|
Plagegeister aller Art und deren Bekämpfung: escan erstellt - Hier das ErgebnisWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
24.05.2008, 11:36 | #46 |
| escan erstellt - Hier das Ergebnis hallo BataAlexander, hier die Logs undoreal, für Deine Anleitung brauch ich etwas länger... ich fahr die Kiste jetzt runter und mach mich auf den weg zu Bon Jovi in München... Bis Morgen! |
24.05.2008, 12:22 | #47 |
/// AVZ-Toolkit Guru | escan erstellt - Hier das Ergebnis =) danke bata. CF hätte ich auch jetzt rausgekramt.. aber ich glaub' nicht, dass wir die envy.exe so erwischen..
__________________Lasse bitte erst auf Rootkits scannen. Sonst können wir uns hier dumm und dämlich Löschen... Alle nachfolgenden Prozeduren bitte ohne Neustart zwischen drinn und danach. Danach wechsel in den abgesicherten Modus und suche nach der envy.exe. -Lösche sie überall wo sie gefunden wird mit Killbox. Allerdings ohne die reboot Funktion! -Konfiguriere AntiVir aggresiv und führe einen Vollscan durch. Lösche alles was gefunden wird. -Führe Combofix aus. -Mache einen eScan. -Poste das CF und eScan log ohne einen Neustart. Evtl. von einem andreen Rechner aus und warte solange im abgesicherten Modus bis wir dir posten was noch gelöscht werden muss.
__________________ |
24.05.2008, 12:59 | #48 |
> MalwareDB | escan erstellt - Hier das Ergebnis Undo, lass uns bitte erst mal CF fertig machen, sonst löscht Avira ggf. Teile von CF.
__________________Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Killall:: File:: C:\WINDOWS\BM19e83e09.xml C:\WINDOWS\system32\drivers\tcpsr.sys C:\WINDOWS\system32\crypts.dll C:\WINDOWS\system32\vtUmMgHY.dll C:\WINDOWS\system32\WinNt32.dll C:\WINDOWS\system32\qoMCRlJc.dll C:\WINDOWS\system32\cJlRCMoq.ini C:\WINDOWS\Temp\89D.tmp C:\WINDOWS\Temp\6565.tmp C:\WINDOWS\Temp\9966.tmp Folder:: C:\!KillBox Rootkit:: C:\WINDOWS\system32\drivers\dHK68.SYS.66155351 C:\WINDOWS\system32\winwim32.dll.73019338 C:\evny.exe C:\WINDOWS\System32\vpc32.exe FileLook:: C:\Dokumente und Einstellungen\Jeff\setup.exe Registry:: [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "Microsoft Update"=- [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dhk68.sys] Driver:: dhk68 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer!) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit einem Packprogramm), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp Credits to Karl83 / KarlKarl Dann kannst Du, wenn möglich, schon mal von einem anderen Rechner aus alls Passwörter und Zugangsdaten für alle auf dem Rechner benutzten Anwendungen ändern. Da war einiges aktiv, unter anderem ein Rbot!
__________________ |
25.05.2008, 10:45 | #49 | |
| escan erstellt - Hier das Ergebnis Hallo Bata, hallo undo, Danke Euch, hier die Filelist und das ComboLog: Zitat:
|
25.05.2008, 10:53 | #50 |
> MalwareDB | escan erstellt - Hier das Ergebnis Die Logs sehen sehr gut aus. Bitte ein neues HJT Logfile und berichte wie sich Dein System verhält (Funde durch Antivir etc.).
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
25.05.2008, 11:04 | #51 | ||
| escan erstellt - Hier das Ergebnis Na das ist ja schon mal eine gute Nachricht. Bis jetzt hat sich AV nicht zu Wort gemeldet, scheint alles ruhig zu sein wobei die winver.exe immernoch da ist, weiß nicht ob das ok ist? Zitat:
Zitat:
|
26.05.2008, 19:31 | #52 |
| escan erstellt - Hier das Ergebnis Sorry, hatte in der Wohnung einen Wasserschaden mit Stromausfall und konnte deshalb den PC nicht benutzen. Hier das HJT-Log. Bisher ist alles ruhig. Ich freu mich schon fast, trau mich aber noch nicht Was meint Ihr, bin ich sauber? |
26.05.2008, 19:32 | #53 |
| escan erstellt - Hier das Ergebnis Mist, Anhang vergessen |
26.05.2008, 19:58 | #54 |
> MalwareDB | escan erstellt - Hier das Ergebnis Gehe wiefolgt vor Bitte öffne Deine HijackThis nochmal und scanne. Check die klickboxen neben den Einträgen die untenstehend gelistet sind. O15 - Trusted IP range: 206.161.125.149 O23 - Service: Workstation NetLogon Service (%AF夶À¨) - Unknown owner - C:\WINDOWS\system32\iexd32.exe (file missing) dann Klicke Fix Checked. Schließe HiJackThis. Jetzt ist Dein Rechner sauber. Allerdings musst Du dringend die Seite Microsoft Windows Update dringend besuchen und alle verfügbaren Updates installieren!
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
26.05.2008, 20:23 | #55 |
| escan erstellt - Hier das Ergebnis Erledigt! undoreal und Bata- vielen vielen Dank! Vielleicht kann ich dem einen oder anderen von Euch auch mal beratend zur Seite stehen- Ihr findet mich bei sharkproject.org und thecanadian.de. Aber ich vermute das ich früher oder später sowieso wieder hier aufschlagen werde/muss ;-) Jeff ** D A N K E ** |
Themen zu escan erstellt - Hier das Ergebnis |
acroiehelper.dll, adware, antivir, antivirus, avp, backdoor, browser, c:\windows\temp, content.ie5, controlset002, dateisystem, desktop, drivers, einstellungen, fehlalarm, fehler, firefox, helper, internet, internet explorer, logon.exe, maßnahme, mozilla, mozilla firefox, prozesse, quara, registrierungsdatenbank, security, software, spyware, start menu, system, trojan.win32.monder.gen, virus, windows, windows xp, windows\system32\drivers, windows\temp, winupdate.exe |