|
Plagegeister aller Art und deren Bekämpfung: C:\Windows\System32\H@tKeysH@@k.DLLWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
13.01.2013, 00:04 | #1 |
| C:\Windows\System32\H@tKeysH@@k.DLL So, zu aller erst: Hab wohl einiges falsch gemacht, wenn ich mir hier so die Tipps durchlese. Bitte verzeiht das und meine Unwissenheit Ich hoffe man kann noch was machen/retten. Nun zum eigentlichen Problem. Habe gestern, da mein PC nicht mehr heruntergefahren ist (es stand ewig da :"Herunterfahren..." und ging nicht aus), einen Komplettscan mit Malewarebytes gemacht. Malewarebytes ist dann fündig geworden. Nämlich "C:\Windows\System32\H@tKeysH@@k.DLL" und "C:\Windows\SysWOW64\H@tKeysH@@k.DLL". Ersteres ist ein "HackTool.HotKeyHook" letzteres ein "Trojan.Agent". (Log weiter unten) Habe dann beide in Quarantäne verschoben und neu gestartet. Als ich dann gegooglet hab, hab ich gesehen, dass das der GVU-Virus ist. Ist das richtig? Soweit ich herausgefunden habe, verschlüsselt dieser Dateien und PC und fordert Geld. Nichts von alle dem ist passiert, nur die Probleme beim Herunterfahren und hin und wieder bricht das Internet ab (weiß aber nicht, ob das damit zusammenhängt). War der Virus evtl. noch "inaktiv"? Zudem weiß ich nicht was das 2. ist. Datei heißt genauso, ist aber Trojan.Agent. Weiß jemand, was das macht/machen sollte? Kein Keylogger, oder? Als nächstes habe ich gesehen, dass jemand empfohlen hat, mit ESET zu scannen. Da ich recht in Eile war, habe ich den Beitrag nur überflogen... leider. Folglich übersehen, dass man die log-Datei behalten soll und dass man sowohl Antiviren Scanner (bei mir Avast!) und Firewall als auch das Internet während des Scanns kappen soll :/ ja ich weiß, blöd. Naja, jedenfalls hat der Scan dann nichts weiter Ergeben. Soll ich den ESET-Scan ohne Firewall, Antivir und Internet wiederholen? Nun wollte ich fragen, was ich noch tun sollte, um sicher zu stellen, dass mein PC von dem Virus befreit ist und was ich tun kann um allg. sämtliche vorhandene Schadware (also auch alle anderen Viren, ungewollte Programme etc. die evtl. noch vorhanden sind) entfernen kann, also quasi ein Scan auf alles mit allem drum und dran. Ich bitte nochmals um Entschuldigung wegen der Fehler die ich am Anfang begangen habe Und schon mal im Voraus ein großes Dankeschön für eure Hilfe. MfG, Xander Anbei die Logfile von dem Malewarebytes Scan (wenigstens hab ich die noch): Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.01.11.12 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 "KONTO" :: "COMPUTERNAME" [Administrator] 11.01.2013 20:16:59 mbam-log-2013-01-11 (20-16-59).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 519159 Laufzeit: 1 Stunde(n), 11 Minute(n), 15 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Windows\System32\H@tKeysH@@k.DLL (HackTool.HotKeyHook) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Windows\SysWOW64\H@tKeysH@@k.DLL (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
13.01.2013, 13:27 | #2 |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLLMein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Bitte führe nur die folgenden Schritte durch, sonst nichts. Wir werden uns deinen Rechner ansehen. Schritt 1 Downloade dir bitte DDS ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.exe
Schritt 2 Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
Schritt 3 Bitte
Bitte poste mit deiner nächsten Antwort
|
13.01.2013, 18:39 | #3 |
| C:\Windows\System32\H@tKeysH@@k.DLL Zuerst: nicht wundern, dass mein Konto "Problemkonto" heißt. Hatte damals ein kleines Problem mit meiner alten Grafikkarte, worauf ich einen zweiten Benutzer anlegen musste, den ich schlicht so genannte habe. Musste diesen dann leider auch weiter benutzen.. also nur damit du nicht denkst, ich hätte extra einen neuen Benutzer angelegt.
______________________________________________ Der Desktop ist nicht wegen DDS verschwunden! ____________________________ Desweiteren: Bei mir am Desktop sind nach dem Hochfahren heute desweiteren 3 neue Icons erschienen. Heimnetzgruppe (kann nur geöffnet, nicht gelöscht oder auf dem Desktop verschobenwerden Oo), eine Verknüpfung zu meinem Benutzer (kann verschoben und gelöscht werden) und die Verknüpfung "Computer" die aber schon am Desktop liegt (kann auch verschoben und gelöscht werden). Alle drei Icons haben kein "Verknüpfungssymbol" (der kleine Pfeil der sonst unten links im Icon ist). Das seltsamste daran ist, dass am Anfang 2 Icons übereinander lagen. Nämlich über Heimnetzgruppe. Das Icon das darüber lag (weiß nicht mehr ob "Computer" oder die benutzerverknüpfung) habe ich dann wegziehen können, die Heimnetzgruppe nicht. Wenn ich einen Screenshot machen soll, bitte Bescheid sagen. EDIT: Heimnetzgruppe ist jetzt auf einmal einfach verschwunden. Kein Neustart und kein Versuch zu löschen, verschieben. ____________________________ Defogger hat nicht zu einem Neustart aufgefordert. Hier die Log ____________________________ Gmer hatte rechts bei den Laufwerken noch die Option Quickscan. Das hab ich mal weg gelassen, dort war das Häckchen gesetzt. Am Ende war nur bei "C:\" ein Häckchen, also nur bei der Windows Partition. Ansonsten alles wie du gesagt hast. Achja, auf einmal liefen erstaunlich wenige Prozesse... viel weniger als sonst. Normal? Sämtliche Logfiles sind im Anhang. LG und Danke schon mal bis hier hin Geändert von Xander2 (13.01.2013 um 19:27 Uhr) |
13.01.2013, 19:55 | #4 |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, mir gefallen die beiden Funde von Malwarebytes' Anti-Malware gar nicht. Mal schaun, ob es die einzigen Funde bleiben... Schritt 1 Ich sehe, dass du sog. Registry Cleaner auf dem System hast. In deinem Fall CCleaner und Eusing Free Registry Cleaner. Wir empfehlen auf keinen Fall jegliche Art von Registry Cleaner. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
Zerstörst Du die Registry, zerstörst Du Windows. Ich empfehle dir hiermit die oben genannte Software zu deinstallieren und in Zukunft auf solche Art von Software zu verzichten. Am Ende empfehle ich dir ein anderes Tool, mit dem du deine temporären Dateien entfernen kannst. Schritt 2 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 3 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. Bitte lade Junkware Removal Tool auf Deinen Desktop.
Schritt 4 Scan mit Combofix
Bitte poste mit deiner nächsten Antwort
|
13.01.2013, 20:49 | #5 |
| C:\Windows\System32\H@tKeysH@@k.DLL Habe alles gemacht. Der Fehler beim Neustart von Combofix kam nicht Allerdings war nach dem Neustart "Heimnetzgruppe" wieder da. Hab dann nochmal neu gestartet, weil das Catalyst Control Center nicht geladen hatte, genauso wie das Programm für den WLAN-Stick (NETGEAR). Nach dem Neustart war die "Heimnetzgruppe" wieder weg. Das CCC hat wieder geladen, Netgear nicht. Musste die Verbindung manuell aufbauen. Auch jetzt läuft im Tray das kleine Icon von Netgear nicht mit. Auch wenn ich das Programm manuell starte passiert nichts. Die Regestry Cleaner habe ich beide deinstalliert. Nach dem Scan mit Combofix wurden meine Einstellungen zurückgesetzt, kann das sein? Firefox hat mich gefragt, ob ich ihn zum Standardbrowser machen möchte (was er eigentlich schon war) und mir werden die Dateiendungen nicht mehr angezeigt, genauso wenig wie versteckte Ordner/Dateien. Die Logs sind im Anhang. |
14.01.2013, 16:35 | #6 |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, bitte gib mir Bescheid, wie dein Rechner nach den folgenden Schritten läuft. Schritt 1 Combofix-Skript
Schritt 2 Starte bitte OTL.exe und drücke den Quick Scan Button. Poste die OTL.txt hier in deinen Thread. Bitte poste mit deiner nächsten Antwort
|
14.01.2013, 17:28 | #7 |
| C:\Windows\System32\H@tKeysH@@k.DLL Habe beide Scans laufen lassen. Logfiles im Anhang. Hatte bei OTL ausversehen Firefox offen, hoffe das ist nicht weiter schlimm. |
14.01.2013, 17:52 | #8 |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, bevor wir weitermachen: Wir läuft dein Rechner momentan? |
14.01.2013, 18:40 | #9 |
| C:\Windows\System32\H@tKeysH@@k.DLL Stabil würde ich sagen. Er fährt ordnungsgemäß herunter und rauf. Hatte ja davor auch lediglich das Problem, das das Herunterfahren sehr lange gedauert hat bzw. gar nicht geschehen ist und ab und zu meine Internetverbindung abgeschmiert ist, nichts weiter. Das einzige was im Moment ist, ist dass mein WLAN-Stick Programm nicht mehr startet bzw. sich nicht mehr starten lässt und ich nach jedem Neustart manuell verbinden muss. LG, und herzlichen Dank schonmal bis hier hin Xander Geändert von Xander2 (14.01.2013 um 18:57 Uhr) |
14.01.2013, 19:46 | #10 | |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, Zitat:
Er wird nur gestartet, wenn er angefordert wird. Wir könnten ihn normalerweise so einstellen, dass er automatisch startet. Wir schauen uns das einmal kurz an: Schritt 1
Code:
ATTFilter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FWLANUSB /S
Schritt 2 Downloade dir bitte Farbar's Service Scanner auf deinen Desktop.
Bitte poste mit deiner nächsten Antwort
|
14.01.2013, 19:52 | #11 |
| C:\Windows\System32\H@tKeysH@@k.DLL Der AVM Fritz WLAN treiber ist ein Überbleibsel von meinem Vorherigen WLAN-Stick. Momentan benutze ich einen Netgear WNA 3100 mit dessen Software. Soll ich die Schritte trotzdem ausführen? LG |
14.01.2013, 19:56 | #12 |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, danke für den Hinweis. dann mach bitte einmal folgendes: Schritt 1
Code:
ATTFilter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WSWNA3100 /S
Schritt 2 Downloade dir bitte Farbar's Service Scanner auf deinen Desktop.
Bitte poste mit deiner nächsten Antwort
|
14.01.2013, 20:05 | #13 |
| C:\Windows\System32\H@tKeysH@@k.DLL Sorry, wenn ich so genau frag, aber soll ich OTL wie beim letzten mal einstellen und während des Scans auf nichts klicken, oder ist mit "Klicke nun bitte auf den Nichts und dann auf Scan" gemeint, dass ich alle einstellungen lassen soll, wie sie sind? :/ Ich könnte das Programm auch einfach neu installieren.? Geändert von Xander2 (14.01.2013 um 20:12 Uhr) |
15.01.2013, 18:00 | #14 | |
/// TB-Ausbilder | C:\Windows\System32\H@tKeysH@@k.DLL Servus, Zitat:
1. Du fügst die Zeile ein. 2. Du drückst auf den Nichts Button. 3. Du drückst auf den Scan Button. Ginge wohl auch. Du musst dich jetzt für eine Variante entscheiden und mir Bescheid geben. Wir sind ja noch nicht fertig mit der Bereinigung. |
15.01.2013, 20:45 | #15 |
| C:\Windows\System32\H@tKeysH@@k.DLL Ohh. Tut mir leid, da habe ich wohl nicht genau hingeschaut Ich hielt es für zu perplex, dass ein Programm einen "Nichts"-Button hat und hielt das für einen Schreibfehler Aber jetzt habe ich ihn entdeckt Ja ich werde es erst mal mit dem Fix versuchen. Falls es dann nicht funktioniert, kann ich immer noch neu installieren. Ich mach das jetzt mal. LG |
Themen zu C:\Windows\System32\H@tKeysH@@k.DLL |
administrator, aktiv, autostart, avast, computer, dateien, entfernen, explorer, fehler, firewall, frage, gelöscht, hacktool.hotkeyhook, hängt, internet, keylogger, log, log-datei, logfile, malwarebytes, neu, programme, scan, schadware, system, system32, trojan.agent, ungewollte programme, windows |