|
Plagegeister aller Art und deren Bekämpfung: Probleme mit TR/Crypt.XPACK.GenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.10.2008, 13:00 | #1 | |
| Probleme mit TR/Crypt.XPACK.Gen Hi, Also mein Antivir hat diesen Trojaner gefunden, aber er lässt sich mit Hilfe von Antivir nicht löschen. Könnt ihr mir helfen, damit ich den Sch**ß wieder los werde?!? Hier die logfile: Zitat:
Danke.Danke! Danke!!! In der Hoffnung, dass mein PC noch zu retten ist. Geändert von RobbeD.Niro (29.10.2008 um 13:53 Uhr) |
29.10.2008, 14:49 | #2 |
| Probleme mit TR/Crypt.XPACK.Gen Hi,
__________________bitte das Log anpassen: Bitte editiere zukünftig deine Links, wie es dir u.a. hier angezeigt wird: Aktive Links und persönliche Informationen in HJT Log-Files (http://www.trojaner-board.de/22771-aktive-links-und-persoenliche-informationen-hjt-log-files.html#post171958) chris
__________________ |
29.10.2008, 14:50 | #3 |
| Probleme mit TR/Crypt.XPACK.Gen Wollt ich gerade mach, ahb das auch gerade gefunden, allerdings ist der edit-button verschwunden!
__________________ |
29.10.2008, 14:53 | #4 |
| Probleme mit TR/Crypt.XPACK.Gen Hi, nun ja: O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\ckvo.exe ->http://www.prevx.com/filenames/1945005718982325452-X1/CKVO.EXE.html Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code:
ATTFilter C:\WINDOWS\system32\ckvo.exe
Also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Files to delete: C:\WINDOWS\system32\ckvo.exe 3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem Ausführen des Avengers wird das System neu gestartet. 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code:
ATTFilter O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\ckvo.exe Malwarebytes Antimalware (MAM). Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html Fullscan und alles bereinigen lassen! Log posten. RSIT Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ speichere es auf Deinem Desktop. Starte mit Doppelklick die RSIT.exe. Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. Chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
29.10.2008, 15:14 | #5 |
| Probleme mit TR/Crypt.XPACK.Gen Allein am ersten Punkt scheitere ich schon, die Ordneroptionen lassen sich nicht ändern! Bei: "Versteckte Dateien und Ordner - Alle versteckten Dateien und ordner anzeigen" springt die Markierung nach "übernehmen" und "ok" immer auf "ausblenden" zurück (sichtbar wenn ich die Ordneroptionen erneut abrufe). Virustotal findet dementsprechend nichts. |
29.10.2008, 15:28 | #6 |
| Probleme mit TR/Crypt.XPACK.Gen Hi, bitte abgesicherter Modus probieren (F8 beim Booten)... Sonst jage gleich das Script durch (Avenger macht ein Backup) und MAM hinterher (beides dann auch im abgesicherten Modus). chris Ps.: Ja, das Teil biegt Reg.-Einträge um: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) Lass unbedingt MAM laufen, das vermehrt sich rasant! Eventuell muessen wir combofix hinterherjagen....
__________________ --> Probleme mit TR/Crypt.XPACK.Gen Geändert von Chris4You (29.10.2008 um 15:39 Uhr) |
29.10.2008, 18:09 | #7 | |
| Probleme mit TR/Crypt.XPACK.Gen So hier die logs von MAM und Avenger, wobei letzterer wohl definitiv nix gebracht hat... Zitat:
Geändert von RobbeD.Niro (29.10.2008 um 18:25 Uhr) |
29.10.2008, 18:32 | #8 | |
| Probleme mit TR/Crypt.XPACK.Gen Hab nochmal nen HIJacklog erstellt.... Zitat:
|
31.10.2008, 07:26 | #9 | |
| Probleme mit TR/Crypt.XPACK.Gen Hi, hast Du nach Avenger das Fixen des Eintrages: O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\ckvo.exe vorgenommen? Er ist immer noch da, die Datei konnte Avenger aber nicht löschen... HJ meldet aber kein "no file"... Teile das RSIT-Log in mehrere Posts auf und poste bitte alles! Rootkit: Avira-Antirootkit Downloade Avira Antirootkit und Scanne dein system, poste das logfile. http://dl.antivir.de/down/windows/antivir_rootkit.zip und MBR-Rootkit Lade den MBR-Rootkitscanner von GMER auf Deine Bootplatte: http://www2.gmer.net/mbr/mbr.exe Merke Dir das Verzeichnis wo Du ihn runtergeladen hast; Start->Ausführen->cmd Wechsle in das Verzeichnis des Downloads und starte durch Eingabe von mbr das Programm... Das Ergebnis sollte so aussehen: Zitat:
poste es im Thread; chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu Probleme mit TR/Crypt.XPACK.Gen |
adresse, antivir, besser, betriebssystem, erlaubt, fehlen, fehlermeldungen, folge, gefährliche, haftung, helfen, klicke, klicken, logfile, problem, probleme, regeln, retten, seite, software, standard, tr/crypt.xpack.ge, tr/crypt.xpack.gen, trojaner, trojaner gefunden, trotz, verändert |