|
Plagegeister aller Art und deren Bekämpfung: Infizierte Dateiobjekte in der RegistryWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
28.01.2013, 11:53 | #31 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Downloade dir bitte Farbar's Service Scanner
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 13:11 | #32 |
| Infizierte Dateiobjekte in der Registry okay, mache ich!
__________________So, hier Fss Ergebnisse: Code:
ATTFilter Farbar Service Scanner Version: 16-01-2013 Ran by Jasmina (administrator) on 28-01-2013 at 13:14:37 Running from "C:\Users\Jasmina.NICOJAS-PC\Desktop" Windows 7 Home Premium Service Pack 1 (X64) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Attempt to access Google IP returned error. Google IP is offline Google.com is accessible. Yahoo IP is accessible. Yahoo.com is accessible. Windows Firewall: ============= Firewall Disabled Policy: ================== System Restore: ============ System Restore Disabled Policy: ======================== [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] "DisableSR"=DWORD:1 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] "DisableConfig"=DWORD:1 Action Center: ============ Other Services: ============== File Check: ======== C:\Windows\System32\nsisvc.dll => MD5 is legit C:\Windows\System32\drivers\nsiproxy.sys => MD5 is legit C:\Windows\System32\dhcpcore.dll => MD5 is legit C:\Windows\System32\drivers\afd.sys => MD5 is legit C:\Windows\System32\drivers\tdx.sys => MD5 is legit C:\Windows\System32\Drivers\tcpip.sys => MD5 is legit C:\Windows\System32\dnsrslvr.dll => MD5 is legit C:\Windows\System32\mpssvc.dll => MD5 is legit C:\Windows\System32\bfe.dll => MD5 is legit C:\Windows\System32\drivers\mpsdrv.sys => MD5 is legit C:\Windows\System32\SDRSVC.dll => MD5 is legit C:\Windows\System32\vssvc.exe => MD5 is legit C:\Windows\System32\wscsvc.dll => MD5 is legit C:\Windows\System32\wbem\WMIsvc.dll => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\rpcss.dll => MD5 is legit **** End of log **** |
28.01.2013, 14:08 | #33 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der RegistryFixen mit OTL
Code:
ATTFilter :reg [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] "DisableSR"=- [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] "DisableConfig"=-
__________________ |
28.01.2013, 14:26 | #34 |
| Infizierte Dateiobjekte in der Registry habe ich gemacht. hier otl: Code:
ATTFilter ========== REGISTRY ========== Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\\DisableSR deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\\DisableConfig deleted successfully. OTL by OldTimer - Version 3.2.69.0 log created on 01282013_142445 |
28.01.2013, 14:28 | #35 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Geht die SWH nun wieder?
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 14:32 | #36 |
| Infizierte Dateiobjekte in der Registry Ja, ich kann sie auf jeden Fall wieder in der Systemsteuerung aktivieren und deaktivieren! Danke vielmals! Jetzt solllte alles okay sein, oder? Jasmina |
28.01.2013, 14:38 | #37 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Dann wären wir durch! Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Combofix entfernen: Start/Ausführen (Tastenkombination WIN+R), dort den Befehl combofix /uninstall eintippen und ausführen Mit Hilfe von OTL kannst du auch viele andere Tools entfernen: Starte dazu einfach OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Start, Systemsteuerung, Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Prüfen => Adobe - Flash Player Downloadlinks findest du hier => Browsers and Plugins - FilePony.de Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein großes Sicherheitsrisiko, daher solltest Du die alten Versionen deinstallieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software (bzw. Programme und Funktionen) und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.01.2013, 17:59 | #38 |
| Infizierte Dateiobjekte in der Registry Secunia und PDF-XChange Viewer habe ich schon, Windows Update auch, zur Aktualisierung von Java nutze ich JavaRa, ich hoffe, dass ist okay. Die anderen Sachen überprüfe ich jetzt. Hallo Cosinus, alles erledigt. Ich habe jetzt noch mal einen Scan mit Malwarebytes durchgeführt und die Meldung kommt immer noch. Was soll ich damit machen? EInfach ignorieren? Viele Grüße Jasmina Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.01.28.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Jasmina :: NICOJAS-PC [Administrator] 28.01.2013 18:06:04 MBAM-log-2013-01-28 (18-25-12).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM | P2P Deaktivierte Suchlaufeinstellungen: Durchsuchte Objekte: 303853 Laufzeit: 4 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 1 HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore|DisableConfig (Windows.Tool.Disabled) -> Bösartig: (1) Gut: (0) -> Keine Aktion durchgeführt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
28.01.2013, 22:38 | #39 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Ja ist die SWH denn nun wieder inaktiv
__________________ Logfiles bitte immer in CODE-Tags posten |
29.01.2013, 08:56 | #40 |
| Infizierte Dateiobjekte in der Registry Hallo, ja, die ist wieder inaktiv: "Computerschutz, Systemeigenschaften: Systemwiederherstellung wurde vom Administrator deaktiviert" Viele Grüße, Jasmina |
29.01.2013, 12:41 | #41 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Auman Malwarebytes Anti-Rootkit Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________ Logfiles bitte immer in CODE-Tags posten |
29.01.2013, 15:36 | #42 |
| Infizierte Dateiobjekte in der Registry Kein Problem, Geduld habe ich auf jeden Fall! :-) Allerdings habe ich noch was festgestellt. Der PC ist nicht mehr im abgesicherten Modus zu straten. D.h., er fährt hoch, bis zur Auswahl der Benutzerkonten und fährt nach max. 5 Sekunden automatisch wieder runter. VG, Jasmina |
29.01.2013, 15:48 | #43 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Eins nach dem anderen. Ich denke da ist immer noch was aktiuv, aber mal sehen ob wir das finden
__________________ Logfiles bitte immer in CODE-Tags posten |
29.01.2013, 15:55 | #44 | |
| Infizierte Dateiobjekte in der RegistryZitat:
Habe ich gemacht. Die Infektion war bem zweiten Druchlauf wieder da. 1. logfile: Code:
ATTFilter Malwarebytes Anti-Rootkit BETA 1.01.0.1017 www.malwarebytes.org Database version: v2013.01.29.06 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Administrator :: NICOJAS-PC [administrator] 29.01.2013 16:30:46 mbar-log-2013-01-29 (16-30-46).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 31219 Time elapsed: 11 minute(s), 42 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 2 HKLM\SOFTWARE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot. HKLM\SOFTWARE\WOW6432NODE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot. Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) Code:
ATTFilter Malwarebytes Anti-Rootkit BETA 1.01.0.1017 www.malwarebytes.org Database version: v2013.01.29.06 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Administrator :: NICOJAS-PC [administrator] 29.01.2013 16:53:27 mbar-log-2013-01-29 (16-53-27).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 31206 Time elapsed: 12 minute(s), 47 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 2 HKLM\SOFTWARE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot. HKLM\SOFTWARE\WOW6432NODE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot. Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) |
29.01.2013, 20:27 | #45 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Infizierte Dateiobjekte in der Registry Rechner bitte neu starten, neue Kontrolle mit FSS Downloade dir bitte Farbar's Service Scanner
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Infizierte Dateiobjekte in der Registry |
ad-aware, aktion, anhang, avira, bösartig, ergebnisse, folge, folgendes, funktionier, gefunde, hoffe, infizierte, liste, logfile, meldung, microsoft, programme, registrierung, registry, scan, software, weiterhelfen, win32/sweetim.c, windows, windows.tool.disabled |