|
Plagegeister aller Art und deren Bekämpfung: Desktop und Startmenü nach Trojaner TR/Agent.59392.91 wegWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.02.2013, 15:31 | #1 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Nach gefundenen Trojaner TR/Agent.59392.91 und der Entfernung mit Avira sind die Desktopsymbole, das Startmenü und Dateiordner im Explorer für den Benutzer nicht mehr sichtbar. Ich habe die Logdatei die ich mit OTL erstellt habe beigefügt. Gibt es eine Möglichkeit die Daten wieder herzustellen? Vielen Dank für eine kurze Rückinfo. Geändert von 1000fragen (25.02.2013 um 15:38 Uhr) |
25.02.2013, 15:39 | #2 | |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Hi,
__________________Zitat:
Mach bitte auch noch ein Gmer-Log: Schritt 1 Lade dir Gmer herunter (auf den Button Download EXE drücken) und speichere das Programm auf den Desktop.
Bitte poste in deiner nächsten Antwort:
__________________ |
26.02.2013, 08:44 | #3 |
| Log von Gmer GMER Logfile:
__________________Code:
ATTFilter GMER 2.1.19081 - hxxp://www.gmer.net Rootkit scan 2013-02-26 08:24:02 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 WDC_WD75 rev.80.0 698,64GB Running: 3hsy9jn8.exe; Driver: C:\Users\ADMINI~1\AppData\Local\Temp\pgddqpow.sys ---- System - GMER 2.1 ---- SSDT 9072814E ZwCreateSection SSDT 90728158 ZwRequestWaitReplyPort SSDT 90728153 ZwSetContextThread SSDT 9072815D ZwSetSecurityObject SSDT 90728162 ZwSystemDebugControl SSDT 907280EF ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 140D 82E939E9 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82ECD1C2 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 82ED430C 4 Bytes [4E, 81, 72, 90] .text ntkrnlpa.exe!KeRemoveQueueEx + 1553 82ED4668 4 Bytes [58, 81, 72, 90] .text ntkrnlpa.exe!KeRemoveQueueEx + 1597 82ED46AC 4 Bytes [53, 81, 72, 90] .text ntkrnlpa.exe!KeRemoveQueueEx + 1613 82ED4728 4 Bytes [5D, 81, 72, 90] .text ntkrnlpa.exe!KeRemoveQueueEx + 1667 82ED477C 4 Bytes [62, 81, 72, 90] .text ... ---- EOF - GMER 2.1 ---- |
26.02.2013, 09:19 | #4 | |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Hi, Zitat:
(Wir sind dann noch nicht fertig.) Downloade bitte Grinler's unhide.exe auf deinen Desktop.
__________________ cheers, Leo |
26.02.2013, 14:11 | #5 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Hat leider keine unhide.txt erstellt. Kann es damit zu tun haben das ich nicht als Administrator angemeldet bin? Ich habe den Inhalt des DOS-Fensters mal kopiert und unten angehängt. Die Desktop-Symbole sind nun wieder da. Das Startmenü ist aber noch nicht da und das eingstellte Hintergrundbild (was nicht wichtig ist) wurden noch nicht wiederhergestellt. Ich kann aber z.B. die Standardhintergründe wieder einstellen, was zuvor nicht möglich war. Sollten noch weiter Maßnahmen ergreifen oder es dabei belassen? Viele Grüße |
26.02.2013, 14:49 | #6 | ||
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Hallo, Zitat:
Aber das verschobene Startmenü wird nach solchen Infektionen normalerweise durch unhide.exe gefunden und wiederhergestellt.. Bei dir sagt es, dass der entsprechende Ordner nicht existiert. Hast du in der Zwischenzeit mal deine temporären Dateien geleert? Zitat:
__________________ --> Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg |
27.02.2013, 12:44 | #7 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Habe die temporären Dateien über den Explorer gelöscht und den Rechner neu gestartet. Danach habe ich auch nochmal unhide laufen lassen aber das Startmenü ist noch nicht wieder da (siehe Bild) Viele Grüße |
27.02.2013, 13:47 | #8 |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Das mit den temporären Dateien war eigentlich mehr eine Frage als eine Aufforderung... Aber halb so wild, unhide konnte ja vorher schon nichts finden. Wir können trotzdem einen Versuch starten, ob irgendwo diese Verknüpfungen noch liegen, auch wenn das nicht sehr wahrscheinlich ist:
Code:
ATTFilter %SYSTEMDRIVE%\*.lnk /s
__________________ cheers, Leo |
27.02.2013, 15:36 | #9 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Anbei die Logdatei von OTL |
27.02.2013, 16:54 | #10 |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Ich seh da schon noch Verknüpfungen im Startmenü.. Fehlt das Startmenü denn in allen Benutzerkonten oder ist es in manchen noch vorhanden? Kannst du mal überprüfen und mir mitteilen, in welchen Konten (mit Kontoname) das Startmenü für dich noch intakt ist und in welchen nicht?
__________________ cheers, Leo |
28.02.2013, 10:02 | #11 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Das Startmenü fehlt nur bei dem Benutzer christ.de\hauck Viele Grüße |
28.02.2013, 11:14 | #12 | |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Ok, dann sag mir bitte noch einen Kontonamen, von welchem du das Startmenü 1-zu-1 ins betroffene Konto hinüberkopieren möchtest. Wir fahren in der Zwischenzeit schon mal fort: Schritt 1 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 2 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
28.02.2013, 12:44 | #13 |
| Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Bitte vom Konto Administrator kopieren. Anbei dei beiden Log-Datein |
28.02.2013, 20:14 | #14 |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Dann noch eine Kontrolle, ob dein ungebetener Gast noch einen Kollegen mit zur Party eingeladen hat, der sich gut versteckt. Das scheint er nämlich gerne zu tun. Schritt 1 Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinen Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers. Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
03.03.2013, 19:25 | #15 |
/// TB-Ausbilder | Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg Hi, ich hab schon länger keine Antwort mehr von dir erhalten. Brauchst du weiterhin noch Hilfe? Wenn ich in den nächsten 24 Stunden nichts von dir höre, gehe ich davon aus, dass sich das Thema erledigt hat und lösche es aus meinen Abos. Hinweis: Wir sind noch nicht fertig! Auch wenn die Symptome verschwunden sein sollten, kann dein System weiterhin infiziert sein und über Sicherheitslücken verfügen, welche eine erneute Infektion möglich machen.
__________________ cheers, Leo |
Themen zu Desktop und Startmenü nach Trojaner TR/Agent.59392.91 weg |
avira, benutzer, dateiordner, daten, desktop, desktopsymbole, entfernung, erstell, erstellt, explorer, gefunde, gefundene, gefundenen, kurze, logdatei, möglichkeit, nicht mehr, startmenü, troja, trojaner |