|
Plagegeister aller Art und deren Bekämpfung: Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
02.11.2009, 19:52 | #16 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Nein das war die Log vom Ersten Durchlauf, habe nur die Editor Datei direkt nach dem Scan nicht posten können da keine Anwendung mehr funktionierte, diese Log war unter C: abgespeichert! |
02.11.2009, 20:16 | #17 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hier die Auswertungen der 3 Dateien!
__________________ |
02.11.2009, 20:42 | #18 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? hier der Sreen der Auswertung:
__________________ |
02.11.2009, 21:57 | #19 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi, sieht gut aus, ein bisschen aufräumen: Combofix entfernen: Start->Ausführen, dann combofix /u reinschreiben und OK drücken... Prevx ggf. runterlöschen (zum entfernen musse es gekauft werden, ist aber ein guter Scanner (mit einem leichten hang zu Fehlalarmen ))... Aufräumen: Backups von Avenger&Co (falls vorhanden) löschen: Falls der Rechner einwandfrei läuft, können die Backups der Bereinigungstools gelöscht werden (soweit vorhanden): C:\Qoobox - loeschen und Papierkorb leeren (ComboFix Backups, werden bei der Deinstallation von CF automatisch gelöscht) C:\avenger\backup.zip - loeschen und Papierkorb leeren (Avenger) C:\VundoFix Backups - loeschen und Papierkorb leeren C:\RVAXO-results.log -->Papierkorb leeren Backupfiles von HJ liegen im HJ-Ordner chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
03.11.2009, 20:22 | #20 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Also denkst du es ist weg ? Mir ist auch n bisschen aufgefallen, dass der PC wieder schneller hochfährt, jedoch schlägt TrojanRemover immer noch an? Redet der Scan Unsinn? Danke jedoch für deine kompetente Hilfe und die schnellen Antworten! LG Interception |
03.11.2009, 21:39 | #21 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi, was meldet der TrojanRemover und wo? Es besteht leider immer die Möglichkeit, dass sich zwischen postender Logs und der Antwort schon wieder was neues eingeschlichen hat, was dann nicht in den Logs zu finden ist... (oder es werden z.B. Teile von comboFix als "Virus" erkannt...) Die Datei einfach mal bei Virustotal.com prüfen lassen, um f/p ausschließen zu können... SilentRunner: Ziparchive in ein Verzeichnis auspacken, mit Doppelklick starten, "ja" auswählen. Die erstellte Datei findet sich im gleichen Verzeichnis wo das Script hinkopiert wurde, bitte in Editor laden und posten. http://www.silentrunners.org/Silent%20Runners.zip Ich kenne den TR leider nicht... chris
__________________ --> Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? |
03.11.2009, 21:48 | #22 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi er meldet und C:\Windows\msa.exe jedoch gibt es diese nicht.... und unter C:\Users\Papa\AppData\...\b.exe soll ich diese Dateien überprüfen lassen? Jedoch existieren sie ja nicht bzw. ich seh sie im verzeichnis nicht! |
03.11.2009, 22:37 | #23 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi, wenn das stimmt (wir hatten die Teile bereits gelöscht), dann Tippe ich auf ein Rootkit. Gmer und Avira-Antirootkit laufen nicht, hmmm... RootkitRevealer scannen lassen * Lade bitte RootkitRevealer (http://www.microsoft.com/technet/sys...tRevealer.mspx) runter und entpacke das Archiv in einen eigenen Ordner, z.B. C:\programme\rootkitrevealer. * Starte in diesem Ordner RootkitReavealer.exe. Alle anderen Programme schließen. * Starte durch Klick auf "Scan". * Wenn der Scan fertig ist das Logfile mit File -> Save abspeichern, und hier im forum posten. Dr. Web ist ebenfalls nicht schlecht bei Rootkits... Dr. Web/Cureit http://www.trojaner-board.de/59299-a...eb-cureit.html Wenn die Teile gefunden werden, das hier abfackeln: Also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Files to delete: C:\Windows\msa.exe C:\Users\Papa\AppData\...\b.exe <-hier richtiger Pfad rein! 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Wenn wir so ebenfalls nicht weiterkommen, dann werden wir eine Boot-CD mit Scanner einsetzen (ein Rootkit läuft dann nicht und liegt "ungeschützt" auf der Platte ) chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
05.11.2009, 21:40 | #24 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi, also ich hab das mit Avenger probiert er hat neu gestartet jedoch findet Trojan Remover immer noch die beiden Exen! Im Anhan findest du einmal ein Screenshot der Meldung des Trojan Removers und den verlangten Log |
06.11.2009, 10:26 | #25 |
| Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? Hi, klassisches Mißverständnis. Die viecher sind tatsächlich schon gelöscht worden, TR findet in einem abgelegten Job noch einen Starteintrag dafür, d.h. wir müssen den Job killen der die nichtmehr vorhandene Malware versucht zu starten.... Bitte ein neues RSIT-Log bzw. prüfe die Jobs die unter:C:\Windows\tasks\ abgelegt sind, ich habe die hier im Verdacht: C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-4096264718-462073991-1934355358-1003Core.job C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-4096264718-462073991-1934355358-1003UA.job chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu Msa und b -.exe gefunden jedoch bekomm sie nicht weg?!? |
adobe, auswerten, b.exe, bho, desktop, ebay, excel, google, gservice, gupdate, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, local\temp, logfile, magix, msa.exe, problem, schutz, security, server, software, system, system neu, t-mobile, taskmanager, temp, toolbars, trojaner, viren, virus, vista, windows |