|
Plagegeister aller Art und deren Bekämpfung: HKCR\regfile\shell\open\command| (Broken.OpenCommand)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.11.2012, 10:38 | #1 | ||
| HKCR\regfile\shell\open\command| (Broken.OpenCommand) Habe heute einen QuickScan mit Malwarebytes durchgeführt und bin dabei auf einen HKCR\regfile\shell\open\command| (Broken.OpenCommand) - Fund gestoßen. Hier die Malwarebytes Log: Code:
ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.11.04.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Souleater :: BIGMAMA-404 [Administrator] 04.11.2012 09:06:46 mbam-log-2012-11-04 (09-06-46).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 252602 Laufzeit: 4 Minute(n), 46 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 1 HKCR\regfile\shell\open\command| (Broken.OpenCommand) -> Bösartig: ("regedit.exe" "%1") Gut: (regedit.exe "%1") -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Zitat:
Zitat:
Ich mache gerade einen zweiten Scan durch mit Avira (mit Administrator Rechten) um zu sehen, ob nicht doch noch andere Viren vorhanden sind. Werde die Logs dazu später auch posten. Ich bin mir nicht sicher, ob dies tatsächlich um eine Bedrohung handelt. Im Moment habe ich gar keine Symptome zu verzeichnen, das System scheint stabil zu laufen und habe auch keine verdächtigen Dateien im AppData Ordner feststellen können. Google hat teilweise sehr widersprüchliche Ergebnisse zum Thema geliefert. Meistens war die Diagnose durch ein Programm namens "System Mechanics" verursacht worden, dass anscheinend die Registry verändert aber kein Virus darstellt. Wenn es sich tatsächlich um eine Infektion handelte, war das normalerweise mit anderen Infektionen begleitet (so machte es jedenfalls den Eindruck). Weitere postings werden folgen sollte ich etwas Verdächtiges finden. Diesen Post habe ich deswegen erstellt falls jemand ein ähnliches Problem haben sollte und auch als Ergänzung zu vorhandenen Google Suchergebnissen. EDIT: Es scheint so, dass es auch andere gibt, die sich die Malware eingefangen haben. Symptome die jene zu verzeichnen haben sind eine enorme CPU Auslastung und die Infizierung mit dem Trojaner "Sirefef" hxxp://www.minecraft.de/showthread.php?99745-Minecraft-Wiki-Virus Bei meinem Browser (Opera) ist der Autostart von den meisten Flashplugins normalerweise deaktiviert (ich muss draufklicken um es zu aktivieren), womöglich wurde damit eine Verbreitung der Malware auf meinem PC verhindert. Werde die Sache aber wie gehabt im Auge behalten. So, nachdem der Scan nach 6 Stunden endlich fertig war, hat Avira tatsächlich zwei Trojaner gefunden. Allerdings sind diese auf einer alten Festplatte vorhanden, die noch ein altes XP Betriebssystem installiert hat und somit praktisch nicht mehr benutzt wird. Da die vollständige Log sehr viele persönliche Informationen erhält habe ich sie stark gekürzt. Auf Anfrage sende ich die vollständige Log gerne per Nachricht oder Email. Code:
ATTFilter Beginne mit der Desinfektion: E:\WINDOWS\system32\ts_ExplorerTree.ocx [FUND] Ist das Trojanische Pferd TR/Dropper.VB.Gen5 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5521d777.qua' verschoben! E:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\Fallout.3.FinalFix.Skullptura.rar [FUND] Ist das Trojanische Pferd TR/Drop.Dunik.792 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4c41f8c6.qua' verschoben! Das heißt jetzt nicht dass ich mich jetzt unbesorgt zurücklehnen kann. Werde den PC morgen noch mal vorsorglich mit einem ausführlichen Malwarebytes Scan überprüfen, um wirklich Gewissheit zu haben (Evtl noch zulegen mit einem SUPERAntiSpyware check) Geändert von pumpelchen (04.11.2012 um 11:07 Uhr) Grund: zusätzliche Info |
05.11.2012, 18:30 | #2 |
/// TB-Ausbilder | HKCR\regfile\shell\open\command| (Broken.OpenCommand)Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Sollen wir deinen Rechner nun auf Malware überprüfen oder nicht? |
08.11.2012, 20:19 | #3 |
/// TB-Ausbilder | HKCR\regfile\shell\open\command| (Broken.OpenCommand) Fehlende Rückmeldung
__________________Dieses Thema wurde aus den Abos gelöscht. Somit bekomme ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen! |
Themen zu HKCR\regfile\shell\open\command| (Broken.OpenCommand) |
administrator, anti-malware, appdata, autostart, avira, broken opencommand, broken.opencommand, code, computer, curse, dateien, explorer, folge, google, ics, ide, infektion, log, malwarebytes, neu, ordner, problem, programm, regedit.exe, regedit.exe "%1", registry, security, surfen, viren, virus |