|
Plagegeister aller Art und deren Bekämpfung: Viele Trojaner gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.12.2012, 12:47 | #1 |
| Viele Trojaner gefunden Hallo liebe Helfer, ich hab folgendes Problem: Ich benutze Avira Free Antivirus, und gestern kam dann die Meldung, dass der Echtzeitscanner gestoppt wurde, und ich kann ihn auch nicht wieder aktivieren. Update ging auch nicht (wobei das aktuell war). Hab daraufhin Avira deinstalliert und wollte AVG drauf machen. Schon bei der Installation kam die Meldung, das der Computer nicht die Anforderungen erfüllt (weiß jetzt nicht, ob er die wirklich nicht erfüllt, oder das an meinem Problem liegt), aber man konnte trotzdem weitermachen. Nach Beendigung der Installation, sah man folgendes: Computer: Treiber wurde nicht gefunden. Surfen im Web: geschützt Emails: nicht vollständig geschützt. Der versuch zu scannen bleibt bei 0% Daraufhin hab ich auch das wieder deinstalliert, und Malwarebytes Anti-Malware drauf gemacht, dieses im gesicherten Modus gestartet und nen Scan durchgeführt. Der Scan hat 16 Funde ergeben. Die sind nun in Quarantäne. Danach hab ich erst AVG nochmal aufspielen wollen, als das nicht klappte wieder Avira. Aber die Probleme bleiben. Gibts noch irgendetwas was ich tun muß? Ich muß gestehen, ich hab allgemein recht wenig Ahnung davon. Ich danke schonmal im Voraus für die Hilfe. LG Sebe System Windows XP Home mit Service Pack 3 |
29.12.2012, 13:01 | #2 | |
/// TB-Ausbilder | Viele Trojaner gefunden Das MBAM-Logfile würden wir schon gerne mal sehen.
__________________
__________________ |
29.12.2012, 13:18 | #3 |
| Viele Trojaner gefundenCode:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2012.12.28.10 Windows XP Service Pack 3 x86 NTFS (Abgesichertenmodus) Internet Explorer 8.0.6001.18702 Selina :: COMPUTER-7B9BCE [Administrator] 28.12.2012 21:03:39 mbam-log-2012-12-28 (21-03-39).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 364875 Laufzeit: 2 Stunde(n), 46 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKLM\SYSTEM\CurrentControlSet\Services\syshost32 (Trojan.LameShield) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 1 HKLM\SYSTEM\CurrentControlSet\Services\syshost32|ImagePath (Trojan.Agent) -> Daten: "C:\WINDOWS\Installer\{F003152C-0BF7-55D4-9BDA-2B2D7B76C7AD}\syshost.exe" /service -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32| (Trojan.0Access) -> Bösartig: (C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\n.) Gut: (fastprox.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKCR\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9}\InProcServer32| (Trojan.0Access) -> Bösartig: (C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5\n.) Gut: (shell32.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 1 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IBUpdaterService (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 11 C:\WINDOWS\Installer\{F003152C-0BF7-55D4-9BDA-2B2D7B76C7AD}\syshost.exe (Trojan.LameShield) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5\n (Trojan.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Sebe\wgsdgsdgdsgsd.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Sebe\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\18\618eebd2-128dd8bc (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Sebe\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\28\395ce11c-2686beed (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\n (Trojan.0Access) -> Löschen bei Neustart. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\U\00000001.@ (Trojan.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\U\80000000.@ (Trojan.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\U\800000cb.@ (Trojan.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{56A4AF82-CD94-4E7D-9615-DDAA65EF1749}\RP944\A0288967.sys (Rootkit.Necurs) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
29.12.2012, 13:22 | #4 | |
/// TB-Ausbilder | Viele Trojaner gefunden Na da bin ich jetzt mal gespannt ... Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Scan mit MBAR Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
29.12.2012, 16:39 | #5 |
| Viele Trojaner gefunden Gelesen, und soweit auch verstanden. Ich melde mich dann nach dem Scan wieder Wenn ich mbar starte kommt folgende Meldung: Registry value "AppInit_Dlls" has been found, which may be causes by rootkit acticity. Note: Press "No" button if you´re not sure. If the tool crashes or terminates unexpectedly during a system scan, restart the tool and press "Yes" should this message appear again. Do you want to remove this value and restart the tool? Ja, oder nein? Guten Morgen, hier nun das Ergebnis: Code:
ATTFilter Malwarebytes Anti-Rootkit 1.01.0.1011 www.malwarebytes.org Database version: v2012.12.29.10 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 :: COMPUTER-7B9BCE [administrator] 29.12.2012 22:14:07 mbar-log-2012-12-29 (22-14-07).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25455 Time elapsed: 28 minute(s), 48 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 1 HKCU\SOFTWARE\CLASSES\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9} (Hijack.Trojan.Siredef.C) -> Delete on reboot. Registry Values Detected: 2 HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\SHELLSERVICEOBJECTDELAYLOAD|CDBurn (Hijack.Trojan.Siredef.C) -> Data: {fbeb8a05-beee-4442-804e-409d6c4515e9} -> Delete on reboot. HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\SHELLSERVICEOBJECTDELAYLOAD|CDBurn (Hijack.Trojan.Siredef.C) -> Data: -> Delete on reboot. Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 6 C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\U (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5\U (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\L (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5\L (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5 (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5 (Trojan.Siredef.C) -> Delete on reboot. Files Detected: 3 C:\WINDOWS\system32\drivers\60fb37cbbb5c0e21.sys (Rootkit.Necurs) -> Delete on reboot. C:\RECYCLER\S-1-5-18\$e3890be05190308a2967867356f12bd5\@ (Trojan.Siredef.C) -> Delete on reboot. C:\RECYCLER\S-1-5-21-1801674531-682003330-1417001333-1004\$e3890be05190308a2967867356f12bd5\@ (Trojan.Siredef.C) -> Delete on reboot. (end) Code:
ATTFilter Malwarebytes Anti-Rootkit 1.01.0.1011 www.malwarebytes.org Database version: v2012.12.29.10 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Selina :: COMPUTER-7B9BCE [administrator] 29.12.2012 23:17:32 mbar-log-2012-12-29 (23-17-32).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25416 Time elapsed: 24 minute(s), 39 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) |
31.12.2012, 16:20 | #6 | ||
/// TB-Ausbilder | Viele Trojaner gefunden Na da hattest du ja echt viel Bösewichter ... ... wir brauchen noch eine Kontrolle. Scan mit Combofix
__________________ --> Viele Trojaner gefunden |
01.01.2013, 11:57 | #7 |
| Viele Trojaner gefunden Erst mal ein frohes neues Jahr und vielen dank für deine bisherige Hilfe. Irgendwie hab ich ein Problem mit dem combofix. Das wird irgendwie nicht fertig. Hab über 2 stunden nix angerührt. als nach dieser zeit noch nichts passiert ist, hab ich das gestoppt, die antivirensoftware dann sogar komplett deinstalliert und es dann nochmal probiert, aber da tut sich nichts Gibt es noch irgend etwas was ich beachten muß? |
01.01.2013, 12:37 | #8 | |
/// TB-Ausbilder | Viele Trojaner gefunden Das kann schon mal passieren. Alternativ kannst du es im abgesicherten Modus probieren. Normalerweise dauert CF nicht länger als 10 Minuten
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
01.01.2013, 14:26 | #9 |
| Viele Trojaner gefundenCode:
ATTFilter ComboFix 13-01-01.02 - Selina 01.01.2013 14:03:37.1.1 - x86 NETWORK Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.447.281 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Selina\Desktop\ComboFix.exe AV: AVG Anti-Virus Free Edition 2013 *Enabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\IsUn0407.exe c:\windows\system32\SET3F9.tmp c:\windows\system32\SET40B.tmp c:\windows\system32\SET41A.tmp c:\windows\system32\SET41D.tmp c:\windows\system32\SET42C.tmp . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_SYSHOST32 . . ((((((((((((((((((((((( Dateien erstellt von 2012-12-01 bis 2013-01-01 )))))))))))))))))))))))))))))) . . 2013-01-01 11:46 . 2013-01-01 11:46 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\AVG2013 2012-12-29 08:59 . 2012-12-29 08:59 -------- d-----w- c:\dokumente und einstellungen\Selina\Lokale Einstellungen\Anwendungsdaten\Avg2013 2012-12-28 19:34 . 2012-12-28 19:34 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\Malwarebytes 2012-12-28 19:33 . 2012-12-28 19:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2012-12-28 19:25 . 2012-12-28 19:26 -------- d-----w- c:\dokumente und einstellungen\Administrator 2012-12-28 16:45 . 2012-12-28 16:45 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\TuneUp Software 2012-12-28 16:43 . 2013-01-01 12:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVG2013 2012-12-28 16:34 . 2012-12-28 16:34 -------- d--h--w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Common Files 2012-12-28 16:34 . 2013-01-01 12:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\MFAData 2012-12-28 16:34 . 2012-12-28 16:34 -------- d-----w- c:\dokumente und einstellungen\Selina\Lokale Einstellungen\Anwendungsdaten\MFAData 2012-12-20 16:28 . 2012-12-20 16:28 -------- d-----r- c:\dokumente und einstellungen\NetworkService\Favoriten 2012-12-04 22:12 . 2012-12-08 07:29 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Browser Manager 2012-12-04 22:10 . 2012-12-04 22:10 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Babylon 2012-12-04 22:10 . 2012-12-04 22:10 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\Babylon 2012-12-04 22:09 . 2012-12-04 22:29 -------- d-----w- c:\programme\PC Performer 2012-12-04 22:08 . 2012-12-04 22:08 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\MyPhoneExplorer 2012-12-04 22:05 . 2012-12-04 22:08 -------- d-----w- c:\programme\MyPhoneExplorer . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-03-18 13:41 . 2010-03-18 13:41 8159312 ----a-w- c:\programme\Firefox Setup 3.6.exe 2009-10-12 19:58 . 2009-10-12 19:58 7339104 ----a-w- c:\programme\Firefox_Setup_3.0.14.exe 2009-10-12 19:48 . 2009-10-12 19:48 34119048 ----a-w- c:\programme\avira_antivir_personal408_de.exe 2009-08-20 08:43 . 2009-08-20 08:43 9819136 ----a-w- c:\programme\openofficeorg31.msi 2009-03-26 10:36 . 2009-03-26 10:36 451928 ----a-w- c:\programme\setup.exe 2002-03-11 09:06 . 2002-03-11 09:06 1822520 ----a-w- c:\programme\instmsiw.exe 2002-03-11 08:45 . 2002-03-11 08:45 1708856 ----a-w- c:\programme\instmsia.exe 2012-12-09 13:47 . 2012-02-13 17:53 262112 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NokiaSuite.exe"="c:\programme\Nokia\Nokia Suite\NokiaSuite.exe" [2012-08-03 1086376] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RTHDCPL"="RTHDCPL.EXE" [2006-04-17 16143872] "SoundMan"="SOUNDMAN.EXE" [2006-02-20 86016] "AlcWzrd"="ALCWZRD.EXE" [2006-03-14 2809344] "SweetIM"="c:\programme\SweetIM\Messenger\SweetIM.exe" [2011-12-05 114992] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-07-31 38872] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-07-11 919008] "AVMWlanClient"="c:\programme\avmwlanstick\FRITZWLANMini.exe" [2007-02-02 283136] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-07-03 252848] "CanonMyPrinter"="c:\programme\Canon\MyPrinter\BJMyPrt.exe" [2010-03-25 2516296] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= . R2 Browser Manager;Browser Manager;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Browser Manager\2.5.976.107\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe [07.12.2012 00:58 2403352] R2 DCService.exe;DCService.exe;c:\dokumente und einstellungen\All Users\Anwendungsdaten\DatacardService\DCService.exe [08.05.2010 12:48 229376] R3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [10.04.2011 18:03 265088] R3 huawei_enumerator;huawei_enumerator;c:\windows\system32\drivers\ew_jubusenum.sys [08.05.2011 21:19 63616] S2 SkypeUpdate;Skype Updater;c:\programme\Skype\Updater\Updater.exe [09.11.2012 11:21 160944] S2 Web Assistant Updater;Web Assistant Updater;c:\programme\Web Assistant\ExtensionUpdaterService.exe --> c:\programme\Web Assistant\ExtensionUpdaterService.exe [?] S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [10.04.2011 18:04 4352] S3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:\windows\system32\drivers\ew_hwusbdev.sys [08.05.2011 21:19 101504] S3 ewusbnet;HUAWEI USB-NDIS miniport;c:\windows\system32\drivers\ewusbnet.sys [08.05.2011 21:19 117504] . Inhalt des "geplante Tasks" Ordners . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://google.de/ uInternet Connection Wizard,ShellNext = iexplore IE: {{7578ADEA-D65F-4C89-A249-B1C88B6FFC20} - c:\programme\ICQ7.5\ICQ.exe TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\Selina\Anwendungsdaten\Mozilla\Firefox\Profiles\0xm1mr3i.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2269050&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxps://www.google.de/ FF - user.js: extensions.incredibar_i.newTab - false FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6R8DfgnN6Q&loc=IB_TB&i=26&search= FF - user.js: extensions.incredibar_i.id - a88c31ad000000000000001f3f0c5f7c FF - user.js: extensions.incredibar_i.instlDay - 15578 FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1413:20 FF - user.js: extensions.incredibar_i.prtnrId - Incredibar FF - user.js: extensions.incredibar_i.prdct - incredibar FF - user.js: extensions.incredibar_i.aflt - orgnl FF - user.js: extensions.incredibar_i.smplGrp - none FF - user.js: extensions.incredibar_i.tlbrId - base FF - user.js: extensions.incredibar_i.instlRef - FF - user.js: extensions.incredibar_i.dfltLng - FF - user.js: extensions.incredibar_i.excTlbr - false FF - user.js: extensions.incredibar_i.ms_url_id - FF - user.js: extensions.incredibar_i.upn2 - 6R8DfgnN6Q FF - user.js: extensions.incredibar_i.upn2n - 92824946983702420 FF - user.js: extensions.incredibar_i.productid - 26 FF - user.js: extensions.incredibar_i.installerproductid - 26 FF - user.js: extensions.incredibar_i.did - 10665 FF - user.js: extensions.incredibar_i.ppd - FF - user.js: extensions.claro.tlbrSrchUrl - FF - user.js: extensions.claro.id - a88c31ad000000000000001f3f0c5f7c FF - user.js: extensions.claro.appId - {C3110516-8EFC-49D6-8B72-69354F332062} FF - user.js: extensions.claro.instlDay - 15678 FF - user.js: extensions.claro.vrsn - 1.8.3.10 FF - user.js: extensions.claro.vrsni - 1.8.3.10 FF - user.js: extensions.claro_i.vrsnTs - 1.8.3.1023:14 FF - user.js: extensions.claro.prtnrId - claro FF - user.js: extensions.claro.prdct - claro FF - user.js: extensions.claro.aflt - babsst FF - user.js: extensions.claro_i.smplGrp - none FF - user.js: extensions.claro.tlbrId - claro FF - user.js: extensions.claro.instlRef - sst FF - user.js: extensions.claro.dfltLng - en FF - user.js: extensions.claro.excTlbr - false FF - user.js: extensions.claro.admin - false . - - - - Entfernte verwaiste Registrierungseinträge - - - - . AddRemove-Adobe Flash Player Plugin - c:\windows\system32\Macromed\Flash\FlashUtil10u_Plugin.exe AddRemove-{336D0C35-8A85-403a-B9D2-65C292C39087}_is1 - c:\programme\Web Assistant\unins000.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-01-01 14:19 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(2948) c:\dokumente und einstellungen\All Users\Anwendungsdaten\Browser Manager\2.5.976.107\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\Java\jre7\bin\jqs.exe c:\windows\system32\wbem\wmiapsrv.exe c:\windows\RTHDCPL.EXE c:\windows\SOUNDMAN.EXE c:\programme\PC Connectivity Solution\ServiceLayer.exe c:\windows\system32\wscntfy.exe c:\programme\PC Connectivity Solution\Transports\NclUSBSrv.exe c:\programme\PC Connectivity Solution\Transports\NclMSBTSrv.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-01-01 14:24:59 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-01-01 13:24 . Vor Suchlauf: 8 Verzeichnis(se), 44.333.506.560 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 46.685.765.632 Bytes frei . - - End Of File - - 5237C0F54F9B6CAD2944427060F2CD04 |
01.01.2013, 14:29 | #10 |
/// TB-Ausbilder | Viele Trojaner gefunden Gut, dann ... Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Nochmaliger Lauf mit Combofix. Möglichst normal gebootet. Wenns nicht klappt, dann abgesichert.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
01.01.2013, 19:33 | #11 |
| Viele Trojaner gefundenCode:
ATTFilter # AdwCleaner v2.104 - Datei am 01/01/2013 um 19:25:53 erstellt # Aktualisiert am 29/12/2012 von Xplode # Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits) # Benutzer : Selina - COMPUTER-7B9BCE # Bootmodus : Normal # Ausgeführt unter : C:\Dokumente und Einstellungen\Selina\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** Gestoppt & Gelöscht : Browser Manager Gestoppt & Gelöscht : Web Assistant Updater ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml Datei Gelöscht : C:\user.js Datei Gelöscht : C:\WINDOWS\system32\conduitEngine.tmp Gelöscht mit Neustart : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Browser Manager Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ\ICQToolbar Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SweetIM Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Trymedia Ordner Gelöscht : C:\Dokumente und Einstellungen\Selina\Anwendungsdaten\Babylon Ordner Gelöscht : C:\Programme\Ask.com Ordner Gelöscht : C:\Programme\ICQ6Toolbar Ordner Gelöscht : C:\Programme\SweetIM ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\aed68ab73dbd15 Schlüssel Gelöscht : HKCU\Software\DataMngr_Toolbar Schlüssel Gelöscht : HKCU\Software\IM Schlüssel Gelöscht : HKCU\Software\ImInstaller Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40B7-AC73-056A5EBA4A7E} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\bProtectSettings Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKCU\Software\SweetIM Schlüssel Gelöscht : HKLM\SOFTWARE\aed68ab73dbd15 Schlüssel Gelöscht : HKLM\Software\Babylon Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{608D3067-77E8-463D-9084-908966806826} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{B302A1BD-0157-49FA-90F1-4E94F22C7B4B} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\Extension.DLL Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{82AC53B4-164C-4B07-A016-437A8388B81A} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{A4A0CB15-8465-4F58-A7E5-73084EA2A064} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{813A22E0-3E2B-4188-9BDA-ECA9878B8D48} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{A36867C6-302D-49FC-9D8E-1EB037B5F1AB} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{A439801C-961D-452C-AB42-7848E9CBD289} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C358-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C359-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C35A-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{F4EBB1E2-21F3-4786-8CF4-16EC5925867F} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\MediaPlayer.GraphicsUtils Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\MediaPlayer.GraphicsUtils.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\MgMediaPlayer.GifAnimator Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\MgMediaPlayer.GifAnimator.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\sim-packages Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2269050 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{4D3B167E-5FD8-4276-8FD7-9DF19C1E4D19} Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\pgafcinpmmpklohkojmllohdhomoefph Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{EEE6C367-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{15D2D75C-9CB2-4EFD-BAD7-B9B4CB4BC693} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{336D0C35-8A85-403a-B9D2-65C292C39087}_is1 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{A7BC02AF-1128-4A31-BCF8-1A3EE803D3B3} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\SweetIM.exe Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{15D2D75C-9CB2-4EFD-BAD7-B9B4CB4BC693} Schlüssel Gelöscht : HKLM\SOFTWARE\Software Schlüssel Gelöscht : HKLM\Software\SweetIM Schlüssel Gelöscht : HKLM\Software\Web Assistant Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Main [bprotector start page] Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope] Wert Gelöscht : HKCU\Software\Mozilla\Firefox\extensions [{58BD07EB-0EE0-4DF0-8121-DC9B693373DF}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [SweetIM] Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] ***** [Internet Browser] ***** -\\ Internet Explorer v8.0.6001.18702 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - ICQ Search] = hxxp://search.icq.com/search/results.php?q={searchTerms}&ch_id=sm --> hxxp://www.google.com ************************* AdwCleaner[S1].txt - [6070 octets] - [01/01/2013 19:25:53] ########## EOF - C:\AdwCleaner[S1].txt - [6130 octets] ########## |
01.01.2013, 20:54 | #12 |
/// TB-Ausbilder | Viele Trojaner gefunden Hat Combofix nicht geklappt?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
01.01.2013, 23:01 | #13 |
| Viele Trojaner gefunden Doch, aber nur im abgesicherten Modus Ich hoffe das hier ist die richige Log-Datei Ich hatte übrigens jedesmal die Meldung, dass AVG noch aktiv ist. Dabei ist das deinstalliert. Ich finde das auch nirgends mehr. Code:
ATTFilter ComboFix 13-01-01.02 - Selina 01.01.2013 21:32:12.2.1 - x86 NETWORK Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.447.287 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Selina\Desktop\ComboFix.exe AV: AVG Anti-Virus Free Edition 2013 *Enabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF} . . ((((((((((((((((((((((( Dateien erstellt von 2012-12-01 bis 2013-01-01 )))))))))))))))))))))))))))))) . . 2013-01-01 11:46 . 2013-01-01 11:46 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\AVG2013 2012-12-29 08:59 . 2012-12-29 08:59 -------- d-----w- c:\dokumente und einstellungen\Selina\Lokale Einstellungen\Anwendungsdaten\Avg2013 2012-12-28 19:34 . 2012-12-28 19:34 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\Malwarebytes 2012-12-28 19:33 . 2012-12-28 19:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2012-12-28 19:25 . 2012-12-28 19:26 -------- d-----w- c:\dokumente und einstellungen\Administrator 2012-12-28 16:45 . 2012-12-28 16:45 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\TuneUp Software 2012-12-28 16:43 . 2013-01-01 12:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVG2013 2012-12-28 16:34 . 2012-12-28 16:34 -------- d--h--w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Common Files 2012-12-28 16:34 . 2013-01-01 12:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\MFAData 2012-12-28 16:34 . 2012-12-28 16:34 -------- d-----w- c:\dokumente und einstellungen\Selina\Lokale Einstellungen\Anwendungsdaten\MFAData 2012-12-20 16:28 . 2012-12-20 16:28 -------- d-----r- c:\dokumente und einstellungen\NetworkService\Favoriten 2012-12-04 22:09 . 2012-12-04 22:29 -------- d-----w- c:\programme\PC Performer 2012-12-04 22:08 . 2012-12-04 22:08 -------- d-----w- c:\dokumente und einstellungen\Selina\Anwendungsdaten\MyPhoneExplorer 2012-12-04 22:05 . 2012-12-04 22:08 -------- d-----w- c:\programme\MyPhoneExplorer . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-03-18 13:41 . 2010-03-18 13:41 8159312 ----a-w- c:\programme\Firefox Setup 3.6.exe 2009-10-12 19:58 . 2009-10-12 19:58 7339104 ----a-w- c:\programme\Firefox_Setup_3.0.14.exe 2009-10-12 19:48 . 2009-10-12 19:48 34119048 ----a-w- c:\programme\avira_antivir_personal408_de.exe 2009-08-20 08:43 . 2009-08-20 08:43 9819136 ----a-w- c:\programme\openofficeorg31.msi 2009-03-26 10:36 . 2009-03-26 10:36 451928 ----a-w- c:\programme\setup.exe 2002-03-11 09:06 . 2002-03-11 09:06 1822520 ----a-w- c:\programme\instmsiw.exe 2002-03-11 08:45 . 2002-03-11 08:45 1708856 ----a-w- c:\programme\instmsia.exe 2012-12-09 13:47 . 2012-02-13 17:53 262112 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NokiaSuite.exe"="c:\programme\Nokia\Nokia Suite\NokiaSuite.exe" [2012-08-03 1086376] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RTHDCPL"="RTHDCPL.EXE" [2006-04-17 16143872] "SoundMan"="SOUNDMAN.EXE" [2006-02-20 86016] "AlcWzrd"="ALCWZRD.EXE" [2006-03-14 2809344] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-07-31 38872] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-07-11 919008] "AVMWlanClient"="c:\programme\avmwlanstick\FRITZWLANMini.exe" [2007-02-02 283136] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-07-03 252848] "CanonMyPrinter"="c:\programme\Canon\MyPrinter\BJMyPrt.exe" [2010-03-25 2516296] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= . R2 DCService.exe;DCService.exe;c:\dokumente und einstellungen\All Users\Anwendungsdaten\DatacardService\DCService.exe [x] R2 SkypeUpdate;Skype Updater;c:\programme\Skype\Updater\Updater.exe [x] R3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [x] R3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:\windows\system32\DRIVERS\ew_hwusbdev.sys [x] R3 ewusbnet;HUAWEI USB-NDIS miniport;c:\windows\system32\DRIVERS\ewusbnet.sys [x] S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\DRIVERS\fwlanusb.sys [x] S3 huawei_enumerator;huawei_enumerator;c:\windows\system32\DRIVERS\ew_jubusenum.sys [x] . . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://google.de/ uInternet Connection Wizard,ShellNext = iexplore IE: {{7578ADEA-D65F-4C89-A249-B1C88B6FFC20} - c:\programme\ICQ7.5\ICQ.exe TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\Selina\Anwendungsdaten\Mozilla\Firefox\Profiles\0xm1mr3i.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2269050&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxps://www.google.de/ FF - user.js: extensions.incredibar_i.newTab - false FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6R8DfgnN6Q&loc=IB_TB&i=26&search= FF - user.js: extensions.incredibar_i.id - a88c31ad000000000000001f3f0c5f7c FF - user.js: extensions.incredibar_i.instlDay - 15578 FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1413:20 FF - user.js: extensions.incredibar_i.prtnrId - Incredibar FF - user.js: extensions.incredibar_i.prdct - incredibar FF - user.js: extensions.incredibar_i.aflt - orgnl FF - user.js: extensions.incredibar_i.smplGrp - none FF - user.js: extensions.incredibar_i.tlbrId - base FF - user.js: extensions.incredibar_i.instlRef - FF - user.js: extensions.incredibar_i.dfltLng - FF - user.js: extensions.incredibar_i.excTlbr - false FF - user.js: extensions.incredibar_i.ms_url_id - FF - user.js: extensions.incredibar_i.upn2 - 6R8DfgnN6Q FF - user.js: extensions.incredibar_i.upn2n - 92824946983702420 FF - user.js: extensions.incredibar_i.productid - 26 FF - user.js: extensions.incredibar_i.installerproductid - 26 FF - user.js: extensions.incredibar_i.did - 10665 FF - user.js: extensions.incredibar_i.ppd - FF - user.js: extensions.claro.tlbrSrchUrl - FF - user.js: extensions.claro.id - a88c31ad000000000000001f3f0c5f7c FF - user.js: extensions.claro.appId - {C3110516-8EFC-49D6-8B72-69354F332062} FF - user.js: extensions.claro.instlDay - 15678 FF - user.js: extensions.claro.vrsn - 1.8.3.10 FF - user.js: extensions.claro.vrsni - 1.8.3.10 FF - user.js: extensions.claro_i.vrsnTs - 1.8.3.1023:14 FF - user.js: extensions.claro.prtnrId - claro FF - user.js: extensions.claro.prdct - claro FF - user.js: extensions.claro.aflt - babsst FF - user.js: extensions.claro_i.smplGrp - none FF - user.js: extensions.claro.tlbrId - claro FF - user.js: extensions.claro.instlRef - sst FF - user.js: extensions.claro.dfltLng - en FF - user.js: extensions.claro.excTlbr - false FF - user.js: extensions.claro.admin - false . - - - - Entfernte verwaiste Registrierungseinträge - - - - . SafeBoot-Wdf01000.sys . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-01-01 21:40 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . Zeit der Fertigstellung: 2013-01-01 21:42:11 ComboFix-quarantined-files.txt 2013-01-01 20:42 ComboFix2.txt 2013-01-01 13:25 . Vor Suchlauf: 9 Verzeichnis(se), 47.028.600.832 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 47.017.267.200 Bytes frei . - - End Of File - - E7DF82EF6614D689E51C0A667BE85E9E |
01.01.2013, 23:18 | #14 | |
/// TB-Ausbilder | Viele Trojaner gefunden Es gibt manchmal die Fälle in denen Combofix einfach nicht so recht will. Jetzt wieder normal booten: Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
02.01.2013, 12:42 | #15 |
| Viele Trojaner gefundenCode:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.01.02.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Selina :: COMPUTER-7B9BCE [Administrator] 02.01.2013 10:53:37 mbam-log-2013-01-02 (10-53-37).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 232938 Laufzeit: 7 Minute(n), 19 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter C:\Dokumente und Einstellungen\Selina\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\56\5f605df8-4f6267a5 a variant of Java/Exploit.CVE-2012-5076.AD trojan C:\System Volume Information\_restore{56A4AF82-CD94-4E7D-9615-DDAA65EF1749}\RP954\A0290450.exe a variant of Win32/Kryptik.AQYG trojan C:\System Volume Information\_restore{56A4AF82-CD94-4E7D-9615-DDAA65EF1749}\RP954\A0290451.exe a variant of Win32/Kryptik.AQUD trojan Code:
ATTFilter Results of screen317's Security Check version 0.99.56 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` ESET Online Scanner v3 `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Java(TM) 6 Update 16 Java(TM) 6 Update 31 Java 7 Update 6 Java version out of Date! Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 10.3.181.34 Flash Player out of Date! Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox (17.0.1) ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` Oder muß ich beide durchlaufen lassen? |
Themen zu Viele Trojaner gefunden |
anti-malware, antivirus, avg, avira, computer, folge, free, gestoppt, home, installation, malwarebytes, meldung, problem, probleme, rojaner gefunden, scan, scanner, service pack 3, surfen, treiber, trojaner, update, web, wenig ahnung, windows, windows xp, xp home |