|
Log-Analyse und Auswertung: Claro-Search von Firefox entfernenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.11.2012, 13:07 | #1 |
| Claro-Search von Firefox entfernen Hallo Trojaner-Board Team, ich habe seit ca. 2 Wochen das Problem das ich den Browser teilweise nicht mehr öffnen konnte, und wenn dann landete ich auf ClaroSearch. Auf jeden Fall hab ich deadorziwaty.exe entdeckt und bin über die Google bei euch gelandet. Ich habe nun wie in eurer Anweisung "Vorgehen beim Verschlüsselungs-Trojaner" einen vollständigen Scan mit Anleitung: Malwarebytes Anti-Malware durchgeführt. und habe hier nun den Bericht. Ich danke eurem Team. Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.11.28.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.3264 R a i n e r :: RAINER [Administrator] Schutz: Deaktiviert 28.11.2012 12:16:15 mbam-log-2012-11-28 (12-16-15).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 219482 Laufzeit: 3 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Regedit32 (Trojan.Agent) -> Daten: C:\WINDOWS\system32\regedit.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{d6743764-82d9-a853-9ef2-b10b69c48e51}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\WINDOWS\Temp\41371.40633812662.htm (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\R a i n e r\deadorziwaty.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
28.11.2012, 13:57 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Hallo und
__________________Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Zitat:
Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520 Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten!
__________________ |
28.11.2012, 16:36 | #3 |
| Claro-Search von Firefox entfernen Hallo cosinus,
__________________ich habe tatsächlich 2 Loge : 1) Malwarebytes Anti-Malware (Test) 1.65.1.1000 Malwarebytes : Free Anti-Malware download Datenbank Version: v2012.11.28.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.3264 R a i n e r :: RAINER [Administrator] Schutz: Deaktiviert 28.11.2012 12:16:15 mbam-log-2012-11-28 (12-16-15).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 219482 Laufzeit: 3 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Regedit32 (Trojan.Agent) -> Daten: C:\WINDOWS\system32\regedit.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{d6743764-82d9-a853-9ef2-b10b69c48e51}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\WINDOWS\Temp\41371.40633812662.htm (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\R a i n e r\deadorziwaty.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) 2 ) 2012/11/28 12:14:58 +0100 RAINER R a i n e r MESSAGE Executing scheduled update: Daily 2012/11/28 12:15:06 +0100 RAINER R a i n e r MESSAGE Scheduled update executed successfully: database updated from version v2012.09.29.05 to version v2012.11.28.04 Danke für die rasche Antwort |
28.11.2012, 16:48 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus. aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.11.2012, 17:49 | #5 |
| Claro-Search von Firefox entfernen Hier der erste Scan GMER Logfile: Code:
ATTFilter GMER 1.0.15.15641 - hxxp://www.gmer.net Rootkit scan 2012-11-28 17:47:19 Windows 5.1.2600 Service Pack 3, v.6055 Running: 1lz4gjvl.exe ---- Services - GMER 1.0.15 ---- Service C:\WINDOWS\System32\Drivers\6b7ac38611882a1.sys (*** hidden *** ) [BOOT] 6b7ac38611882a1 <-- ROOTKIT !!! ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@ImagePath \SystemRoot\System32\Drivers\6b7ac38611882a1.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@Group Boot Bus Extender Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@ErrorControl 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@Type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@Start 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@Tag 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\6b7ac38611882a1@DisplayName deadorziwaty.exe Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@ImagePath \SystemRoot\System32\Drivers\6b7ac38611882a1.sys Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@Group Boot Bus Extender Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@ErrorControl 0 Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@Type 1 Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@Start 0 Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@Tag 1 Reg HKLM\SYSTEM\ControlSet002\Services\6b7ac38611882a1@DisplayName deadorziwaty.exe ---- EOF - GMER 1.0.15 ---- aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software Run date: 2012-11-28 17:54:14 ----------------------------- 17:54:14.492 OS Version: Windows 5.1.2600 Service Pack 3, v.6055 17:54:14.492 Number of processors: 2 586 0xF02 17:54:14.492 ComputerName: RAINER UserName: 17:54:15.054 Initialze error C0000001 - driver not loaded 17:57:15.273 AVAST engine defs: 12112800 17:57:57.617 Service scanning 17:57:57.835 Service 6b7ac38611882a1 C:\WINDOWS\System32\Drivers\6b7ac38611882a1.sys **HIDDEN** 17:58:09.445 Modules scanning 17:58:09.445 Disk 0 trace - called modules: 17:58:09.445 17:58:10.195 AVAST engine scan C:\WINDOWS 17:58:23.601 AVAST engine scan C:\WINDOWS\system32 17:59:57.304 AVAST engine scan C:\WINDOWS\system32\drivers 17:59:57.398 File: C:\WINDOWS\system32\drivers\6b7ac38611882a1.sys **INFECTED** Win32:Rootkit-gen [Rtk] 18:00:09.945 AVAST engine scan C:\Dokumente und Einstellungen\R a i n e r 18:24:21.398 AVAST engine scan C:\Dokumente und Einstellungen\All Users 18:25:27.023 Scan finished successfully 18:28:44.242 The log file has been saved successfully to "C:\Dokumente und Einstellungen\R a i n e r\Desktop\aswMBR.txt" |
29.11.2012, 10:17 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ --> Claro-Search von Firefox entfernen |
29.11.2012, 12:13 | #7 |
| Claro-Search von Firefox entfernen Hallo Cosinus, wie kann ich den Avira AntiVir Desktop deaktivieren ? Combofix meldet das der noch aktiv ist, und ich hab nach längerer Suche keine Mölichkeit endeckt. Sorry für den Aufwand. |
29.11.2012, 12:46 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Wenn der Echtzeitschutz beenden ist kannst du diese Meldung ignorieren Ist ein Bug von AntiVir, denn es meldet sich nicht immer sauber vom Sicherheitscenter ab und mW orientiert sich CF an dem Status, den das Sicherheitscenter von Windows ausgibt.
__________________ Logfiles bitte immer in CODE-Tags posten |
29.11.2012, 16:11 | #9 |
| Claro-Search von Firefox entfernen Kann es sein das der Combofix Vorgang über 2 Std. dauert ? ich hab jetzt seit ca 2 Std. folgende Meldungen in dem blauen Fenster stehen: System File is infected !! Attempting to restore c:WINDOWS\system32\driver\AGP440.sys \system32\wmerrDEU.d11 \system32\drivers\cdrom.sys Arbeitet es noch ? Ich schreib dir gerade von einem anderen Rechner. |
29.11.2012, 16:21 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernenZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
29.11.2012, 16:30 | #11 |
| Claro-Search von Firefox entfernen Vielen Dank für die rasche Antwort. Ich warte :-) |
02.12.2012, 14:34 | #12 |
| Claro-Search von Firefox entfernen hallo cosinus, seit freitag gibt es keine veränderung. Es escheint immer noch die gleiche anzeige. kann es auch über tage dauern ? Geändert von bigbossburg (02.12.2012 um 14:47 Uhr) |
03.12.2012, 12:43 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Starte Windows neu, lösch die alte combofix.exe, lade CF neu runter und probier es bitte nochmal.
__________________ Logfiles bitte immer in CODE-Tags posten |
04.12.2012, 17:11 | #14 |
| Claro-Search von Firefox entfernen Hab ich gemacht, jetzt steht das programm an anderer stelle. an dem punkt " lösche dateien " Soll ichs wieder löschen ? Wie gehabt nochmals downloaden und nochmal versuchen ? |
04.12.2012, 19:12 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Claro-Search von Firefox entfernen Brich es ab. Evtl. kommen wir später nochmal auf CF zurück Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Claro-Search von Firefox entfernen |
administrator, anleitung, anti-malware, autostart, browser, entfernen, explorer, gelöscht, herausgeber konnte nicht verifiziert werden, malwarebytes, microsoft, nicht mehr, problem, pum.disabled.securitycenter, security, service pack 3, software, speicher, system32, trojan.agent, trojan.bho, trojan.zaccess, trojaner-board, öffnen |