|
Log-Analyse und Auswertung: Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der UkraineWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.10.2008, 13:38 | #1 | |
| Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hallo ihr hilfsbreiten, ich hatte in den letzten 2 Tagen Probleme mit Schädlingen, und jetzt findet meine ESET Security Suite endlich nix mehr und ich hab aus meinen Laufwerken händisch eine boot.inf die auf einen rescycled Ordner mit einer Boot.com verwies. Nun aber habe ich HijackThis drüberlaufen lassen und habe meines Ersachtens unregelmäßige Einträge entdeckt zu denen ihr mir hoffentlich was sagen könnt: Hier mein Log: Zitat:
Achja vor kurzem hat NOD das hier gemeldet: 02.10.2008 13:48:25 Echtzeit-Dateischutz Datei C:\System Volume Information\_restore{017226FB-C5FE-4999-80EB-E41B3BDA380B}\RP35\A0019899.exe Variante von Win32/Adware.Virtumonde.NBS Anwendung Gesäubert durch Löschen - in Quarantäne kopiert NT-AUTORITÄT\SYSTEM Ereignis beim Bearbeiten einer Datei durch die Anwendung: C:\WINDOWS\System32\svchost.exe. Vielen Dank schonmal für eure Hilfe EDIT im aktuellen Scan noch was gefunden: Unbekannt O4 - HKCU\..\Run: [dscmsgui] C:\WINDOWS\system32\zgjazudm.exe Geändert von Icerain (02.10.2008 um 13:45 Uhr) |
02.10.2008, 15:00 | #2 | |
Administrator > Competence Manager | Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hallo Icerain und
__________________DNS-Einträge entfernen Achtung: Solltest du Probleme mit deiner Internet Verbindung bekommen: Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste auf Default Connection (Normale Verindung), das ist normalerweise die örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) > wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder vorhanden) -Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop. -installiere das Tool und achte darauf das "Run fixit" aktiviert ist. -klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!) -achte nun auf die Hinweise die gegeben werden Fixe nun mit HijackThis folgende Einträge im Logfile: Zitat:
ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. (ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)
__________________ |
02.10.2008, 18:52 | #3 | |
| Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine So zu allererst mal vielen Dank für die schnelle Antwort und das du hier deine Zeit für meinen Scheiß aufbringst!!
__________________Also habe alles brav gemacht. Könntest du mir noch ein paar Fragen beantworten, zuerst, woran hast du im HijackThis log gesehen das was nich stimmt, war ich mit meiner Vermutung richtig? Und dann was habe ich tatsächlich für einen Virus und was haben die Programme gemacht. Während meiner Recherche (schon 2 Tage... viel Goggle gelesen) bin ich darauf gestossen das die Symptome auf einen Virus hindeuten den ich aufm Stick habe. Sollte dem so sein wie bekomme ich den runter ohne alle Daten zu verlieren. Weiterhin habe ich eine ext. Festplatte die ich an diesem PC hatte. Fragen über Fragen hier der Log: Zitat:
|
02.10.2008, 19:21 | #4 | |||
Administrator > Competence Manager | Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der UkraineZitat:
Zitat:
Das einzige was halt gewesen ist das alle Anfragen an das Internet über einen ausländischen Server geleitet wurden. Ähnlich wie bei einem Proxy, nur das dieser Server alle Daten ausgelesen hast, also z.B. dein Surfverhalten, unter Umständen auch Eingaben von Passwörtern (Foren) usw.. Daher ist eine SSL-Verschlüsselung immer von Vorteil. (z.B. bei Banken) Zitat:
Sollte dem so sein wie bekomme ich den runter ohne alle Daten zu verlieren. Weiterhin habe ich eine ext. Festplatte die ich an diesem PC hatte. desweiteren empfehle ich dir das hier: SDFix * Lade das SDFix herunter und speichere es auf deinem Desktop. * Mach einen Doppelklick auf die Datei SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner auf deinem Desktop zu entpacken. * Starte deinen Rechner neu auf, in den abgesicherten Modus * Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten. * Gib ein Y ein, um den Reinigungsprozess zu beginnen. * Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet. * Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neu aufstarten kann. * Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet. * Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen. * Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Iconen wieder zu laden. * Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern. * Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HijackThis Logfile in deinem nächsten Posting. Malwarebytes' Anti-Malware
(nach dem scannen auf den Button klicken und Funde löschen lassen!)
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
08.10.2008, 09:48 | #5 | ||
| Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine So sorry aber ich war übers WEochenende weg :-) Also SD Fix is drüber gelaufen, und ich glaube s hat nix gefunden: Zitat:
Zitat:
ICERAIN Geändert von Icerain (08.10.2008 um 09:57 Uhr) |
08.10.2008, 10:08 | #6 |
/// TB-Ausbilder | Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hi, SDFix ist in der Tat nicht fündig geworden. Hast du Malwarbytes über den Rechner laufen lassen, wenn ja poste bitte das Log. Hast du noch die Logs der Bereinigung mit ESET? Wenn ja, reiche bitte auch diese nach. lg myrtille
__________________ --> Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine |
08.10.2008, 21:24 | #7 | |
| Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hier der NOD- Log Zitat:
|
09.10.2008, 17:42 | #8 |
/// TB-Ausbilder | Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hi, das sieht alles ganz gut. Wie gehts dem Rechner? lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
10.10.2008, 15:18 | #9 |
| Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Is bis jetzt brav!! an alle die hier ihre Zeit für meine Probleme geopfert haben CYA |
10.10.2008, 15:29 | #10 |
/// TB-Ausbilder | Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine Hi, dann kannst du SDFIx und RSIT wieder löschen. Besuche vielleicht noch Secunia und überprüfe bitte ob deine Software aktuell ist. (Dazu wird Java benötigt) lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
Themen zu Was ist denn C:\WINDOWS\system32\kdbsx.exe, ausserdem Nameserver aus der Ukraine |
.com, ad-aware, bho, bonjour, browser, c:\windows\temp, computer, desktop, drivers, eset smart security, firefox, helper, hijack, hijackthis, hkus\s-1-5-18, hängen, internet, internet explorer, konvertieren, lenovo, mein log, mozilla, object, pdf-datei, registry, rundll, security, security suite, senden, smart security, software, solution, system, thinkvantage registry monitor service, windows, windows xp, windows xp sp3, windows\temp, xp sp3 |