Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: drei Unbekannte Powershell Prozesse

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 24.10.2023, 13:49   #3
M-K-D-B
/// TB-Ausbilder
 
drei Unbekannte Powershell Prozesse - Standard

drei Unbekannte Powershell Prozesse



Wir nutzen FRST, um die Malware und verwaiste Einträge zu entfernen.
Zudem überprüfen wir die Systemdateien auf Fehler.

Die Reparatur wird einige Minuten dauern, bitte gedulde dich.



Die Malware ist seit ca. 4 Wochen auf dem System, das nur so nebenbei





Schritt 1
WARNUNG AN ALLE MITLESER !!!
Dieses FRST-Skript ist ausschließlich für diesen Nutzer gedacht und sollte niemals 1:1 für ein anderes System verwendet werden!
  • Speichere deine Arbeiten und schließe alle offenen Programme, damit keine Daten verloren gehen.
  • Kopiere den gesamten Inhalt der folgenden Code-Box:
    Code:
    ATTFilter
    Start::
    SystemRestore: On 
    CreateRestorePoint:
    CloseProcesses:
    VirusTotal: C:\WINDOWS\System32\6764.tmp\6765.tmp.ps1;C:\WINDOWS\System32\80B6.tmp\80B7.tmp.ps1;C:\WINDOWS\System32\E7CD.tmp\E7CE.tmp.ps1
    Task: {6286BA08-0CCA-4E26-8FF0-69CFE16D411C} - System32\Tasks\Microsoft\Windows\Input\syncpensettings0HUDRN => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [491520 2023-10-13] (Microsoft Windows -> Microsoft Corporation) -> -WindowStyle Hidden -ExecutionPolicy Bypass -File "C:\WINDOWS\System32\6764.tmp\6765.tmp.ps1" <==== ACHTUNG
    C:\WINDOWS\System32\6764.tmp
    CMD: reg query "HKLM\Software\RealteksHQZk7h" /S
    DeleteKey: HKLM\Software\RealteksHQZk7h
    Task: {0A2C9A85-0D4B-4F2D-87AF-7B9A558414F0} - System32\Tasks\Microsoft\Windows\Windows Defender\Windows Defender Verificationxx79n => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [491520 2023-10-13] (Microsoft Windows -> Microsoft Corporation) -> -WindowStyle Hidden -ExecutionPolicy Bypass -File "C:\WINDOWS\System32\80B6.tmp\80B7.tmp.ps1" <==== ACHTUNG
    C:\WINDOWS\System32\80B6.tmp
    CMD: reg query "HKLM\Software\UnwinderoMHQ2fNRF" /S
    DeleteKey: HKLM\Software\UnwinderoMHQ2fNRF
    Task: {31B09827-39E3-4AA5-B493-4669AFB8E011} - System32\Tasks\Microsoft\Windows\Windows Filtering Platform\BfeOnServiceStartTypeChangeMQFVluCYC => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [491520 2023-10-13] (Microsoft Windows -> Microsoft Corporation) -> -WindowStyle Hidden -ExecutionPolicy Bypass -File "C:\WINDOWS\System32\E7CD.tmp\E7CE.tmp.ps1" <==== ACHTUNG
    C:\WINDOWS\System32\E7CD.tmp
    CMD: reg query "HKLM\Software\NahimicNuHseCC" /S
    DeleteKey: HKLM\Software\NahimicNuHseCC
    HKLM\Software\Policies\...\system: [EnableActivityFeed] 0
    HKLM\Software\Policies\...\system: [PublishUserActivities] 0
    HKLM\Software\Policies\...\system: [UploadUserActivities] 0
    HKLM\Software\Policies\...\system: [AllowCrossDeviceClipboard] 0
    HKU\S-1-5-21-3400922340-1585523840-3734490296-1001\...\Run: [AMDNoiseSuppression] => "C:\WINDOWS\system32\AMD\ANR\AMDNoiseSuppression.exe" (Keine Datei)
    HKU\S-1-5-21-3400922340-1585523840-3734490296-1001\...\Policies\Explorer: [HideSCAMeetNow] 1
    HKU\S-1-5-21-3400922340-1585523840-3734490296-1002\...\Run: [MicrosoftEdgeAutoLaunch_4F3ACAD5137A03F38014355EA53C9FBD] => "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --no-startup-window --win-session-start /prefetch:5 [4187176 2023-10-20] (Microsoft Corporation -> Microsoft Corporation)
    HKLM\Software\...\Authentication\Credential Providers: [{C885AA15-1764-4293-B82A-0586ADD46B35}] -> 
    GroupPolicy: Beschränkung ? <==== ACHTUNG
    Policies: C:\ProgramData\NTUSER.pol: Beschränkung <==== ACHTUNG
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Beschränkung <==== ACHTUNG
    Task: {CCDFC0B8-01A3-4E74-A820-4F13F51D269E} - System32\Tasks\Microsoft\Windows\Mobile Broadband Accounts\MNO Metadata Parser => %SystemRoot%\System32\MbaeParserTask.exe  (Keine Datei)
    Task: {7E359839-10FF-4083-92B7-07B6F17CF925} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_AC => %systemroot%\system32\MusNotification.exe  /RunOnAC RebootDialog (Keine Datei)
    Task: {05FACDF0-6FE2-48B0-BCDE-87CD432CEA4E} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_Battery => %systemroot%\system32\MusNotification.exe  /RunOnBattery RebootDialog (Keine Datei)
    Task: {E0F10DCF-44AD-40E8-9370-FB5DA59F93FB} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe  (Keine Datei)
    Task: {002C80C5-1CE2-4C73-8E35-D7B5AE35E00A} - System32\Tasks\OneDrive Standalone Update Task-S-1-5-21-3400922340-1585523840-3734490296-1002 => %localappdata%\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe  (Keine Datei)
    S3 HWiNFO_180; \??\C:\Users\*****\AppData\Local\Temp\HWiNFO64A_180.SYS [X] <==== ACHTUNG
    S1 npcap; \SystemRoot\system32\DRIVERS\npcap.sys [X]
    U4 npcap_wifi; kein ImagePath
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    FF Extension: (Bypass Paywalls Clean) - C:\Users\AllUserName\AppData\Roaming\Mozilla\Firefox\Profiles\a70tufy1.default-release\Extensions\magnolia@12.34.xpi [2023-10-15] [UpdateUrl:hxxps://gitlab.com/magnolia1234/bypass-paywalls-firefox-clean/-/raw/master/updates.json]
    CMD: cscript /nologo %systemroot%\System32\slmgr.vbs /dlv
    CMD: netsh winsock reset
    CMD: netsh int ip reset
    CMD: ipconfig /release
    CMD: ipconfig /renew
    CMD: ipconfig /registerdns
    CMD: netsh advfirewall reset
    CMD: netsh advfirewall set allprofiles state ON
    CMD: netsh winhttp reset proxy
    CMD: Bitsadmin /Reset /Allusers
    CMD: Winmgmt /salvagerepository 
    CMD: Winmgmt /resetrepository 
    CMD: winmgmt /resyncperf
    CMD: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    CMD: "%WINDIR%\SysWOW64\lodctr.exe" /R
    CMD: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    CMD: "%WINDIR%\SysWOW64\lodctr.exe" /R
    CMD: sfc /scannow
    Hosts:
    RemoveProxy:
    EmptyTemp:
    End::
             
  • Starte nun FRST und klicke direkt auf den Button Reparieren.
    Wichtig: Du brauchst den Inhalt der Code-Box nirgends einfügen, da sich FRST den Code aus der Zwischenablage holt!

  • Wichtig:
    • Bitte gedulde dich, sobald du die Reparatur gestartet hast. Je nach Art und Umfang der notwendigen Reparaturen kann dies einige Minuten dauern.
      Eventuell erhältst du während der Reparatur auch die Information "keine Rückmeldung" von FRST. Das ist normal, du musst nichts weiter tun, nur warten.
    • Mit dieser Reparatur werden alle temporären Dateien/Browserdaten sowie der Papierkorb gelöscht.
    • Mit dieser Reparatur werden die Windows Firewall-Einstellungen zurückgesetzt. Du wirst möglicherweise später aufgefordert, legitimen Programmen eine Erlaubnis/Ausnahme für die Firewall zu erteilen. Dies solltest du dann erlauben/zulassen.

  • Das Tool führt die gewünschten Schritte aus und erstellt eine fixlog.txt im selben Verzeichnis, in dem sich FRST befindet.
  • Gegebenenfalls muss dein Rechner neu gestartet werden.
  • Poste mir den Inhalt der fixlog.txt mit deiner nächsten Antwort.
__________________

 

Themen zu drei Unbekannte Powershell Prozesse
administrator, autorun, dateien, defender, explorer.exe, firefox, google, homepage, internet, microsoft, mozilla, openvpn, ordner, pdf, prozess, prozesse, realtek, registry, scan, services.exe, suche, svchost.exe, system, temp, treiber, windows




Ähnliche Themen: drei Unbekannte Powershell Prozesse


  1. Träges System, Veränderungen, mehrere unbekannte Prozesse
    Log-Analyse und Auswertung - 07.03.2015 (21)
  2. Verschiedene, unbekannte und nicht zu beendende Prozesse!
    Plagegeister aller Art und deren Bekämpfung - 10.07.2014 (9)
  3. Mehrere unbekannte Prozesse im Taskmanager - unter anderem Wurm
    Log-Analyse und Auswertung - 28.06.2014 (5)
  4. Drei unbekannte .exe's im Autostart - Trojaner?
    Plagegeister aller Art und deren Bekämpfung - 22.12.2012 (13)
  5. unbekannte Prozesse auf meinen Pc !
    Log-Analyse und Auswertung - 31.10.2010 (10)
  6. unbekannte Prozesse
    Plagegeister aller Art und deren Bekämpfung - 08.11.2009 (1)
  7. Internet langsam, drei Host-Prozesse in ZoneAlarm
    Log-Analyse und Auswertung - 27.02.2009 (1)
  8. viele unbekannte neue Prozesse
    Log-Analyse und Auswertung - 18.02.2009 (2)
  9. Trojaner, Pop-ups, unbekannte Prozesse
    Plagegeister aller Art und deren Bekämpfung - 15.11.2008 (9)
  10. Unbekannte Prozesse und Explorercrash
    Plagegeister aller Art und deren Bekämpfung - 05.04.2008 (1)
  11. unbekannte Prozesse
    Mülltonne - 16.07.2006 (1)
  12. unbekannte Prozesse nach Firewallinstallation
    Alles rund um Windows - 25.10.2005 (8)
  13. unbekannte prozesse am start
    Antiviren-, Firewall- und andere Schutzprogramme - 12.02.2005 (1)
  14. unbekannte Prozesse
    Plagegeister aller Art und deren Bekämpfung - 21.11.2004 (5)
  15. Unbekannte Prozesse (neben Gator)
    Log-Analyse und Auswertung - 18.09.2004 (1)
  16. Unbekannte Prozesse.
    Log-Analyse und Auswertung - 15.08.2004 (11)
  17. Alarm? Unbekannte Prozesse laufen
    Plagegeister aller Art und deren Bekämpfung - 06.06.2004 (4)

Zum Thema drei Unbekannte Powershell Prozesse - Wir nutzen FRST, um die Malware und verwaiste Einträge zu entfernen. Zudem überprüfen wir die Systemdateien auf Fehler. Die Reparatur wird einige Minuten dauern, bitte gedulde dich. Die Malware ist - drei Unbekannte Powershell Prozesse...
Archiv
Du betrachtest: drei Unbekannte Powershell Prozesse auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.