TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig?
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Hallo zusammen, ich verfolge das Forum hier schon seit einiger Zeit und bin wirklich erstaunt, wie professionell die meisten Probleme behandelt werden. Oftmals habe ich bisher Probleme mit Viren / Trojanern etc. einigermaßen selbst in den Griff bekommen, aber dieser TR/ATRAPS.Gen2 scheint ja ein ziemlich schwerer Fall zu sein. Ich bin ziemlicher Laie auf dem Gebiet, habe aber schon des Öfteren gelesen, dass bei einem solchen Befall nur ein Neuaufsetzen des Systems hilft. Ich möchte das so weit wie möglich umgehen, da ich dafür momentan absolut keine Zeit habe. Deswegen wäre ich euch unendlich dankbar, wenn ihr mir in diesem Falle eine alternative Lösung anbieten könnt. Ich schätze mal, dass ich mir den Trojaner aufgrund dieser Sicherheitslücke bei Adobe / Flash eingefangen habe, weil ich nach einer Aktualisierung vor einigen Monaten verhäuft Probleme mit dem PC hatte (z.B. Umleitungen bei Google, Sperrung von Internetseiten, Abstürze, Hostprozess wird beendet usw.). Avira zeigt mir beim Echtzeit-Scanner permanent diesen Fund an, sodass es gar nicht mehr richtig funktioniert. Auch Malwarebytes führt nur eine Datei als infiziert auf, ich kann sie in Quarantäne stellen, löschen un den PC neustarten, ohne Erfolg. Ich habe zwar keine größeren Performance-Probleme mit meinem PC, eigentlich läuft alles ganz normal, aber ich möchte diesen Trojaner verständlicherweise doch gerne loswerden, vor allen Dingen, da ich bisher auch Online-Banking über diesen PC gemacht habe. Ich habe mal ein aktuelles Malwarebytes-Log angefügt, wie gesagt, ich würde mich sehr freuen, wenn mein System auch ohne komplettes Neuaufsetzen zu retten ist. LG Jupp |
#2
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig?![]() Mein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellste und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein Rechner clean ist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick --> "als Administrator ausführen" starten. Schritt 1: defogger Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
Klicke den Re-enable Button nicht ohne Anweisung. Schritt 2: OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
Schritt 2: Scan mit MBAR Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
#3
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Hallo Marius!
__________________Erst einmal vielen Dank für die schnelle Hilfe. Ich kann mir zwar vorstellen, dass eine Formatierung der schnellere Weg ist, aber mein System danach wieder in den status quo zurückzuversetzen würde mich dafür unendlich viel mehr Zeit kosten. Deswegen hoffe ich mal, dass es auch so geht. Hier zunächst einmal die beiden Logs von OTL: OTL Logfile: Code:
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig?Zitat:
Lasse MBAR noch einmal laufen und poste mir die logdatei. Erstelle außerdem ein neues OTL-Log.
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Sorry, aber das "Delete on reboot" steht bei mir auch nach dem zweiten Lauf. Habe gerade noch gar nichts weiter angeklickt, nur das Logfile geöffnet. Bin mir auch ziemlich sicher, dass ich beim ersten Mal nicht auf Cleanup geklickt habe: Code:
ATTFilter Malwarebytes Anti-Rootkit BETA www.malwarebytes.org Database version: v2013.04.26.02 Windows Vista Service Pack 2 x64 NTFS Internet Explorer 9.0.8112.16421 Jupp :: JUPP-PC [administrator] 26.04.2013 12:32:14 mbar-log-2013-04-26 (12-32-14).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 43092 Time elapsed: 6 minute(s), 38 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 1 HKCU\SOFTWARE\CLASSES\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9} (Hijack.Trojan.Siredef.C) -> Delete on reboot. Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 3 HKCU\SOFTWARE\CLASSES\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9}\INPROCSERVER32| (Trojan.0Access) -> Bad: (C:\$Recycle.Bin\S-1-5-21-2955684649-335532621-787647386-1000\$bc130657f4f8c6501820c0834b5f02e5\n.) Good: (shell32.dll) -> Delete on reboot. HKLM\SOFTWARE\CLASSES\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\INPROCSERVER32| (Trojan.0Access) -> Bad: (C:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\n.) Good: (fastprox.dll) -> Delete on reboot. HKLM\SOFTWARE\CLASSES\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\INPROCSERVER32| (Hijack.Trojan.Siredef.C) -> Bad: (C:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\n.) Good: (%systemroot%\system32\wbem\fastprox.dll) -> Delete on reboot. Folders Detected: 8 c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\L (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U (Backdoor.0Access) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\U (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-21-2955684649-335532621-787647386-1000\$bc130657f4f8c6501820c0834b5f02e5\U (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\L (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-21-2955684649-335532621-787647386-1000\$bc130657f4f8c6501820c0834b5f02e5\L (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5 (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-21-2955684649-335532621-787647386-1000\$bc130657f4f8c6501820c0834b5f02e5 (Trojan.Siredef.C) -> Delete on reboot. Files Detected: 19 c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\@ (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-21-2955684649-335532621-787647386-1000\$bc130657f4f8c6501820c0834b5f02e5\@ (Trojan.Siredef.C) -> Delete on reboot. c:\Windows\System32\services.exe (Rootkit.0Access.S) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\L\00000004.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\00000004.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\00000008.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\000000cb.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\80000000.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\80000032.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\U\80000064.@ (Backdoor.0Access) -> Delete on reboot. c:\Windows\assembly\GAC_32\Desktop.ini (Rootkit.0access) -> Delete on reboot. c:\Windows\assembly\GAC_64\Desktop.ini (Rootkit.0access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\L\201d3dde (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\L\6715e287 (Backdoor.0Access) -> Delete on reboot. c:\Windows\Installer\{bc130657-f4f8-c650-1820-c0834b5f02e5}\L\76603ac3 (Backdoor.0Access) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\L\00000004.@ (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\L\201d3dde (Trojan.Siredef.C) -> Delete on reboot. c:\$Recycle.Bin\S-1-5-18\$bc130657f4f8c6501820c0834b5f02e5\L\76603ac3 (Trojan.Siredef.C) -> Delete on reboot. (end) |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Ah, okay! Dann lass MBAR die Funde jetzt entfernen, starte neu und poste mir die erstellte Logdatei! ![]()
__________________ --> TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? OK, jetzt hört Avira schon einmal auf mit dem Gezicke und das Logfile sieht meiner Meinung nach auch etwas besser aus... Was mir nur gerade aufgefallen ist, auf meiner zweiten Partition (D:, wo ich auch Malwarebytes gespeichert habe) wurden jetzt mehrere Ordner angelegt, die vorher nicht dort waren ("RECYCLE.BIN", "msdownld.tmp", "MSOCache", "System Volume Information"). Teilweise habe ich auf diese Ordner keinen Zugriff. Ist das normal? Hier noch das aktuelle Logfile: Code:
ATTFilter Malwarebytes Anti-Rootkit BETA www.malwarebytes.org Database version: v2013.04.26.02 Windows Vista Service Pack 2 x64 NTFS Internet Explorer 9.0.8112.16421 Jupp :: JUPP-PC [administrator] 26.04.2013 13:16:03 mbar-log-2013-04-26 (13-16-03).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 43002 Time elapsed: 16 minute(s), 50 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 1 HKCU\SOFTWARE\CLASSES\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9} (Hijack.Trojan.Siredef.C) -> Delete on reboot. Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Genau! Entferne auch diesen Fund. Sobald MBAR nichts mehr entdeckt, erstelle und poste ein neues OTL-Log!
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Malwarebytes findet jetzt keine Trojaner mehr, hier meine aktuellen OTL-Logs: Code:
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Die Systemordner müssen da bleiben und sind normalerweise versteckt, das klären wir nachher! Sieht ganz gut aus - kontrollieren wir alles nochmal! ![]() Schritt 1: MBAM vollständig Downloade Dir bitte Malwarebytes
Schritt 2: ESET ESET Online Scanner
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Malwarebytes: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2013.04.28.04 Windows Vista Service Pack 2 x64 NTFS Internet Explorer 9.0.8112.16421 Jupp :: JUPP-PC [Administrator] 28.04.2013 20:23:07 MBAM-log-2013-04-28 (21-48-39).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 498750 Laufzeit: 1 Stunde(n), 23 Minute(n), 16 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Ende) Code:
ATTFilter C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_kernel.mbam Win64/Patched.A trojan C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam Win64/Patched.A trojan C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_kernel.mbam Win64/Patched.A trojan C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam Win64/Patched.A trojan ![]() |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Hm...entweder ein false positive oder ZeroAccess hat die Dateien verändert... Virustotal Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
ATTFilter C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_kernel.mbam C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? https://www.virustotal.com/de/file/03e4d4e5f4337c44f3cb2c2cb943e0984679a51f05760e90c9c3b46a47aed659/analysis/1367222187/ https://www.virustotal.com/de/file/03e4d4e5f4337c44f3cb2c2cb943e0984679a51f05760e90c9c3b46a47aed659/analysis/1367222273/ https://www.virustotal.com/de/file/03e4d4e5f4337c44f3cb2c2cb943e0984679a51f05760e90c9c3b46a47aed659/analysis/1367222367/ https://www.virustotal.com/de/file/03e4d4e5f4337c44f3cb2c2cb943e0984679a51f05760e90c9c3b46a47aed659/analysis/1367222442/ |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Nicht zu fassen, dieses rootkit fängt an, mir gehörig auf die Nerven zu gehen... ![]() Schritt 1: Fix mit OTL
ATTFilter :FILES C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_kernel.mbam C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_kernel.mbam C:\Users\All Users\Malwarebytes\Malwarebytes' Anti-Malware\services.exe_user.mbam :COMMANDS [EMPTYTEMP]
Schritt 2: adwcleaner Downloade Dir bitte ![]()
Schritt 3: Neues OTL-Log
__________________ Kein Asylrecht für Trojaner! ![]() Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
![]() | ![]() TR/ATRAPS.Gen2 Befall - Neuaufsetzen des Systems nötig? Wenn ich den Befehl bei otl eingebe und auf "fix " klicke, führt das zu einem systemcrash mit bluescreen :-( |
alternative, backdoor.0access, e-banking, google, hijack.trojan.siredef.c, hostprozess, internetseite, löschen, malwarebytes, neustarten, probleme, prozess, rootkit.0access, rootkit.0access.s, tr/atraps.gen, tr/atraps.gen.2, tr/atraps.gen2, trojan.0access, trojan.siredef.c, trojaner, viren |