|
Log-Analyse und Auswertung: Trojan Sirefef.B Bitte um HilfeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.07.2012, 18:19 | #1 |
| Trojan Sirefef.B Bitte um Hilfe Guten Tag zusammen, vorab an die Spezialistengemeinschaft: ich bin leider kein EDV-Experte, daher bitte vorab um Verzeihung was die Begriffe angeht. Leider habe ich auf meinem Rechner seit gestern Abend ein Problem. Und zwar nach dem auf dem Bildschirm die zweifelhafte Wahrnung und Aufforderung 100 EUR Busgeld zu bezahlen erschien habe ich die Systemwiederherstellung durchgeführt. Seit dem erscheint zwar die Meldung nicht mahr, dafür hat mein Antivirprogram (G Data) in dem Verzeichnis C:\Winwows\System32\services.exe "Trojan.Pached.Sirefef.B" entdeckt. Dann veruchte G Data dies zu löschen und verlangte Neustart. Nach dem Neustart wurde von Windows ein schwerwiegendes Fehler gemeldet´und nochmal Systemwiederherstellung... Seit dem suche ich nach Hilfe und habe inzwischen die "goldenen Regeln" dieser Kommuniti gelesen. Unten sind die Auswertungen. Ich benutze Win7 (x64). Ich bitte um Hilfe. Vielen herlichen Dank und beste Grüße Matthias |
30.07.2012, 14:38 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Sirefef.B Bitte um HilfeCode:
ATTFilter PRC - [2012.07.03 13:46:44 | 000,655,944 | ---- | M] (Malwarebytes Corporation) -- C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe PRC - [2012.07.03 13:46:44 | 000,462,920 | ---- | M] (Malwarebytes Corporation) -- C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe
__________________ |
30.07.2012, 19:49 | #3 |
| Trojan Sirefef.B Bitte um Hilfe Hallo Arne,
__________________Danke für Deine MEldung. Anbei die LOG's Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.03.05 Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus) Internet Explorer 9.0.8112.16421 Bublik :: ACER8940G [Administrator] Schutz: Deaktiviert 29.07.2012 16:46:43 mbam-log-2012-07-29 (16-46-43).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 292649 Laufzeit: 6 Minute(n), 19 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
30.07.2012, 21:13 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Sirefef.B Bitte um Hilfe Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
30.07.2012, 21:40 | #5 |
| Trojan Sirefef.B Bitte um Hilfe hier schon die älteren LOG's vorab. Sulauf läuft derzeit... Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.03.05 Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus) Internet Explorer 9.0.8112.16421 Bublik :: ACER8940G [Administrator] Schutz: Deaktiviert 29.07.2012 16:31:12 mbam-log-2012-07-29 (16-31-12).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 43666 Laufzeit: 3 Minute(n), 44 Sekunde(n) [Abgebrochen] Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.29.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Bublik :: ACER8940G [Administrator] Schutz: Aktiviert 29.07.2012 16:59:49 mbam-log-2012-07-29 (16-59-49).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 478614 Laufzeit: 1 Stunde(n), 33 Minute(n), 46 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.29.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Bublik :: ACER8940G [Administrator] Schutz: Deaktiviert 29.07.2012 19:27:55 mbam-log-2012-07-29 (19-27-55).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 458187 Laufzeit: 1 Stunde(n), 17 Minute(n), 40 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) ESET folgt... Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.30.10 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Bublik :: ACER8940G [Administrator] Schutz: Aktiviert 30.07.2012 22:28:28 mbam-log-2012-07-30 (22-28-28).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 468777 Laufzeit: 1 Stunde(n), 33 Minute(n), 22 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) leider habe ich schlechte Nachrichten. Und zwar nach mehr als 8 Stunden Suchlauf legte der ESET Scanner mein Rechner lam. Daher nach dem Neustart meldete sich die Notwendigkeit der Wiederherstellung wie bereits beschrieben Hast Du evtl. eine andere Lösung für mich? Danke und schöne Grüße Matthias jetz hat G Data folgendes ermittelt: Code:
ATTFilter Datei C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\80000000.@ Virus Trojan.Sirefef.HH (Engine A) Datei C:\Windows\Installer\{73fc0968-2235-08fc-21f6-a89ae9724dba}\U\800000cb.@ Virus Win32:Malware-gen (Engine B) Datei C:\Windows\System32\services.exe Virus Trojan.Patched.Sirefef.B (Engine A) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[1].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[2].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\45IKLG6B\in[5].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9DD52IOP\in[2].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9EZYR48S\in[1].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GO1QAR6W\search[1].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GO1QAR6W\search[4].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\in[1].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[2].htm Virus HTML:Script-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[3].htm Virus HTML:Script-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[4].htm Virus HTML:Script-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\moobor_com[5].htm Virus HTML:Script-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\search[5].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IIRLPR2G\search[6].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\in[1].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[1].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[2].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IVJN7ME6\search[4].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PS8RN42A\in[2].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PS8RN42A\in[4].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\in[1].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\in[4].htm Virus HTML:Iframe-inf (Engine B) Datei C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VCX6PSU1\search[2].htm Virus HTML:RedirME-inf [Trj] (Engine B) Datei C:\Users\Bublik\AppData\Local\Temp\jar_cache4197288233177455770.tmp Virus Java.Exploit.CVE-2011-3544.E, Exploit.Java.CVE-2012-0507.N (Engine A) Datei C:\Users\Bublik\AppData\Local\Temp\jar_cache4983247590207963471.tmp Virus Java:CVE-2012-0507-EM [Trj] (Engine B) Datei C:\Users\Bublik\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\61\5c1a8e3d-4b025e70 Virus Exploit.Java.CVE-2010-0840.W (7x) (Engine A) |
01.08.2012, 15:13 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan Sirefef.B Bitte um Hilfe Wiederhol den Scan mit ESET im angesicherten Modus mit Netzwerktreibern
__________________ --> Trojan Sirefef.B Bitte um Hilfe |
Themen zu Trojan Sirefef.B Bitte um Hilfe |
aufforderung, beste, bildschirm, data, entdeck, erscheint, fehler, gestern, goldene, guten, löschen, meldung, neustart., rechner, regeln, services.exe, sirefef.b, suche, system32, systemwiederherstellung, trojan, verzeichnis, win7, windows, zusammen, zwischen |