Plagegeister aller Art und deren Bekämpfung: Unbekannte Datei auf USB-Stick - Virus?
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Hallo, ich hatte vor einiger Zeit einen Virus auf dem PC, der mir per Skype gesendet wurde. Ich glaube es war eine Art Keylogger, zumindest hatte er am Ende meine Daten, die ich auf einem Forum benutzte. Nun ja, ich wollte gestern für die Schule etwas auf einen meiner USB-Sticks kopieren und vorher die restlichen Daten auf dem USB-Stick entfernen. Dabei handelte es sich um einige Ordner, die aber alle leer waren. Ich markierte alle und löschte sie, da kam die Meldung, dass eine der Dateien eine Anwendungsdatei sei und ich wurde gefragt, ob ich diese wirklich entfernen möchte. Leider war ich zu blöd um mir den Namen der Datei genau durchzulesen. Ich bin mir nicht sicher, aber entweder war es eine ".crownd"-Datei oder sowas, oder sie hieß "crownd.dat" (ungefähr so). Ich war mir nicht sicher, ob ich den USB-Stick einsteckte, als ich den Virus auf meinem PC hatte, daher weiß ich nicht, ob das vielleicht ein Virus war oder nicht. Ich formatierte den USB-Stick indem ich im Arbeitsplatz Rechtsklick machte und auf formatieren klickte. Was glaubt ihr, war das ein Virus? Wenn es einer war, ist er jetzt weg oder hat er sich beim Einstecken wieder auf meinen PC übertragen? (Avira AntiVir sagte nichts, Avira DE Cleaner fand auch keinen Virus) Wo wir gerade dabei sind: Kann jemand die Datei, die mir geschickt wurde "analysieren" und mir sagen, was das für ein Virus ist, was er bewirkt, ob er sich im Netzwerk verbreitet hat etc. ? Downloadlink (den, der mir geschickt wurde) würde ich euch dann senden. Ich weiß aber nicht, ob ihr dann auch "infiziert" seid, daher keine Garantie, wenn ihr annehmt, ich habe keine Ahnung davon! Kann ich meinen PC vielleicht noch irgendwie nach Viren durchsuchen etc? MfG Besser gesagt es ist eine kleine Speicherkarte für mein Handy mit dem dazugehörigen Adapter, ich benutze es aber als USB-Stick. |
du kannst mir den Link per PM senden. Downloade Dir bitte
danach: Systemscan mit OTL (bebilderte Anleitung) Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus?Zitat:
Allerdings bin ich ein Anfänger in Sachen PC und weiß nicht, was ich alles alleine schaffe. Ich gucke mal, was ich alles alleine schaffe, dann melde ich mich nochmal. Die PM kommt. MfG Edit: [QUOTE=otl.txt]OTL Logfile: Code:
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
ATTFilter :OTL MOD - [2013.02.14 12:12:44 | 000,120,832 | ---- | M] () -- C:\Users\Maik\AppData\Local\Temp\XTMP1MC3VE\DEM35D5.tmp MOD - [2013.02.14 12:12:43 | 000,057,344 | ---- | M] () -- C:\Users\Maik\AppData\Local\Temp\XTMP1MC3VE\DEM3287.tmp O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 [2013.01.29 01:09:28 | 000,356,520 | ---- | C] (Ask.com) -- C:\Users\Maik\Documents\ApnStub.exe :Files C:\Users\Maik\AppData\Local\Temp\*.tmp C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\Maik\*.tmp C:\Users\Maik\AppData\Local\Temp\*.exe C:\Users\Maik\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers danach: 3. Schritt Downloade Dir bitte ![]()
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Ich habe doch schon viele Logs gepostet? ![]() |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Bitte unterlasse es meine Anweisungen mitzuzitieren.
__________________ --> Unbekannte Datei auf USB-Stick - Virus? |
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Tut mir Leid.. Aber ich habe doch bereits die Logs gepostet von insgesamt 3 Programmen? :S |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Naja, ich dachte du wolltest auch sichergehen, dass auf deinem Rechner keine Keylogger laufen. Alles klar. Die Datei ist Malware: MD5: e2f2d22be0289b38300cb8cd75f2fe65 SHA1: ae8f31a0080245c0cea0ed75a39bb31a879105d9 Detect: 25 / 46 Trojan.Generic.8703407 (MicroWorld-eScan) Trojan.Generic.8703407 (nProtect) Artemis!E2F2D22BE028 (McAfee) Backdoor (K7AntiVirus) Trojan/Bublik.tal (TheHacker) Trojan.Win32.DarkKomet.bctqen (NANO-Antivirus) WS.Reputation.1 (Symantec) TROJ_GEN.RFFCDLV (TrendMicro-HouseCall) Trojan.Win32.Inject.faax (Kaspersky) Trojan.Generic.8703407 (BitDefender) Trojan.Generic.8703407 (F-Secure) BackDoor.Poison.686 (DrWeb) Trojan.Win32.Generic!BT (VIPRE) BDS/Fynloski.A.8181 (AntiVir) TROJ_GEN.RFFCDLV (TrendMicro) Artemis!E2F2D22BE028 (McAfee-GW-Edition) Trojan/Win32.Chifrax.gen (Antiy-AVL) Backdoor:Win32/Fynloski.A (Microsoft) Trojan.Generic.8703407 (GData) W32/GenBl.E2F2D22B!Olympus (Commtouch) a variant of Win32/Injector.Autoit.DR (ESET-NOD32) Trojan.Win32.Llac (Ikarus) W32/DarkKomet.CK!tr.bdr (Fortinet) Crypt_c.XUI (AVG) Trj/CI.A (Panda) Der Angreifer kann folgendes mit deinem PC machen: Zitat:
![]() | #9 | ||
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Verbreitet der Virus sich auf andere PCs im Netzwerk und/oder auf Datenträger, die man einsteckt/einlegt? Und lässt er sich mit einem Formatieren einfach so entfernen bzw. ist er schon weg von meinem PC? Hier ndoch noch die Logs vom adwcleaner: AdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v2.112 - Datei am 16/02/2013 um 10:10:16 erstellt # Aktualisiert am 10/02/2013 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzer : Maik - MAIK-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Maik\Downloads\adwcleaner_2.112.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gefunden : C:\END Ordner Gefunden : C:\Program Files (x86)\Ask.com Ordner Gefunden : C:\ProgramData\Ask Ordner Gefunden : C:\Users\Maik\AppData\Local\APN Ordner Gefunden : C:\Users\Maik\AppData\Local\Temp\AskSearch Ordner Gefunden : C:\Users\Maik\AppData\LocalLow\AskToolbar Ordner Gefunden : C:\Users\Maik\AppData\Roaming\Mozilla\Firefox\Profiles\zw3ks7kf.default\extensions\toolbar@ask.com Ordner Gefunden : C:\Windows\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE} ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\APN Schlüssel Gefunden : HKCU\Software\APN PIP Schlüssel Gefunden : HKCU\Software\AppDataLow\Software\AskToolbar Schlüssel Gefunden : HKCU\Software\Ask.com Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0} Schlüssel Gefunden : HKCU\Software\Softonic Schlüssel Gefunden : HKLM\Software\APN Schlüssel Gefunden : HKLM\Software\AskToolbar Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL Schlüssel Gefunden : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd Schlüssel Gefunden : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1 Schlüssel Gefunden : HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF Schlüssel Gefunden : HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF Schlüssel Gefunden : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASAPI32 Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASMANCS Schlüssel Gefunden : HKLM\Software\PIP Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF Wert Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater] Wert Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16464 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v18.0.1 (de) Datei : C:\Users\Maik\AppData\Roaming\Mozilla\Firefox\Profiles\zw3ks7kf.default\prefs.js [OK] Die Datei ist sauber. -\\ Google Chrome v24.0.1312.57 Datei : C:\Users\Maik\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [4300 octets] - [16/02/2013 10:10:16] ########## EOF - C:\AdwCleaner[R1].txt - [4360 octets] ########## und die vom Malwarebytes AntiRootkit: Zitat:
MfG Geändert von Barney' (16.02.2013 um 10:20 Uhr) |
![]() | #10 |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Sehr gut! ![]() Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte ![]()
![]() | #11 | |
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Erst mal vom aswMBR: Zitat:
![]() Und wie sieht das jetzt aus: 1. Ist der Virus weg? :S 2. hat sich der Virus bzw. kann sich der Virus im Netzwerk verbreiten? MfG |
![]() | #12 |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Wo sind denn die anderen beiden Logfiles? |
![]() | #13 | ||
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Die postete ich erstmal noch nicht, weil mein PC abstürzte und ich dachte, es könne vielleicht mit einem der Programme zusammenhängen.. Ich werde sie hier gleich posten.. ESET: Zitat:
Können sich Viren, wie ich ihn hatte, im Netzwerk verbreiten? Also kannst du/können Sie sicher sagen, ob oder ob nicht? MfG Geändert von Barney' (18.02.2013 um 13:57 Uhr) |
![]() | #14 | |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus?Zitat:
Sehr gut! ![]() damit bist Du sauber und entlassen! ![]() adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
![]() | #15 |
![]() ![]() | ![]() Unbekannte Datei auf USB-Stick - Virus? Vielen vielen Dank für deine Geduld und deine sehr schnelle und ausführliche Hilfe! |
