Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Win32/Renos.JM

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 13.11.2009, 20:26   #1
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



Hi ich habe seit heute ein Trojaner-Downloader auf meine Laptop. Und zwar Win32/Renos.JM Hier die HijackThis und CCleaner anhänge.

Alt 14.11.2009, 22:23   #2
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



Hallo und Herzlich Willkommen!

Zitat:
Wenn ein System kompromittiert wurde, ist das System nicht mehr vertrauenswürdig
Eine Neuinstallation garantiert die rückstandsfreie Entfernung der Infektion - Sicherheitskonzept v. SETI@home/Punkt 1.
Falls du doch für die Systemreinigung entscheidest - Ein System zu bereinigen kann ein paar Tage dauern (je nach Art der Infektion), kann aber sogar so stark kompromittiert sein, so dass eine wirkungsvolle technische Säuberung ist nicht mehr möglich bzw Du es neu installieren musst::

- Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe:

1.
McAfee Security Scan - nicht nötig (anscheinend jetzt auch nicht geholfen...), kannst deinstallieren

2.
Versteckte - und Systemdateien sichtbar machen::
→ Klicke unter Start auf Arbeitsplatz.
→ Klicke im Menü Extras auf Ordneroptionen.
→ Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden → Haken entfernen
→ Geschützte und Systemdateien ausblenden → Haken entfernen
→ Versteckte Dateien und Ordner/Alle Dateien und Ordner anzeigen → Haken setzen.
→ Bei "Geschützte Systemdateien ausblenden" darf kein Häkchen sein und "Alle Dateien und Ordner anzeigen" muss aktiviert sein.

3.
- Lade dir RSIT - 4.
Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem
Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
  • - also lade Dir Gmer herunter und entpacke es auf deinen Desktop
    - starte gmer.exe
    - [b]schließe alle Programme, ausserdem Antiviren und andere Schutzprogramme usw müssen deaktiviert sein, keine Verbindung zum Internet, WLAN auch trennen)
    - bitte nichts am Pc machen während der Scan läuft!
    - "Show all" soll nicht angehakt sein! dann klicke auf "Scan", um das Tool zu starten
    - wenn der Scan fertig ist klicke auf "Copy" (das Log wird automatisch in die Zwischenablage kopiert) und mit STRG + V musst Du gleich da einfügen
    - mit "Ok" wird GMER beendet.
    - das Log aus der Zwischenablage hier in Deinem Thread vollständig hineinkopieren

** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen
Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren!
** kannst Du das Log bei File-Upload.net/kostenlos hochladen und den Link mir hier posten.

Zitat:
Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du:[code]
hier kommt dein Logfile rein
→ dahinter:[/code]
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw
gruß
Coverflow
__________________


Alt 15.11.2009, 12:39   #3
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



So hier als erstes das Ergebnis von Gmer.

Code:
ATTFilter
GMER 1.0.15.15227 - http://www.gmer.net
Rootkit scan 2009-11-15 12:32:47
Windows 6.0.6001 Service Pack 1
Running: 9r7xi8ee.exe; Driver: C:\Users\JRGPET~1\AppData\Local\Temp\kxrcifog.sys


---- System - GMER 1.0.15 ----

SSDT            9E39E664                                                                                                                     ZwCreateThread
SSDT            9E39E650                                                                                                                     ZwOpenProcess
SSDT            9E39E655                                                                                                                     ZwOpenThread
SSDT            9E39E65F                                                                                                                     ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text           ntkrnlpa.exe!KeSetTimerEx + 454                                                                                              81EFDA18 4 Bytes  [64, E6, 39, 9E]
.text           ntkrnlpa.exe!KeSetTimerEx + 624                                                                                              81EFDBE8 4 Bytes  [50, E6, 39, 9E] {PUSH EAX; OUT 0x39, AL; SAHF }
.text           ntkrnlpa.exe!KeSetTimerEx + 640                                                                                              81EFDC04 4 Bytes  [55, E6, 39, 9E] {PUSH EBP; OUT 0x39, AL; SAHF }
.text           ntkrnlpa.exe!KeSetTimerEx + 854                                                                                              81EFDE18 4 Bytes  [5F, E6, 39, 9E] {POP EDI; OUT 0x39, AL; SAHF }

---- User IAT/EAT - GMER 1.0.15 ----

IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!CreateWindowExW]                                        [00419B06] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!DialogBoxParamW]                                        [00419C98] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!MessageBoxW]                                            [00419CA4] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!ShowWindow]                                             [00419B7E] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!CreateWindowExW]                                      [00419B06] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!MessageBoxW]                                          [00419CA4] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!SetWindowPos]                                         [00419C2C] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!DialogBoxParamW]                                      [00419C98] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!CreateWindowExA]                                      [00419A8E] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!CreateWindowExW]                                      [00419B06] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!DialogBoxParamA]                                      [00419C98] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!DialogBoxParamW]                                      [00419C98] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!MessageBoxW]                                          [00419CA4] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!MessageBoxW]                                          [00419CA4] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!CreateWindowExW]                                      [00419B06] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!SetWindowPos]                                         [00419C2C] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!DialogBoxParamW]                                      [00419C98] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!ShowWindow]                                           [00419B7E] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!MessageBoxIndirectW]                                  [00419C92] C:\Windows\msa.exe
IAT             C:\Windows\msa.exe[2204] @ C:\Windows\system32\CRYPT32.dll [USER32.dll!MessageBoxW]                                          [00419CA4] C:\Windows\msa.exe

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                                                      Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                                                                      Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \FileSystem\fastfat \Fat                                                                                                     fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- Files - GMER 1.0.15 ----

File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JD5SSJHN\httpErrorPagesScripts[2]  0 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JD5SSJHN\background_gradient[1]    0 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\bullet[1]                 0 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\errorPageStrings[1]       0 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\ErrorPageTemplate[2]      0 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QM426Z4J\bullet[1]                 3169 bytes
File            C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QM426Z4J\info_48[2]                6993 bytes

---- EOF - GMER 1.0.15 ----
         

und als Anhang die log und info text dateien.
__________________

Alt 15.11.2009, 21:44   #4
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



hi

1.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
  • Installieren und per Doppelklick starten.
  • Deutsch einstellen und gleich mal die Datenbanken zu aktualisieren - online updaten
  • "Komplett Scan durchführen" wählen (überall Haken setzen)
  • wenn der Scanvorgang beendet ist, klicke auf "Zeige Resultate"
  • alle Funde markieren und auf "Löschen" - "Ausgewähltes entfernen") klicken.
  • Poste das Ergebnis hier in den Thread - den Bericht findest Du unter "Scan-Berichte"
eine bebilderte Anleitung findest Du hier: Malwarebytes Anti-Malware

2.
Lösche unter C:\rsit die log.txt und info.txt
Doppelklick auf die RSIT.exe
Poste erneut beide Logfiles.

Alt 16.11.2009, 16:26   #5
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



so hier die nächsten ergebnisse. alle als anhänge.


Alt 17.11.2009, 07:51   #6
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



hi

1.
Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked"klicken→ PC neu aufstarten):
HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen
Code:
ATTFilter
O4 - Startup: verf.exe
         
2.
alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren
lösche nur den Inhalt der Ordner, nicht die Ordner selbst! - Dateien, die noch in Benutzung sind,nicht löschbar.
c:\windows\temp
- anschließend den Papierkorb leeren

3.
reinige dein System mit Ccleaner:
  • "Cleaner"→ "Analysieren"→ Klick auf den Button "Start CCleaner"
  • "Registry""Fehler suchen"→ "Fehler beheben"→ "Alle beheben"
  • Starte dein System neu auf

4.
  • lade Dir SUPERAntiSpyware FREE Edition herunter.
  • installiere das Programm und update online.
  • starte SUPERAntiSpyware und klicke auf "Ihren Computer durchsuchen"
  • setze ein Häkchen bei "Kompletter Scan" und klicke auf "Weiter"
  • anschließend alle gefundenen Schadprogramme werden aufgelistet, bei alle Funde Häkchen setzen und mit "OK" bestätigen
  • auf "Weiter" klicken dann "OK" und auf "Fertig stellen"
  • um die Ergebnisse anzuzeigen: auf "Präferenzen" dann auf den "Statistiken und Protokolle" klicken
  • drücke auf "Protokoll anzeigen" - anschließend diesen Bericht bitte speichern und hier posten

5.
Windows und die installierten Programme auf den neuesten Stand zu halten,sind Garanten für eine erhöhte Sicherheit!
Java aktualisieren `Start→ Systemsteuereung→ Java→ Aktualisierung...
danach deinstalliere:
`Systemsteuerung → Software → Ändern/Entfernen...`
Code:
ATTFilter
Java(TM) 6 Update 12
         
6.
Bitte unbedingt alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.
Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner - wähle hier "My computer" aus und das Logergebnis speichern "Save as" dann posten
Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben

7.
poste erneut:
Trend Micro HijackThis-Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

Alt 20.11.2009, 18:06   #7
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



als erstes das von antispyware danach kommt ein scan von antivir und als letztes von hijackthis.

Alt 21.11.2009, 09:33   #8
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



hi

Code:
ATTFilter
Scan saved at 16:08:07, on 16.11.2009
         
ich meinte ein neu erstellte Logfile posten!

Alt 21.11.2009, 10:30   #9
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



das komisch ich hab das am 20.11. gemacht. ich habs gerade nochmal versucht und da stand wieder 16.11. hab ich da was falsch gemacht?

Alt 22.11.2009, 09:30   #10
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



**Vista User: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen

Alt 23.11.2009, 16:27   #11
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



so habs jetzt als admin gemacht (obwohl ich der einzige nutzer bin und eigentlich admin rechte haben sollte). hier also das richtige.

Alt 24.11.2009, 07:15   #12
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



was ist mit Punkt 6. - Kaspersky Onlinescanner?-> http://www.trojaner-board.de/79408-win32-renos-jm.html#post480895

Alt 24.11.2009, 07:24   #13
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



anstatt ein scan mit kaspersky hab ich einen scan mit antivir gemacht ist auch angehängt.

Alt 24.11.2009, 09:18   #14
kira
/// Helfer-Team
 
Win32/Renos.JM - Standard

Win32/Renos.JM



Zitat:
Zitat von Kali90 Beitrag anzeigen
anstatt ein scan mit kaspersky hab ich einen scan mit antivir gemacht ist auch angehängt.
das weiß ich ja..aber ich möchte eine zweite Meinung "lesen"

Alt 25.11.2009, 17:55   #15
Kali90
 
Win32/Renos.JM - Standard

Win32/Renos.JM



so hier der scan von kaspersky ich habs in ne txt datei gespeichert.

Antwort

Themen zu Win32/Renos.JM
anhänge, ccleaner, heute, hijack, hijackthis, hänge, loader, troja, win, win32/renos.jm




Ähnliche Themen: Win32/Renos.JM


  1. Trojaner Win32/Renos.Lx und Win32/Renos.Nx + weitere (?)
    Log-Analyse und Auswertung - 09.11.2010 (1)
  2. win32/renos.MQ
    Plagegeister aller Art und deren Bekämpfung - 08.08.2010 (41)
  3. TrojanDownloader:Win32/Renos.MQ
    Plagegeister aller Art und deren Bekämpfung - 08.08.2010 (3)
  4. win32/Renos.JM
    Plagegeister aller Art und deren Bekämpfung - 02.02.2010 (17)
  5. TrojanerDownloader: Win32/Renos.JM
    Log-Analyse und Auswertung - 01.02.2010 (1)
  6. TrojanDownloader: Win32/Renos.JM
    Log-Analyse und Auswertung - 01.02.2010 (3)
  7. TrojanDownloader:Win32/Renos.JM
    Plagegeister aller Art und deren Bekämpfung - 26.01.2010 (1)
  8. problem mit win32/renos.jm
    Plagegeister aller Art und deren Bekämpfung - 22.01.2010 (2)
  9. TrojanDownloader:Win32/Renos.JM
    Plagegeister aller Art und deren Bekämpfung - 23.11.2009 (4)
  10. Trojandownloader: Win32/renos.jm
    Plagegeister aller Art und deren Bekämpfung - 22.11.2009 (1)
  11. Win32/Renos.JM Trojaner
    Plagegeister aller Art und deren Bekämpfung - 14.11.2009 (1)
  12. Win32/Renos.JM
    Plagegeister aller Art und deren Bekämpfung - 12.11.2009 (11)
  13. WinTrojaner: 32/Renos.N, Win32/Renos.JT, Win32/Renos.JI
    Log-Analyse und Auswertung - 05.10.2009 (11)
  14. Win32/RBot.3eu, W32/Gaobot.worm.gen.u, win32/renos.n, win32/renos.jt
    Plagegeister aller Art und deren Bekämpfung - 01.10.2009 (17)
  15. Hoax.Win32.Renos?
    Mülltonne - 03.11.2008 (1)
  16. trojandownloader:win32/renos.gen!af
    Plagegeister aller Art und deren Bekämpfung - 19.10.2008 (10)
  17. trojandownloader:win32/renos.gen!af
    Mülltonne - 19.10.2008 (0)

Zum Thema Win32/Renos.JM - Hi ich habe seit heute ein Trojaner-Downloader auf meine Laptop. Und zwar Win32/Renos.JM Hier die HijackThis und CCleaner anhänge. - Win32/Renos.JM...
Archiv
Du betrachtest: Win32/Renos.JM auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.