen Windows-Modus kurz nach dem Hochfahren immer auf (wenn der Desktop inkl. Programmsymbolen komplett geladen wurde). |
16.08.2012, 13:56 | #26 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Du hast aber schon die Sternchen im Log zurückeditiert und deinen echten Benutzernamen wieder draus gemacht?
__________________ Logfiles bitte immer in CODE-Tags posten |
16.08.2012, 15:46 | #27 |
| Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Ja, habe ich gemacht. Leider trotzdem immer das gleiche... |
17.08.2012, 18:14 | #28 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh Überspringen wir halt OTL Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Virenfund: Trojan.Win32.zapchast.acwq und Trojan.Win32.small.bmrh |
administrator, askbar, entfernen, explorer, fehlermeldung, firefox 3.0.1, g-data, heuristiks/extra, heuristiks/shuriken, html/iframe.b.gen, löschen, microsoft, plug-in, problem, pum.disabled.securitycenter, rootkit.agent, searchscopes, security, software, trojan.phex.thagen, trojan.phex.thagen6, trojan.zaccess, wallpaper, wbemess.dll, win32/conedex.f, winlogon |