|
Log-Analyse und Auswertung: TR/Crypt.PEPM.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.03.2009, 14:54 | #1 | |
| TR/Crypt.PEPM.Gen also, mal wieder nen systemcheck gemacht: antivirus ( vollständiger check auch rootskits etc ) und spybot haben nix gefunden, spyware doctor fand '' trojan.zlob!sd6 ". nachdem ich ihn entfernt hatte lief ich alle programme nochmal durchlaufen. dabei wurde nix gefunden, allerdings habe ich jetzt nen anderes problem: zwar findet antivirus anch wie vor beim vollständigen suchen nix, der guard schlägt aber immer mal wieder an und meldet den '' TR/Crypt.PEPM.Gen ''. lasse den immer in die quarantäne verschieben udn lösche ihn dan, dennoch taucht er immer wieder auf. besonders merkwürdig ist, dass er verstärkt dann vom guard gefunden wird, wenn spyware doctor das system durchsucht und dann auch im spyware doctor ordner sogar. in dem moment wo de rguard anschlägt meldet er zeitgleich meldet dann auch immer den gleichen fehler - hier nen beispiel: fund: In der Datei 'C:\Programme\Spyware Doctor\avdb\temp\00000012.FIL\_PECompact_.sdupk' wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.PEPM.Gen' [trojan] gefunden. Ausgeführte Aktion: Datei löschen fehler: Fehler in AntiVir Guard. Fehlertext: Aktion ist fehlgeschlagen für die Datei: C:\Programme\Spyware Doctor\avdb\temp\00000012.FIL\_PECompact_.sdupk Fehlercode: [0x00000003 - Das System kann den angegebenen Pfad nicht finden.]. ich frage mich jetzt, ob das vllt harmlose falschmeldungen sind... bevor wer fragt, für alle scans udn durchläufe gilt: wurden im abgesicherten modus von windows durchgeführt , die systemwiederherstellung habe ich deaktiviert, all updates sind aktuell, die meisten anwendungen wurdem im taskmanager deaktiviert und immer zwischendurch habe ich den CCcleaner laufen lassen. naja, letztendlich habe ich halt den hijack laufen lassen und bitte euch mal den log zu checken was nicht passt / ob alles passt etc, denn davon habe ich keine ahnung... vielen dank im voraus schon mal ! Zitat:
|
09.03.2009, 16:21 | #2 | |
/// AVZ-Toolkit Guru | TR/Crypt.PEPM.Gen Halli hallo.
__________________Dein System stammt aus der Urzeit. Sowas ans Netz zu lassen grenzt an Wahnsinn. Bereinigung nach einer Kompromitierung Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen, kann aber als Hilfsmittel eingesetzt werden, sofern er von einem sauberen System aus betrieben wird. Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist. Master Boot Record überprüfen: Lade dir die mbr.exe von GMER auf den Desktop und führe die Datei mit Administrator-Rechten aus. Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck Zitat:
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen. Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!! Und hier noch ein paar Sachen damit der Rechner danach auch sauber bleibt..
Häufig gestellte Fragen: XP | Vista Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst..
__________________ |
09.03.2009, 16:51 | #3 | |
| TR/Crypt.PEPM.Gen hei, danke für die umfassende antwort, habe direkt nen paar fragen:
__________________1. Zitat:
2. wenn ich '' mbr.exe'' ausführen will sagt mir das system es sei keine zulässige win32 anwendung - ausserdem meldet spyware mir folgendes: name der bedrohung: rootkit.agent!sd6 anwendung blockiert von spyware 3. begründne sich deien hinweise jetzt darauf, das smein hijack konkret nen virus/trojaner etc anzeigt? wenn ja hätte ich gerne infos dazu... Geändert von prantez (09.03.2009 um 17:09 Uhr) |
09.03.2009, 20:13 | #4 | |
/// AVZ-Toolkit Guru | TR/Crypt.PEPM.GenZitat:
Deinstalliere das Programm welches die mbr.exe am Arbeiten hindert. Checke den MBR; wenn er in Ordnung ist mach dich gleich drann neuaufzusetzen... Und sichere das neue System dann ordentlich ab bevor du damit an's Netz gehst. Ohne aktuelles ServicePack bist du sonst sofort wieder befallen...
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
09.03.2009, 20:44 | #5 |
| TR/Crypt.PEPM.Gen wie weiss ich, welches prog MBR am arbeiten hindert ? das mit Neuaufsetzen ohne datensicherung wird nen ziemliches problem, denn ich habe 116gb filmue, musik, fotos, videos etc drauf die nicht weg dürfen..-muss ich wohl alles einzeln mit escan checken |
09.03.2009, 21:44 | #6 | |
/// AVZ-Toolkit Guru | TR/Crypt.PEPM.GenZitat:
__________________ --> TR/Crypt.PEPM.Gen |
10.03.2009, 00:24 | #7 |
| TR/Crypt.PEPM.Gen meine das http://www.pctools.com/de/spyware-doctor/ |
10.03.2009, 01:03 | #8 |
/// AVZ-Toolkit Guru | TR/Crypt.PEPM.Gen Jo. Deinstallieren. MBR.exe laufen lassen. Neuafusetzen.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
14.03.2009, 03:34 | #9 |
| TR/Crypt.PEPM.Gen so sry, war zeitlang weg - jetzt kann ich mcih weiter damit beschäftigen... also habe dieses mbr.exe mal mit http://www.virustotal.com/de/ gescannt, dabei kamen 8 funde raus - ist das normal ? CAT-QuickHeal 10.00 2009.03.13 (Suspicious) - DNAScan eSafe 7.0.17.0 2009.03.12 Suspicious File K7AntiVirus 7.10.668 2009.03.12 Trojan.Win32.Malware.1 nProtect 2009.1.8.0 2009.03.14 Trojan/W32.Rootkit.66048.B Panda 10.0.0.10 2009.03.14 Generic Malware PCTools 4.4.2.0 2009.03.13 Rootkit.Agent!sd6 TrendMicro 8.700.0.1004 2009.03.13 PAK_Generic.001 VBA32 3.12.10.1 2009.03.14 suspected of Win32 Shadow Driver Install werd es also bis ihr mir weitere infos gebt mal nciht ausführen erstmal... |
14.03.2009, 09:40 | #10 |
| TR/Crypt.PEPM.Gen Hi prantez du solltest nicht die Mbr.exe Prüfen lassen , wenn du die Software dort geladen hast wo Undoreal gesagt hat ist die Sauber. Sondern lasse mbr.exe laufen und Poste das Ergebnis.!! Ist sehr wichtig Da sonst nicht sicher ist das selbst nach nem Formatieren der Rechner sauber ist. MfG Ghost1975 |
14.03.2009, 11:37 | #11 |
| TR/Crypt.PEPM.Gen wozu mbr da ist habe ich schon verstanden, aber ich scanne alles was ich runterlade und da sind halt dieses results bei rausgekommen - und ansprechen kann ja nicht schaden... davon unabhängig habe ich mal escan durchgeführt. natürlich mache ich das dann nochmal nach mbr und auch nach dem Neuaufsetzen des system für die gesicherten daten ( bei mir werden das ca 110gb sein ) - trotzdem dachte ich '' könnte es ja auch einfahc schon mal vorher machen '' hier sind mal die beiden logfiles von vor und nach ausführen von find.bat - per upload weil text zu lang... vor: http://www.file-upload.net/download-1523886/MWAV.LOG.html nach: http://www.file-upload.net/download-1523912/eScan_neu.txt.html |
Themen zu TR/Crypt.PEPM.Gen |
abgesicherten modus, adobe, alle programme, antivirus, avg, avgnt, avgnt.exe, avira, bho, explorer, fehler, frage, hijack, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, log, nvidia, pdf, problem, programme, security, software, spyware, systemcheck, taskmanager, taskmanager deaktiviert, temp, updates, windows, windows xp |