Plagegeister aller Art und deren Bekämpfung: pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen
pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen Hi eben habe ich eine Datei aus dem Anhang geladen und gestartet . Ich konnte eine Malware-Verbindung via Process Hacker 2 nachweißen . Scan mit FRST64 Bit erledigt. Danke im vorraus!
![]() | #2 |
/// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen hi,
__________________Scan mit Combofix
__________________ |
![]() | #3 |
| ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen hi schrauber
__________________hier ist das log : Code:
ATTFilter ComboFix 14-07-07.01 - julian 07.07.2014 20:30:11.1.4 - x64 Microsoft Windows 7 Home Premium 6.1.7600.0.1252.49.1031.18.3893.2418 [GMT 2:00] ausgeführt von:: c:\users\julian\Desktop\ComboFix.exe SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2014-06-07 bis 2014-07-07 )))))))))))))))))))))))))))))) . . 2014-07-07 18:33 . 2014-07-07 18:33 -------- d-----w- c:\users\Default\AppData\Local\temp 2014-07-07 17:24 . 2014-07-07 18:00 -------- d-----w- C:\FRST 2014-07-07 16:56 . 2014-07-07 16:56 -------- d-----w- c:\program files\7-Zip 2014-07-07 09:17 . 2014-07-07 09:20 -------- d-----w- c:\programdata\eMule 2014-07-02 09:08 . 2014-06-17 00:57 10779000 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{87FCD37F-97BF-4955-8724-710CB0F1CE40}\mpengine.dll 2014-07-02 09:08 . 2014-03-31 07:35 270496 ------w- c:\windows\system32\MpSigStub.exe 2014-07-01 18:16 . 2014-07-07 16:56 -------- d-sh--w- c:\windows\Installer 2014-07-01 18:11 . 2014-07-01 18:17 -------- d-----w- c:\program files (x86)\Google 2014-07-01 18:09 . 2014-07-07 18:26 122584 ----a-w- c:\windows\system32\drivers\MBAMSwissArmy.sys 2014-07-01 18:09 . 2014-07-01 18:09 -------- d-----w- c:\program files (x86)\ Malwarebytes Anti-Malware 2014-07-01 18:09 . 2014-07-01 18:09 -------- d-----w- c:\programdata\Malwarebytes 2014-07-01 18:09 . 2014-05-12 05:26 63704 ----a-w- c:\windows\system32\drivers\mwac.sys 2014-07-01 18:09 . 2014-05-12 05:26 91352 ----a-w- c:\windows\system32\drivers\mbamchameleon.sys 2014-07-01 18:09 . 2014-05-12 05:25 25816 ----a-w- c:\windows\system32\drivers\mbam.sys 2014-07-01 18:00 . 2014-07-01 18:00 -------- d-----w- C:\Intel 2014-07-01 17:56 . 2014-07-01 17:56 -------- d-----w- c:\users\julian 2014-07-01 09:42 . 2014-07-01 17:56 -------- d-----w- c:\windows\Panther 2014-07-01 09:41 . 2014-07-01 09:41 -------- d-----w- c:\windows\system32\OEM . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . S2 MBAMScheduler;MBAMScheduler;c:\program files (x86)\ Malwarebytes Anti-Malware \mbamscheduler.exe;c:\program files (x86)\ Malwarebytes Anti-Malware \mbamscheduler.exe [x] S2 MBAMService;MBAMService;c:\program files (x86)\ Malwarebytes Anti-Malware \mbamservice.exe;c:\program files (x86)\ Malwarebytes Anti-Malware \mbamservice.exe [x] S3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys;c:\windows\SYSNATIVE\DRIVERS\Impcd.sys [x] S3 IntcDAud;Intel(R) Display-Audio;c:\windows\system32\DRIVERS\IntcDAud.sys;c:\windows\SYSNATIVE\DRIVERS\IntcDAud.sys [x] S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys;c:\windows\SYSNATIVE\drivers\mbam.sys [x] S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\MBAMSwissArmy.sys;c:\windows\SYSNATIVE\drivers\MBAMSwissArmy.sys [x] S3 MBAMWebAccessControl;MBAMWebAccessControl;c:\windows\system32\drivers\mwac.sys;c:\windows\SYSNATIVE\drivers\mwac.sys [x] S3 yukonw7;NDIS6.2-Miniporttreiber für Marvell Yukon-Ethernet-Controller;c:\windows\system32\DRIVERS\yk62x64.sys;c:\windows\SYSNATIVE\DRIVERS\yk62x64.sys [x] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - MBAMSWISSARMY . [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2014-07-01 18:17 1091912 ----a-w- c:\program files (x86)\Google\Chrome\Application\35.0.1916.153\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2014-07-07 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2014-07-01 18:11] . 2014-07-07 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2014-07-01 18:11] . . --------- X64 Entries ----------- . . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2000-01-01 168944] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2000-01-01 394224] "Persistence"="c:\windows\system32\igfxpers.exe" [2000-01-01 418800] . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm mLocal Page = c:\windows\SysWOW64\blank.htm TCP: DhcpNameServer = . - - - - Entfernte verwaiste Registrierungseinträge - - - - . Wow6432Node-HKCU-Run-DarkCometRAT - c:\windows\svchost.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2014-07-07 20:34:58 ComboFix-quarantined-files.txt 2014-07-07 18:34 . Vor Suchlauf: 8 Verzeichnis(se), 461.294.166.016 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 460.823.166.976 Bytes frei . - - End Of File - - 476144514B5A93E195537A0EAC9A995C A36C5E4F47E84449FF07ED3517B43A31 |
![]() | #4 |
| ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen Nochmals HI habe mal ein Screenshot von dem Virus gemacht . Wenn dies im Forum nicht erlaubt ist sag mir dies bitte das ich es wieder entfernen kann . Habe jetzt gerade gesehen das die der Ordner mit dem gestarteten Virus pdf heißt und jetzt Darkcomet ich glaube ich mache lieber den Computer bis morgen aus bis ich wieder antwort bekommen habe ... Geändert von antivir333 (07.07.2014 um 19:57 Uhr) |
![]() | #5 |
/// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm vom folgenden Download-Spiegel neu herunter: BleepingComputer.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code:
ATTFilter Folder:: C:\Users\julian\Desktop\DarkComet 3.2 Wichtig:
Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() | #6 |
| ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen Hi schrauber Ich habe als erstes Malwarebytes-AntiMalware durchlaufen lassen , der hatte die datei bzw. den Ordner der Datei entfernt . Mache jetzt nochmal ein vollständiger Scan mit Malwarebytes !!! Jedoch wurde meine Regestry manipuliert. Firewall ist tod , Update Center ist tot , und die Administrator Funktion funktioniert nicht mehr ordnungsgemäß , möglicherweiße wird auch mein Browser gehaijacked. MFG |
![]() | #7 |
/// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() pdf.exe gestartet Malwareverbindung mit Process Hacker nachgewiesen Kannst du aufhören irgendwas zu machen und einfach das tun was ich schreibe? ![]()
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
![]() |
