|
Plagegeister aller Art und deren Bekämpfung: killer.exe / smss.exe / lsass - ProblematikWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.09.2009, 21:16 | #1 |
| killer.exe / smss.exe / lsass - Problematik hi, ich habe heute leider nicht geschafft, den virus auf meinem rechner zu entfernen. ich habe drei programme benützt, welche sich jedoch alle als unnütz erwiesen haben: - spybot - ad aware - a² alle drei programme haben den virus immer erkannt, dann auch gelöscht, aber beim nächsten rechnerstart war er wieder in vollster präsenz da. zuletzt habe ich versucht, die dateien im adaware zu löschen, statt in quarantäne zu schieben, und siehe da - ich kann nicht mehr auf meine hdds zugreifen. wohl dank der gelöschten smss.exe? nun habe ich nur noch die hoffnung, dass ihr mir helft. 1. ich habe das crap - weg prog laufen lassen. 2. dann habe ich den fullscan mit Anti-Malware laufen lassen, hier ist der report: Malwarebytes' Anti-Malware 1.41 Datenbank Version: 2843 Windows 5.2.3790 Service Pack 2 22.09.2009 21:42:17 mbam-log-2009-09-22 (21-42-17).txt Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|H:\|) Durchsuchte Objekte: 382943 Laufzeit: 1 hour(s), 25 minute(s), 30 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 6 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{54ebd53a-9bc1-480b-966a-843a333ca162} (Spyware.OnlineGames) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\runonce (Trojan.Agent) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\autorun.inf (SuspectAutorun.Rootdrive.H) -> Quarantined and deleted successfully. C:\Funny UST Scandal.avi.exe (Worm.AutoRun) -> Quarantined and deleted successfully. C:\smss.exe (Trojan.Agent) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Start Menu\Programs\Startup\lsass.exe (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\Funny UST Scandal.exe (Worm.AutoRun) -> Quarantined and deleted successfully. C:\WINDOWS\smss.exe (Trojan.Agent) -> Quarantined and deleted successfully. 3. und nun noch der scan mit dem hijackthis: EDIT: leider läuft HijackThis bei mir nicht (winxp 64 mit sp2) Fehlermeldung: Line -1: Error: Variable used without being declared 4. ich habe vorher noch ad aware laufen lassen, der hat ZUDEM folgendes gefunden: c:\windows\killer.exe diese datei hat der Anti-Malware wohl nicht gefunden.... es wäre wirklich super, wenn mir jemand helfen könnte. bin total am verzweifeln. lieben dank (schon etwas ermüdet vom kampf) rockmachine |
22.09.2009, 21:53 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Hallo und
__________________Eins vorweg: viele "Standardprogramme" die wir hier als Hilfsmittel zum Bereinigen einsetzen, sind mit nem 64 Bit Windows NICHT kompatibel - das macht eine Bereinigung schwerer als sie ohnehin schon ist. Bitte mal Logfiles mit OTL erstellen: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ |
22.09.2009, 22:08 | #3 |
| killer.exe / smss.exe / lsass - Problematik hi und vielen dank für deine bemühung. echt sehr nett.
__________________ich hab das prog mal laufen lassen: EXTRAS.TXT edit: leider kann ich nicht beide hier posten. ich werde sie eben verlinken. Der Text, den Sie eingegeben haben, besteht aus 83901 Zeichen und ist damit zu lang. Bitte kürzen Sie den Text auf die maximale Länge von 25000 Zeichen. |
22.09.2009, 22:10 | #4 |
| killer.exe / smss.exe / lsass - Problematik extras.txt: http://www.foemcrew.zigarettenasche.de/Extras.Txt otl.txt http://www.foemcrew.zigarettenasche.de/OTL.Txt |
22.09.2009, 22:20 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Äh sry, mein fauxpas Ich seh da viel Zeichenbrei in Deinen verlinkten Logs. Könntest Du bitte beide Logs in eine Datei zippen, bei file-upload.net hochladen und hier verlinken?
__________________ Logfiles bitte immer in CODE-Tags posten |
22.09.2009, 22:28 | #6 |
| killer.exe / smss.exe / lsass - Problematik hi, hab dir pdfs gemacht: http://www.foemcrew.zigarettenasche.de/Extras.pdf http://www.foemcrew.zigarettenasche.de/OTL.pdf sorry und danke ob der mühe... |
22.09.2009, 22:37 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Äh sorry... Textdateien wären mir schon lieber. Am besten originale Logfiles, gepackt
__________________ Logfiles bitte immer in CODE-Tags posten |
22.09.2009, 22:43 | #8 |
| killer.exe / smss.exe / lsass - Problematik ich hoff mal, die hier gehn http://www.foemcrew.zigarettenasche.de/logs.zip |
23.09.2009, 08:15 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - ProblematikCode:
ATTFilter 1023,37 Mb Total Physical Memory | 457,64 Mb Available Physical Memory | 44,72% Memory free
__________________ Logfiles bitte immer in CODE-Tags posten |
23.09.2009, 09:37 | #10 |
| killer.exe / smss.exe / lsass - Problematik hi, da hast du sicherlich recht, da leidet auch die performance. dennoch ist es der einzige rechner, den ich derzeit besitze. und mir fehlen die mittel wie die zeit, etwas an dieser config zu ändern. gibt es deiner meinung nach eine chance, die kiste wieder zu kurieren´von dem virus? ich freu mich auf ne antwort lg |
23.09.2009, 11:34 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Mir fehlt leider etwas Erfahrung mit 64 Bit Windows... V.a. wird's da schwierig mit der Bereinigung weil da ja schon wie erwähnt die meisten Tools nicht funktionieren. Du hast da eh ziemlich viel Quatsch drauf, vllt solltest Du daher eher mal eine Neuinstallation (32 Bit WinXP?) in Angriff nehmen. Ist deutlich gründlicher und wahrscheinlich auch schneller. //Edit Werte die killer.exe aber bitte mal aus: Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code:
ATTFilter C:\WINDOWS\killer.exe
__________________ Logfiles bitte immer in CODE-Tags posten Geändert von cosinus (23.09.2009 um 11:52 Uhr) Grund: Virustotal |
23.09.2009, 20:14 | #12 |
| killer.exe / smss.exe / lsass - Problematik hmm das problem ist, dass die datei nicht auffindbar ist. auch wenn ich einschalte, dass ich alle dateien sehen kann. hast du denn so ca. eine ahnung, in welche richtung ich gehen kann, oder wie der virus überhaupt heisst? wenn ich die dateinamen google, dann finde ich tausende von einträgen, die alle irgendwas anderes erzählen.. der ad aware hat folgendes gefunden: killer.exe sowie 3 regisitrierungseinträge leider kann man aus dem ad aware nix rauskopieren, was für ein mieses tool oder kennst du eventuell jemanden, der mir helfen könnte? ich bin schier am verzweifeln lg und danke für deine mühe |
23.09.2009, 20:38 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Wie ich schon schrieb, ist das Bereinigen unter 64 Bit Windows ziemlich sch.... Undoreal erwähnte noch den ESET SysInspector. Wenn Du magst, Anleitung weiter unten. Andere Möglichkeit wären noch Rettungs-CDs zB von Kasperksy, Avira oder sowas wie Knoppicillin. Ist aber auch mehr Glücksrad, man muss "hoffen", dass alle Schädlinge erwischt werden, man kann nicht gezielt aus den Logs gefundene Schädlingsdateien/-einträge löschen, weil ja eben in 64 Bit Umgebung die Tools nicht laufen ESET SysInspector logfile
__________________ Logfiles bitte immer in CODE-Tags posten |
23.09.2009, 21:28 | #14 |
| killer.exe / smss.exe / lsass - Problematik danke dir. ich hab dir det janze als pm geschickt. da steht ja doch einiges drinne |
23.09.2009, 21:34 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | killer.exe / smss.exe / lsass - Problematik Jo habs gesehen. Wird aber dauern bis ich da durchgestiegen bin, das Programm hat mir undoreal eben erst genannt. Was sagst Du zum Thema Formatieren und Neuaufsetzen auch bzgl. der Problematik mit den Tools in 64 bittigen Umgebungen? Das wird sehr viel schneller gehen als klioweise Logfiles auszuwerten und danach ein ungewisses Ergebnis (sauber oder nicht?) zu haben
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu killer.exe / smss.exe / lsass - Problematik |
adaware, anti-malware, autorun.inf, broken.opencommand, dateien, erkannt, explorer, folge, gelöscht, hijack.displayproperties, hijack.system.hidden, hijackthis, lsass.exe, löschen, microsoft, nicht mehr, programme, rechner, regedit.exe, registrierungsschlüssel, runonce, shell, smss.exe, software, sp2, spyware.onlinegames, start menu, super, suspectautorun.rootdrive.h, total, trojan.agent, unnütz, virus, winxp, worm.autorun |