Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Virus durch AVCare

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 19.08.2009, 16:31   #46
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



so, gmer bringt dieselbe meldung wie beim letzten mal:

gmer has found system modification caused by rootkit activity

das log is zu groß zum posten, habs deshalb bei rapidshare geuppt.
hier der link:

http://rapidshare.de/files/48155270/gmer.txt.html

Alt 19.08.2009, 16:37   #47
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



hm, ich hab vorhin antivir und zone alarm frisch installiert aber die haben noch nichts angezeigt...

beim packen des avenger-ordners bekomm ich ne fehlermeldung von winrar :

! Konnte den Inhalt von C:\Avenger\CF3QHAXA\* nicht lesen
! Konnte den Inhalt von C:\Avenger\Cookies\* nicht lesen

ließ sich aber trotzdem packen, ich schick dir gleich den rapidshare-link...
__________________


Alt 19.08.2009, 16:46   #48
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Du sollst Zonealarm deinstallieren, das versaut alle Logs.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:
ATTFilter
KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm 

Registry::
[-HKLM\SYSTEM\ControlSet005\Services\kbiwkmqmuyxidm]

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat
         
Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!

  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas
__________________
__________________

Alt 19.08.2009, 17:09   #49
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



hier das log von combofix

Alt 19.08.2009, 17:24   #50
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Es wird schwächer. Gleich haben wir es.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:
ATTFilter
KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm 

RegNull::
[HKEY_USERS\S-1-5-21-776561741-2139871995-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{F5A0E96C-DF1D-6848-EDE1-2C9E6101D815}*]

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbiwkmqmuyxidm}
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kbiwkmqmuyxidm]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys

File::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat
         
Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!

  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 19.08.2009, 17:43   #51
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



muss noch kurz warten bis ich das machen kann...

ich hab eben zone alarm deinstalliert und den recher ne gestartet um die deinstallation abzuschließen und beim hochfahren hat sich checkdisk gemeldet und läuft jetzt erstmal durch.

is doch ein fortschritt - vorher konnte checkdisk nämlich laufwerk c nicht überprüfen.

wenn er dann durch ist, mache ich mit dem combofix-script weiter.

Alt 19.08.2009, 17:47   #52
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Alles klar, bin jetzt auch unterwegs. Schaue gegen 21:30 Uhr wieder vorbei.

Nimm statt des alten Scriptes lieber das hier:
Code:
ATTFilter
KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm 

RegNull::
[HKEY_USERS\S-1-5-21-776561741-2139871995-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{F5A0E96C-DF1D-6848-EDE1-2C9E6101D815}*]

RegLockDel::
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbiwkmqmuyxidm]
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kbiwkmqmuyxidm]

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys

File::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat
         
ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Geändert von john.doe (19.08.2009 um 17:58 Uhr)

Alt 19.08.2009, 20:22   #53
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



so, checkdisk hat jetzt gott sei dank erstmal aufgeräumt und ne ganze ecke verwaister daten gelöscht^^


hier das log von combofix

Alt 19.08.2009, 20:34   #54
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Hast du schonmal im Konsolenmodus gearbeitet?

Letzter Versuch, bevor wir entweder die Reparaturkonsole starten oder eine Live-CD brennen.

Lade dir Download Trojan Remover

Das Programm ist im Gegensatz zu den sonst hier eingesetzten Programmen keine Freeware, kann aber 30 Tage lang kostenlos genutzt werden.

Das Log bekommst du über Menüzeile: File => View Logfile. Poste es hier.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 19.08.2009, 20:43   #55
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



hey, also ich hab noch nie im konsolenmodus gearbeitet.

hier der log von Trojan Remover.
könntest du mir eventuellen mal nen kurzen statusbericht geben wie es um meinen computer bestellt ist !?

Alt 19.08.2009, 21:00   #56
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Zitat:
könntest du mir eventuellen mal nen kurzen statusbericht geben wie es um meinen computer bestellt ist !?
Du hattest gleich zwei fiese Rootkits, der erste ist komplett erlegt, der zweite ist nicht mehr aktiv, die Dateien sind aber noch da und potentiell gefährlich. Die müssen noch weg.

Da alle Programme versagen, sehe ich noch zwei Möglichkeiten jetzt auf die Schnelle.

1.) Du brennst dir eine Live-CD. Bootest damit und verschiebst die Dateien
Zitat:
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat
irgendwo anders hin, z.B. den Desktop und hängst an jeden Dateinamen ein .vir an.

2.) Reparaturkonsole
Lade dir den Anhang und speicher ihn direkt unter c:\wech.bat ab. Boote den Rechner neu. Nach der BIOS-Meldung die Pfeil hoch, Pfeil runter-Tasten abwechselnd bewegen bis ein Bootmenü kommt. Dort die Reparaturkonsole wählen und Enter drücken. Dann erscheint etwas wie

C:\_

Dort gibst du ein:
Code:
ATTFilter
c:\wech.bat [Enter]
         
Sollte es Probleme mit dem Backslash \ geben, dann nimm die Taste links vom y.

Achte auf die Meldungen die kommen und notiere sie am besten.
Anschließend gibst du ein
Code:
ATTFilter
exit [Enter]
         
Die zweite Möglichkeit sollte schneller gehen.

ciao, andreas
Angehängte Dateien
Dateityp: bat wech.bat (341 Bytes, 181x aufgerufen)
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 19.08.2009, 21:06   #57
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



okay, ich würde die methode 2 lieber erstmal probieren...

bis gleich also

Alt 19.08.2009, 21:19   #58
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



hm, also du meinst die recovery console, richtig !?

wenn ich die auswähle, kommt der bildschirm mit dem blinkenden _
und irgendwie tut da weiter nichts - kann auch nichts eingeben oder ähnliches...

is das normal, dass das so lange dauert oder funktioniert es einfach nicht !?

Alt 19.08.2009, 21:24   #59
john.doe
 
Virus durch AVCare - Standard

Virus durch AVCare



Hast du eine USB- oder Funktastatur?

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 19.08.2009, 21:26   #60
Tagedieb
 
Virus durch AVCare - Standard

Virus durch AVCare



weder noch.

die tastatur wird defintiv erkannt - der computer macht ja immerhin geräusche, wenn ich ne taste gedrückt halte.

Antwort

Themen zu Virus durch AVCare
acroiehelper.dll, ad-aware, antivir, antivir guard, avira, bho, bonjour, computer, desktop, excel, firefox, google, gupdate, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, net.net, object, programm, prozess, software, starten, system, taskmanager, virus, webroot, windows, windows xp




Ähnliche Themen: Virus durch AVCare


  1. nach Befall durch BKA Virus Entfernung durch Fachhandel Jetzt startet Windows sicherheitsdienst nicht mehr
    Log-Analyse und Auswertung - 05.06.2014 (14)
  2. Virus TR/ATRAPS.Gen2 durch Avira entdeckt. Keine Lösung durch Avira
    Log-Analyse und Auswertung - 29.10.2013 (3)
  3. 100 Euro "Bundespolizei" Virus (Zugriff ohne Bildschirmübernahme durch Virus möglich)
    Plagegeister aller Art und deren Bekämpfung - 04.06.2013 (34)
  4. Virus durch facebook.vbs
    Log-Analyse und Auswertung - 29.05.2013 (1)
  5. Mehrere Trojaner durch Malwarebytes Anti Malware gefunden und ein Virus durch Avira gefunden (TR/Gendal.81920.6)
    Log-Analyse und Auswertung - 10.11.2012 (1)
  6. Virus durch Funmoods ?
    Plagegeister aller Art und deren Bekämpfung - 27.09.2012 (2)
  7. Task-manager durch virus blockiert, Polizei-virus
    Log-Analyse und Auswertung - 02.04.2012 (1)
  8. Kein Ton durch Virus?
    Plagegeister aller Art und deren Bekämpfung - 07.09.2011 (3)
  9. Internetproblem durch Virus?
    Plagegeister aller Art und deren Bekämpfung - 31.07.2011 (1)
  10. virus durch facebook!
    Plagegeister aller Art und deren Bekämpfung - 17.01.2011 (3)
  11. Zeus Virus durch web?
    Plagegeister aller Art und deren Bekämpfung - 16.01.2011 (51)
  12. Virus durch .rar
    Plagegeister aller Art und deren Bekämpfung - 21.06.2010 (8)
  13. Msn virus durch bild ... :(
    Plagegeister aller Art und deren Bekämpfung - 21.05.2010 (1)
  14. Virus durch Webseite?
    Plagegeister aller Art und deren Bekämpfung - 05.11.2009 (19)
  15. AVCare, Win32Trojan.TDss und mehr ?
    Log-Analyse und Auswertung - 25.08.2009 (19)
  16. AVCare - System neu aufsetzen notwendig oder gehts auch ohne?
    Log-Analyse und Auswertung - 21.08.2009 (1)
  17. Virus durch Ordner
    Plagegeister aller Art und deren Bekämpfung - 01.11.2006 (3)

Zum Thema Virus durch AVCare - so, gmer bringt dieselbe meldung wie beim letzten mal: gmer has found system modification caused by rootkit activity das log is zu groß zum posten, habs deshalb bei rapidshare geuppt. - Virus durch AVCare...
Archiv
Du betrachtest: Virus durch AVCare auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.