|
Log-Analyse und Auswertung: 0Access, Ransom und mehrWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.02.2013, 23:51 | #1 |
| 0Access, Ransom und mehr Hallo liebe Trojaner Board Mitglieder, ich habe mir vor ein paar Tage eine Variante des GVU Trojaner eingefangen, konnte diesen mit Malwarebytes im abgesicherten Modus aber mehr oder weniger entfernen. Als ich heute mal wieder einen Fullscan gemacht habe hat dies allerdings noch einiges mehr zu Tage gebracht. Unter anderem wurde mehrere male 0Access, 2 Varianten von Ransom, Zbot und mehr gefunden. Wobei ich die Dateien die im Mülleimer liegen wohl selbst verursacht habe, da ich vor kurzem meine Zertifikate gelöscht habe, da das Zertifikat für Zune wegen eines Passwortwechsels ungültig geworden war und nicht mehr mit meinem Phone syncen konnte. Dazu musste ich auch den Ordner unter D:\Users\Admin\AppData\Roaming\Microsoft\Crypto\RSA löschen. Warum einige der Funde dort liegen kann ich nur vermuten, legt Malwarebytes dort evtl. verschlüsselt die Quarantäne Dateien ab? Außerdem scheinen unter C:\ProgramData\ noch Reste vom GVU Trojaner zu liegen. Ich würde mich sehr über Unterstützung freuen wie ich alles möglichst sauber und komplett entfernen kann. P.S.: Musste die OTL.TXT aufsplitten da leider knapp über der erlaubten Größe. |
07.02.2013, 01:08 | #2 |
/// Helfer-Team | 0Access, Ransom und mehrDownloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers danach: Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ |
09.02.2013, 17:41 | #3 |
| 0Access, Ransom und mehr Hallo und danke schonmal für die schnelle Hilfe.
__________________Unten angehängt die log Dateien. Ich habe im Anschluss auch nochmal einen Komplett-Scan mit Malwarebytes Anti-Malware gemacht. Dort wird noch ein Eintrag im Papierkorb gefunden und die Eintrage im Java Cache. Die Dateien in C:\ProgramData kann ich auch noch finden. |
09.02.2013, 20:15 | #4 | |
/// Helfer-Team | 0Access, Ransom und mehr Sehr gut! Scan mit Combofix
____________ NOTIZ __________________________ Zitat:
|
10.02.2013, 13:27 | #5 | |
| 0Access, Ransom und mehr So soweit problemlos durchgelaufen, im Anschluß mal wieder der obligatorische Malwarebytes Anti-Malware Fullscan. Laut letzterem sind die Funde im Java Cache noch vorhanden. Außerdem finde ich in C:\ProgramData noch: Zitat:
|
10.02.2013, 19:16 | #6 |
/// Helfer-Team | 0Access, Ransom und mehrFixen mit OTL
Code:
ATTFilter :OTL :Files c:\programdata\fiewufj1.js c:\programdata\fiewufj1.reg c:\programdata\dsgsdgdsgdsgw.js :Commands [emptytemp] [emptyjava] [CLEARALLRESTOREPOINTS]
danach: Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers danach: Systemscan mit OTL (bebilderte Anleitung) Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
__________________ --> 0Access, Ransom und mehr |
11.02.2013, 17:02 | #7 |
| 0Access, Ransom und mehr Und hier die nächste Runde Log-Files |
11.02.2013, 19:01 | #8 |
/// Helfer-Team | 0Access, Ransom und mehrFixen mit OTL
Code:
ATTFilter :OTL [2011.11.29 17:14:47 | 000,000,000 | ---D | M] -- D:\Users\Admin\AppData\Roaming\xmldm [2011.11.29 17:14:47 | 000,000,000 | ---D | M] -- D:\Users\Admin\AppData\Roaming\UAs [2011.11.28 04:11:25 | 000,000,000 | ---D | M] -- D:\Users\Admin\AppData\Roaming\kock [2012.07.27 22:06:48 | 000,000,356 | ---- | C] () -- C:\Windows\Cmicnfg8.ini.imi [2012.07.27 22:06:48 | 000,011,118 | ---- | C] () -- C:\Windows\Cmicnfg8.ini.cfg [2012.07.27 22:06:56 | 000,166,635 | ---- | C] () -- C:\Windows\Cmicnfg8.ini.cfl @Alternate Data Stream - 1062 bytes -> C:\ProgramData\Temp:966F7784 @Alternate Data Stream - 123 bytes -> C:\ProgramData\Temp:05EE1EEF :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\Admin\*.tmp C:\Users\Admin\AppData\Local\Temp\*.exe C:\Users\Admin\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [emptytemp]
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
16.04.2013, 16:59 | #9 |
/// Helfer-Team | 0Access, Ransom und mehr Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |