Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Infizierte Dateiobjekte in der Registry

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 28.01.2013, 11:53   #31
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • SecurityCenter / ActionCenter
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.01.2013, 13:11   #32
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



okay, mache ich!

So, hier Fss Ergebnisse:

Code:
ATTFilter
Farbar Service Scanner Version: 16-01-2013
Ran by Jasmina (administrator) on 28-01-2013 at 13:14:37
Running from "C:\Users\Jasmina.NICOJAS-PC\Desktop"
Windows 7 Home Premium Service Pack 1 (X64)
Boot Mode: Normal
****************************************************************

Internet Services:
============

Connection Status:
==============
Localhost is accessible.
LAN connected.
Attempt to access Google IP returned error. Google IP is offline
Google.com is accessible.
Yahoo IP is accessible.
Yahoo.com is accessible.


Windows Firewall:
=============

Firewall Disabled Policy: 
==================


System Restore:
============

System Restore Disabled Policy: 
========================
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
"DisableSR"=DWORD:1
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
"DisableConfig"=DWORD:1


Action Center:
============

Other Services:
==============


File Check:
========
C:\Windows\System32\nsisvc.dll => MD5 is legit
C:\Windows\System32\drivers\nsiproxy.sys => MD5 is legit
C:\Windows\System32\dhcpcore.dll => MD5 is legit
C:\Windows\System32\drivers\afd.sys => MD5 is legit
C:\Windows\System32\drivers\tdx.sys => MD5 is legit
C:\Windows\System32\Drivers\tcpip.sys => MD5 is legit
C:\Windows\System32\dnsrslvr.dll => MD5 is legit
C:\Windows\System32\mpssvc.dll => MD5 is legit
C:\Windows\System32\bfe.dll => MD5 is legit
C:\Windows\System32\drivers\mpsdrv.sys => MD5 is legit
C:\Windows\System32\SDRSVC.dll => MD5 is legit
C:\Windows\System32\vssvc.exe => MD5 is legit
C:\Windows\System32\wscsvc.dll => MD5 is legit
C:\Windows\System32\wbem\WMIsvc.dll => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\System32\rpcss.dll => MD5 is legit


**** End of log ****
         
__________________


Alt 28.01.2013, 14:08   #33
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Fixen mit OTL

  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:
ATTFilter
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
"DisableSR"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
"DisableConfig"=-
         
  • Solltest du deinen Benutzernamen z. B. durch "*****" unkenntlich gemacht haben, so füge an entsprechender Stelle deinen richtigen Benutzernamen ein. Andernfalls wird der Fix nicht funktionieren.
  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<Uhrzeit_Datum>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread
__________________
__________________

Alt 28.01.2013, 14:26   #34
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



habe ich gemacht. hier otl:
Code:
ATTFilter
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\\DisableSR deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\\DisableConfig deleted successfully.
 
OTL by OldTimer - Version 3.2.69.0 log created on 01282013_142445
         

Alt 28.01.2013, 14:28   #35
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Geht die SWH nun wieder?

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.01.2013, 14:32   #36
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Ja, ich kann sie auf jeden Fall wieder in der Systemsteuerung aktivieren und deaktivieren! Danke vielmals! Jetzt solllte alles okay sein, oder?


Jasmina

Alt 28.01.2013, 14:38   #37
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Dann wären wir durch!

Die Programme, die hier zum Einsatz kamen, können alle wieder runter.

Combofix entfernen: Start/Ausführen (Tastenkombination WIN+R), dort den Befehl combofix /uninstall eintippen und ausführen

Mit Hilfe von OTL kannst du auch viele andere Tools entfernen: Starte dazu einfach OTL und klicke auf Bereinigung.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen.

Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken.


Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate
Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.
Windows Vista/7: Start, Systemsteuerung, Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:
Prüfen => Adobe - Flash Player
Downloadlinks findest du hier => Browsers and Plugins - FilePony.de

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein großes Sicherheitsrisiko, daher solltest Du die alten Versionen deinstallieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software (bzw. Programme und Funktionen) und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.01.2013, 17:59   #38
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Secunia und PDF-XChange Viewer habe ich schon, Windows Update auch, zur Aktualisierung von Java nutze ich JavaRa, ich hoffe, dass ist okay.

Die anderen Sachen überprüfe ich jetzt.

Hallo Cosinus,
alles erledigt.

Ich habe jetzt noch mal einen Scan mit Malwarebytes durchgeführt und die Meldung kommt immer noch. Was soll ich damit machen? EInfach ignorieren?

Viele Grüße
Jasmina

Code:
ATTFilter
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2013.01.28.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Jasmina :: NICOJAS-PC [Administrator]

28.01.2013 18:06:04
MBAM-log-2013-01-28 (18-25-12).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM | P2P
Deaktivierte Suchlaufeinstellungen: 
Durchsuchte Objekte: 303853
Laufzeit: 4 Minute(n), 2 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore|DisableConfig (Windows.Tool.Disabled) -> Bösartig: (1) Gut: (0) -> Keine Aktion durchgeführt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
         

Alt 28.01.2013, 22:38   #39
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Ja ist die SWH denn nun wieder inaktiv
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.01.2013, 08:56   #40
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Hallo,
ja, die ist wieder inaktiv: "Computerschutz, Systemeigenschaften: Systemwiederherstellung wurde vom Administrator deaktiviert"

Viele Grüße,
Jasmina

Alt 29.01.2013, 12:41   #41
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Auman

Malwarebytes Anti-Rootkit

Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
  • Entpacke das Archiv auf deinem Desktop.
  • Im neu erstellten Ordner starte bitte die mbar.exe.
  • Folge den Anweisungen auf deinem Bildschirm und erlaube dem Tool, dein System zu scannen.
  • Klicke auf den CleanUp Button und erlaube den Neustart.
  • Während dem Neustart wird MBAR die gefundenen Objekte entfernen, also bleib geduldig.
  • Nach dem Neustart starte die mbar.exe erneut.
  • Sollte nochmal was gefunden werden, wiederhole den CleanUp Prozess.
Das Tool wird im erstellten Ordner eine Logfile ( mbar-log-<Jahr-Monat-Tag>.txt ) erzeugen. Bitte poste diese hier.

Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.01.2013, 15:36   #42
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Kein Problem, Geduld habe ich auf jeden Fall! :-)

Allerdings habe ich noch was festgestellt. Der PC ist nicht mehr im abgesicherten Modus zu straten. D.h., er fährt hoch, bis zur Auswahl der Benutzerkonten und fährt nach max. 5 Sekunden automatisch wieder runter.

VG, Jasmina

Alt 29.01.2013, 15:48   #43
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Eins nach dem anderen. Ich denke da ist immer noch was aktiuv, aber mal sehen ob wir das finden
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.01.2013, 15:55   #44
Rheingold
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Zitat:
Zitat von cosinus Beitrag anzeigen
Eins nach dem anderen. Ich denke da ist immer noch was aktiuv, aber mal sehen ob wir das finden
okay

Habe ich gemacht. Die Infektion war bem zweiten Druchlauf wieder da.
1. logfile:

Code:
ATTFilter
Malwarebytes Anti-Rootkit BETA 1.01.0.1017
www.malwarebytes.org

Database version: v2013.01.29.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Administrator :: NICOJAS-PC [administrator]

29.01.2013 16:30:46
mbar-log-2013-01-29 (16-30-46).txt

Scan type: Quick scan
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P
Scan options disabled: 
Objects scanned: 31219
Time elapsed: 11 minute(s), 42 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 2
HKLM\SOFTWARE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot.
HKLM\SOFTWARE\WOW6432NODE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot.

Folders Detected: 0
(No malicious items detected)

Files Detected: 0
(No malicious items detected)

(end)
         
2. logfile

Code:
ATTFilter
Malwarebytes Anti-Rootkit BETA 1.01.0.1017
www.malwarebytes.org

Database version: v2013.01.29.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Administrator :: NICOJAS-PC [administrator]

29.01.2013 16:53:27
mbar-log-2013-01-29 (16-53-27).txt

Scan type: Quick scan
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P
Scan options disabled: 
Objects scanned: 31206
Time elapsed: 12 minute(s), 47 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 2
HKLM\SOFTWARE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot.
HKLM\SOFTWARE\WOW6432NODE\POLICIES\MICROSOFT\WINDOWS NT\SYSTEMRESTORE|DisableConfig (Windows.Tool.Disabled) -> Bad: (1) Good: (0) -> Delete on reboot.

Folders Detected: 0
(No malicious items detected)

Files Detected: 0
(No malicious items detected)

(end)
         

Alt 29.01.2013, 20:27   #45
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Infizierte Dateiobjekte in der Registry - Standard

Infizierte Dateiobjekte in der Registry



Rechner bitte neu starten, neue Kontrolle mit FSS

Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • SecurityCenter / ActionCenter
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Infizierte Dateiobjekte in der Registry
ad-aware, aktion, anhang, avira, bösartig, ergebnisse, folge, folgendes, funktionier, gefunde, hoffe, infizierte, liste, logfile, meldung, microsoft, programme, registrierung, registry, scan, software, weiterhelfen, win32/sweetim.c, windows, windows.tool.disabled




Ähnliche Themen: Infizierte Dateiobjekte in der Registry


  1. infizierte .dmg ausgeführt
    Alles rund um Mac OSX & Linux - 07.07.2015 (3)
  2. infizierte Web-Resourcen
    Log-Analyse und Auswertung - 11.05.2015 (14)
  3. Windows 8: Adware Scan erkennt infizierte Registry
    Log-Analyse und Auswertung - 10.03.2014 (15)
  4. Infizierte Registrierungsschlüssel
    Log-Analyse und Auswertung - 20.11.2013 (11)
  5. Infizierte Dateien
    Plagegeister aller Art und deren Bekämpfung - 11.09.2013 (11)
  6. Infizierte Website?
    Plagegeister aller Art und deren Bekämpfung - 11.06.2013 (7)
  7. Infizierte Computerbetriebsdatei!
    Log-Analyse und Auswertung - 13.01.2013 (1)
  8. Infizierte Dateien
    Log-Analyse und Auswertung - 19.12.2012 (2)
  9. Infizierte Registrierungsschlüssel
    Log-Analyse und Auswertung - 19.04.2012 (22)
  10. Infizierte Registrierungsschlüssel: 2
    Plagegeister aller Art und deren Bekämpfung - 16.03.2012 (1)
  11. 10 infizierte Dateien
    Plagegeister aller Art und deren Bekämpfung - 26.10.2011 (3)
  12. 7 infizierte Registrierungseinträge
    Log-Analyse und Auswertung - 07.01.2011 (9)
  13. 3 infizierte Dateiobjekte der Registrierung
    Plagegeister aller Art und deren Bekämpfung - 01.10.2009 (15)
  14. 129 Infizierte Objekte
    Log-Analyse und Auswertung - 25.06.2008 (29)
  15. Trace.Registry.Autumn Waterfalls Screen Saver und Trace.Registry.Heavenly Hibiscus
    Plagegeister aller Art und deren Bekämpfung - 29.01.2008 (7)
  16. Infizierte Grafikdatei
    Plagegeister aller Art und deren Bekämpfung - 14.08.2006 (13)
  17. escan: 102 infizierte DLL's
    Plagegeister aller Art und deren Bekämpfung - 28.02.2005 (1)

Zum Thema Infizierte Dateiobjekte in der Registry - Downloade dir bitte Farbar's Service Scanner Starte das Tool mit Doppelklick auf die FSS.exe Gehe sicher, dass folgende Optionen angehakt sind. Internet Services Windows Firewall System Restore SecurityCenter / ActionCenter - Infizierte Dateiobjekte in der Registry...
Archiv
Du betrachtest: Infizierte Dateiobjekte in der Registry auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.