|
Plagegeister aller Art und deren Bekämpfung: Win32/Renos.JMWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
13.11.2009, 20:26 | #1 |
| Win32/Renos.JM Hi ich habe seit heute ein Trojaner-Downloader auf meine Laptop. Und zwar Win32/Renos.JM Hier die HijackThis und CCleaner anhänge. |
14.11.2009, 22:23 | #2 | ||
/// Helfer-Team | Win32/Renos.JM Hallo und Herzlich Willkommen!
__________________Zitat:
- Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe: 1. McAfee Security Scan - nicht nötig (anscheinend jetzt auch nicht geholfen...), kannst deinstallieren 2. Versteckte - und Systemdateien sichtbar machen:: → Klicke unter Start auf Arbeitsplatz. → Klicke im Menü Extras auf Ordneroptionen. → Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden → Haken entfernen → Geschützte und Systemdateien ausblenden → Haken entfernen → Versteckte Dateien und Ordner/Alle Dateien und Ordner anzeigen → Haken setzen. → Bei "Geschützte Systemdateien ausblenden" darf kein Häkchen sein und "Alle Dateien und Ordner anzeigen" muss aktiviert sein. 3. - Lade dir RSIT - 4. Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren! ** kannst Du das Log bei File-Upload.net/kostenlos hochladen und den Link mir hier posten. Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußCoverflow |
15.11.2009, 12:39 | #3 |
| Win32/Renos.JM So hier als erstes das Ergebnis von Gmer.
__________________Code:
ATTFilter GMER 1.0.15.15227 - http://www.gmer.net Rootkit scan 2009-11-15 12:32:47 Windows 6.0.6001 Service Pack 1 Running: 9r7xi8ee.exe; Driver: C:\Users\JRGPET~1\AppData\Local\Temp\kxrcifog.sys ---- System - GMER 1.0.15 ---- SSDT 9E39E664 ZwCreateThread SSDT 9E39E650 ZwOpenProcess SSDT 9E39E655 ZwOpenThread SSDT 9E39E65F ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- .text ntkrnlpa.exe!KeSetTimerEx + 454 81EFDA18 4 Bytes [64, E6, 39, 9E] .text ntkrnlpa.exe!KeSetTimerEx + 624 81EFDBE8 4 Bytes [50, E6, 39, 9E] {PUSH EAX; OUT 0x39, AL; SAHF } .text ntkrnlpa.exe!KeSetTimerEx + 640 81EFDC04 4 Bytes [55, E6, 39, 9E] {PUSH EBP; OUT 0x39, AL; SAHF } .text ntkrnlpa.exe!KeSetTimerEx + 854 81EFDE18 4 Bytes [5F, E6, 39, 9E] {POP EDI; OUT 0x39, AL; SAHF } ---- User IAT/EAT - GMER 1.0.15 ---- IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!CreateWindowExW] [00419B06] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!DialogBoxParamW] [00419C98] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!MessageBoxW] [00419CA4] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\ole32.dll [USER32.dll!ShowWindow] [00419B7E] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!CreateWindowExW] [00419B06] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!MessageBoxW] [00419CA4] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!SetWindowPos] [00419C2C] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\wininet.dll [USER32.dll!DialogBoxParamW] [00419C98] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!CreateWindowExA] [00419A8E] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!CreateWindowExW] [00419B06] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!DialogBoxParamA] [00419C98] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!DialogBoxParamW] [00419C98] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\SHLWAPI.dll [USER32.dll!MessageBoxW] [00419CA4] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!MessageBoxW] [00419CA4] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!CreateWindowExW] [00419B06] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!SetWindowPos] [00419C2C] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!DialogBoxParamW] [00419C98] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!ShowWindow] [00419B7E] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\shell32.dll [USER32.dll!MessageBoxIndirectW] [00419C92] C:\Windows\msa.exe IAT C:\Windows\msa.exe[2204] @ C:\Windows\system32\CRYPT32.dll [USER32.dll!MessageBoxW] [00419CA4] C:\Windows\msa.exe ---- Devices - GMER 1.0.15 ---- AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 Wdf01000.sys (WDF Dynamic/Microsoft Corporation) AttachedDevice \Driver\kbdclass \Device\KeyboardClass1 Wdf01000.sys (WDF Dynamic/Microsoft Corporation) AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation) ---- Files - GMER 1.0.15 ---- File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JD5SSJHN\httpErrorPagesScripts[2] 0 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JD5SSJHN\background_gradient[1] 0 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\bullet[1] 0 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\errorPageStrings[1] 0 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\KEW59VLC\ErrorPageTemplate[2] 0 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QM426Z4J\bullet[1] 3169 bytes File C:\Users\Jörg Peters\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QM426Z4J\info_48[2] 6993 bytes ---- EOF - GMER 1.0.15 ---- und als Anhang die log und info text dateien. |
15.11.2009, 21:44 | #4 |
/// Helfer-Team | Win32/Renos.JM hi 1. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
2. Lösche unter C:\rsit die log.txt und info.txt Doppelklick auf die RSIT.exe Poste erneut beide Logfiles. |
16.11.2009, 16:26 | #5 |
| Win32/Renos.JM so hier die nächsten ergebnisse. alle als anhänge. |
17.11.2009, 07:51 | #6 |
/// Helfer-Team | Win32/Renos.JM hi 1. Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked"klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code:
ATTFilter O4 - Startup: verf.exe alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren lösche nur den Inhalt der Ordner, nicht die Ordner selbst! - Dateien, die noch in Benutzung sind,nicht löschbar. c:\windows\temp - anschließend den Papierkorb leeren 3. reinige dein System mit Ccleaner:
4.
5. Windows und die installierten Programme auf den neuesten Stand zu halten,sind Garanten für eine erhöhte Sicherheit! Java aktualisieren `Start→ Systemsteuereung→ Java→ Aktualisierung... danach deinstalliere: `Systemsteuerung → Software → Ändern/Entfernen...` Code:
ATTFilter Java(TM) 6 Update 12 Bitte unbedingt alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. Den kompletten Rechner (also das ganze System) zu überprüfen (Systemprüfung ohne Säuberung) mit Kaspersky Online Scanner - wähle hier "My computer" aus und das Logergebnis speichern "Save as" dann posten Vor dem Scan Einstellungen im Internet Explorer: - "Extras→ Internetoptionen→ Sicherheit": - alles auf Standardstufe stellen - Active X erlauben 7. poste erneut: Trend Micro HijackThis-Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! |
20.11.2009, 18:06 | #7 |
| Win32/Renos.JM als erstes das von antispyware danach kommt ein scan von antivir und als letztes von hijackthis. |
21.11.2009, 09:33 | #8 |
/// Helfer-Team | Win32/Renos.JM hi Code:
ATTFilter Scan saved at 16:08:07, on 16.11.2009 |
21.11.2009, 10:30 | #9 |
| Win32/Renos.JM das komisch ich hab das am 20.11. gemacht. ich habs gerade nochmal versucht und da stand wieder 16.11. hab ich da was falsch gemacht? |
22.11.2009, 09:30 | #10 |
/// Helfer-Team | Win32/Renos.JM **Vista User: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen |
23.11.2009, 16:27 | #11 |
| Win32/Renos.JM so habs jetzt als admin gemacht (obwohl ich der einzige nutzer bin und eigentlich admin rechte haben sollte). hier also das richtige. |
24.11.2009, 07:15 | #12 |
/// Helfer-Team | Win32/Renos.JM was ist mit Punkt 6. - Kaspersky Onlinescanner?-> http://www.trojaner-board.de/79408-win32-renos-jm.html#post480895 |
24.11.2009, 07:24 | #13 |
| Win32/Renos.JM anstatt ein scan mit kaspersky hab ich einen scan mit antivir gemacht ist auch angehängt. |
24.11.2009, 09:18 | #14 |
/// Helfer-Team | Win32/Renos.JM das weiß ich ja..aber ich möchte eine zweite Meinung "lesen" |
25.11.2009, 17:55 | #15 |
| Win32/Renos.JM so hier der scan von kaspersky ich habs in ne txt datei gespeichert. |
Themen zu Win32/Renos.JM |
anhänge, ccleaner, heute, hijack, hijackthis, hänge, loader, troja, win, win32/renos.jm |