Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.01.2013, 15:49   #1
HumerP
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hallo,
ich habe zufällig herausgefunden (nach kopieren einer Datei auf USB Stick der auf einem geschützten PC geprüft wurde), dass sich auf unserem Diagnose-PC (mit win xp sp3- keine aktuellen Updates, da nicht im Internet unterwegs - wird nur per Kabel an Landmaschinen betrieben) ein Virus befindet.


Norton Internet Security hat beim Scannen
W32.Sality!dr
W32.Sality.AE
auf dem Stick gefunden.

Ich habe per USB-Stick Malwarebytes auf dem infizierten PC installiert u. gestartet:

Beim Quickscan werden 6 Elemente gefunden.

Wenn man das Häkchen beim Entfernen setzt .. steht zwar in der Statuszeile wird gelöscht - es öffnet sich aber keine log datei sondern der PC will sofort einen Neustart - bricht man hier ab erhält man folgendes log:

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 224893
Laufzeit: 4 Minute(n), 18 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 2
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_AMSINT32 (Virus.Sality) -> Keine Aktion durchgeführt.
HKLM\SYSTEM\CurrentControlSet\Services\amsint32 (Virus.Sality) -> Keine Aktion durchgeführt.

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Keine Aktion durchgeführt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\umarl.exe (Malware.Packer.Gen) -> Keine Aktion durchgeführt

Lässt man den Neustart zu, und sieht sich dann die Log Datei an, steht als Aktion erfolgreich gelöscht (die Datei ist im Explorer aber immer noch da?)


Soll ich die ganzen Programme (defogger, otl) per USB Stick auf den anderen PC kopieren oder kann mir mit diesen Angaben schon jemand helfen?


Vielen Dank erstmal
Petra

Alt 08.01.2013, 15:58   #2
markusg
/// Malware-holic
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hi, es handelt sich hierbei um sogenannte File infectors.
diese Hängen sich an alle ausführbaren Dateien.
Diese kann man nicht 100 %ig sicher bereinigen, entweder man erwischt nicht alle, oder, selbst wenn das klappt, kann es passieren, das Programme nicht mehr lauffähig sind.
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.
__________________

__________________

Alt 08.01.2013, 16:30   #3
HumerP
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hallo,

danke erstmal für die Rückmeldung.

Auf dem PC befindet sich nur das Diagnosetool für Landmaschinen welches wir mitsamt des PCs erworben haben - dh Datensicherung hilft in diesem Fall auch nichts, da das Programm zum Abfragen von Fehlercodes (um korrekte Reparaturen durchführen zu können) verwendet wird - es ist also eigentlich "nur" ein Anwendungsprogramm. Eine spezielle Datensicherung ist daher für mich eher schwierig..

Bleibt nur die Besorgung eines neuen Geräts (die Software wird wegen diverser Spezialkabel nur mit Hardware verkauft) .

Wenn man die Schädlinge nicht entfernt - hängt sich das System in Zukunft selber auf oder ist eine Nutzung weiterhin möglich?

lg Petra
__________________

Alt 08.01.2013, 16:33   #4
markusg
/// Malware-holic
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



hi
du kopierst mit dem gerät per usb stick auf andere, laut eigener Aussage, willst du, dass sich die Plage dann im Firmennetz ausbreitet.

verstehe nicht, warum du ein neues Gerät brauchen solltest, das alte einfach formatieren und die Software wieder drauf.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 08.01.2013, 16:42   #5
HumerP
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hallo,
das war seit 14 Monaten eine einmalige Aktion (eine Beispieldatei wurde per Mail an uns gesendet) und deshalb hab ich es ja gemerkt.

Der PC wird im Normalfall höchstens 1x monatlich genutzt und hat keine Internetverbindung u. auch keine AV Software.

Da ich die Originalsoftware nicht habe, kann ich den PC nicht neu aufsetzen.

Aber danke für deine Ratschläge.


Alt 08.01.2013, 16:48   #6
markusg
/// Malware-holic
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hi
wenn du die Lizenz noch hast, oder einen sonstigen Beleg, kann man sich an die Firma wenden die das verkauft hatt.
__________________
--> W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen

Alt 08.01.2013, 16:52   #7
HumerP
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Die Lizenz / Rechnung haben wir schon, aber ob das was hilft? Werd ich mal probieren.

Was hältst davon? Soll man solche Tools probieren?
Irgendwelche anderen Vorschläge um das System eventuell doch zu reinigen?

Download Win32/Sality Remover 1.2.0.616 Free - A useful tool for deleting the Win32/Sality virus from your computer - Softpedia

Alt 08.01.2013, 18:31   #8
markusg
/// Malware-holic
 
W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Standard

W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen



Hi
nein, denn wie gesagt, selbst wenn sie Code von Dateien entfernen weist du nicht, ob die Programme dann noch alle vernünftig lauffähig sind, bzw ob alle files erwischt wurden.
anfragen bei der Firma kostet ja zumindest nichts.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Antwort

Themen zu W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen
autostart, datei, dateien, entfernen, explorer, malware.packer.gen, malwarebytes, microsoft, neustart, programme, pum.disabled.securitycenter, security, software, tr/atraps.gen, tr/crypt.xpack.gen, tr/dropper.gen, trojaner-w32/patched.ua, updates, usb stick, virus.sality, w32/gaobot.worm.gen.u, w32/sality.m, w32/sality.y, win xp, zufällig




Ähnliche Themen: W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen


  1. Die Plage Sality und Abuse Sperre vom Provider
    Plagegeister aller Art und deren Bekämpfung - 18.08.2015 (3)
  2. Nach Sality Infizierung über Combofix: Wie externe Festplatte behandeln?
    Plagegeister aller Art und deren Bekämpfung - 23.05.2014 (5)
  3. W32/Sality.Y Virus Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 03.05.2013 (5)
  4. win32/sality und co. tipps zur beseitigung
    Antiviren-, Firewall- und andere Schutzprogramme - 27.05.2012 (0)
  5. Win32-Sality Virus Computer laggt und dreht durch !Schon mehrere Programme benutzt
    Plagegeister aller Art und deren Bekämpfung - 05.04.2012 (5)
  6. "Bitte nehmt das Sality-Botnetz nicht vom Netz"
    Nachrichten - 28.03.2012 (0)
  7. Protokoll und Port für w32.sality.gen.e
    Plagegeister aller Art und deren Bekämpfung - 26.08.2010 (7)
  8. Flohbeutel - Sality, DRmIRC, Generic17 und andere
    Log-Analyse und Auswertung - 01.04.2010 (8)
  9. Win32.Sality entfernen
    Plagegeister aller Art und deren Bekämpfung - 18.03.2010 (2)
  10. NOTFALL! W32/Sality.M
    Antiviren-, Firewall- und andere Schutzprogramme - 06.02.2010 (3)
  11. Windows-Virus W32/Sality.Y
    Plagegeister aller Art und deren Bekämpfung - 14.09.2009 (18)
  12. TR/Dropper.Gen, W32/Sality.Y und TR/Crypt.XPACK.Gen,
    Plagegeister aller Art und deren Bekämpfung - 30.03.2009 (2)
  13. W32/sality.y
    Plagegeister aller Art und deren Bekämpfung - 11.12.2008 (11)
  14. Befahlenes System mit W32/Sality.Y
    Mülltonne - 10.12.2008 (2)
  15. W32/Sality.Y, was kann ich tun?
    Mülltonne - 23.11.2008 (0)
  16. W32/Sality!mem Trojaner - HJT Logfile
    Log-Analyse und Auswertung - 14.10.2008 (7)
  17. Die Geister die ich rief werd ich nun nicht los, W32/Sality mit Trojaner
    Plagegeister aller Art und deren Bekämpfung - 16.06.2008 (3)

Zum Thema W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen - Hallo, ich habe zufällig herausgefunden (nach kopieren einer Datei auf USB Stick der auf einem geschützten PC geprüft wurde), dass sich auf unserem Diagnose-PC (mit win xp sp3- keine aktuellen - W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen...
Archiv
Du betrachtest: W32.Sality!dr u. W32.Sality.AE sowie Malware.Packer.Gen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.