|
Plagegeister aller Art und deren Bekämpfung: Trojan.Crypt und Trojan.Agent sicher entfernt?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.11.2009, 12:59 | #1 |
| Trojan.Crypt und Trojan.Agent sicher entfernt? Hallo, da der Internet Explorer aufgrund der Datenausführungsverhinderung nicht mehr funktionierte wurde ich skeptisch und habe mir Malwarebytes' Anti-Malware runtergeladen und gestartet. Das Programm hat auch sofort was gefunden. Hier die Log-Datei: Code:
ATTFilter Malwarebytes' Anti-Malware 1.41 Datenbank Version: 3176 Windows 5.1.2600 Service Pack 3 11/16/2009 8:12:31 AM mbam-log-2009-11-16 (08-12-20).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|) Durchsuchte Objekte: 236306 Laufzeit: 4 hour(s), 28 minute(s), 30 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 5 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\chrome.exe (Security.Hijack) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\safari.exe (Security.Hijack) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\navigator.exe (Security.Hijack) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\opera.exe (Security.Hijack) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Userinit.exe (Security.Hijack) -> No action taken. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\vzlvkqkfti.exe (Trojan.Crypt) -> No action taken. C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K8CHPN8F\igdronaliinkesh91[1].exe (Trojan.Crypt) -> No action taken. C:\WINDOWS\KB888111.log (Trojan.Agent) -> No action taken. Freundliche Grüße muckfux |
16.11.2009, 14:45 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Crypt und Trojan.Agent sicher entfernt? Hallo und
__________________Führe bitte CCleaner und RSIT aus. Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________ |
16.11.2009, 21:01 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Crypt und Trojan.Agent sicher entfernt? Moin, die Logs sind soweit unauffällig. Meld Dich nochmal wenn doch noch was gefunden wird.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.11.2009, 21:12 | #5 |
| Trojan.Crypt und Trojan.Agent sicher entfernt? Es gibt leider noch ein Problem. Ich kann meine PostgreSQL Datenbank nicht mehr öffnen. Es kommt folgender Hinweis: Server doesn't listen The server doesn't accept connections: the connection library reports could not connect to server: Connection refused (0x0000274D/10061) Is the server running on host "127.0.0.1" and accepting TCP/IP connections on port 5432? If you encounter this message, please check if the server you're trying to contact is actually running PostgreSQL on the given port. Test if you have network connectivity from your client to the server host using ping or equivalent tools. Is your network / VPN / SSH tunnel / firewall configured correctly? Ich hab dann eine DSL Diagnose meiner FRITZ Box gemacht. Dann kommt folgender Hinweis: Die Fritz Box hat keine Verbindung zum DSL Anschluss. Überprüfen sie die Kabelverbindung zw. Fritz box und Splitter. Das ist alles richtig angeschlossen. Internet funktioniert ja auch. Ich poste mal den Anfang des DSL-Diagnoseprotokolls. Vielleicht kannst du da was erkennen Code:
ATTFilter DSL-Diagnoseprotokoll Dieses Protokoll wurde von der FRITZ!DSL Diagnose erstellt. Diese Datei kann zur Erkennung technischer Probleme an den Hersteller weitergeleitet werden. Hinweis: Diese Datei enthält keine persönlichen Anmeldedaten Ihres Internetzugangs. DATUM UHRZEIT QUELLE BEREICH / ERGEBNIS ============================================================================================ Datei 'C:\Programme\FRITZ!DSL\\logs\FBoxDiag.log' konnte nicht göffnet werden. ============================================================================================ Datei 'C:\Programme\FRITZ!DSL\\access\access0.log' konnte nicht göffnet werden. ============================================================================================ C:\DOKUME~1\mib1\LOKALE~1\Temp\\ipconfig.txt Windows-IP-Konfiguration Hostname. . . . . . . . . . . . . : mib Primäres DNS-Suffix . . . . . . . : Knotentyp . . . . . . . . . . . . : Hybrid IP-Routing aktiviert. . . . . . . : Nein WINS-Proxy aktiviert. . . . . . . : Nein DNS-Suffixsuchliste . . . . . . . : fritz.box Ethernetadapter LAN-Verbindung: Verbindungsspezifisches DNS-Suffix: fritz.box Beschreibung. . . . . . . . . . . : Realtek RTL8139/810x Family Fast Ethernet NIC Physikalische Adresse . . . . . . : 00-0A-E4-B8-CE-C8 DHCP aktiviert. . . . . . . . . . : Ja Autokonfiguration aktiviert . . . : Ja IP-Adresse. . . . . . . . . . . . : 192.168.178.22 Subnetzmaske. . . . . . . . . . . : 255.255.255.0 Standardgateway . . . . . . . . . : 192.168.178.1 DHCP-Server . . . . . . . . . . . : 192.168.178.1 DNS-Server. . . . . . . . . . . . : 192.168.178.1 Lease erhalten. . . . . . . . . . : Monday, November 16, 2009 7:49:55 PM Lease läuft ab. . . . . . . . . . : Thursday, November 26, 2009 7:49:55 PM ============================================================================================ C:\DOKUME~1\mib1\LOKALE~1\Temp\\route.txt =========================================================================== Schnittstellenliste 0x1 ........................... MS TCP Loopback interface 0x2 ...00 0a e4 b8 ce c8 ...... Realtek RTL8139/810x Family Fast Ethernet NIC - Paketplaner-Miniport =========================================================================== =========================================================================== Aktive Routen: Netzwerkziel Netzwerkmaske Gateway Schnittstelle Anzahl 0.0.0.0 0.0.0.0 192.168.178.1 192.168.178.22 20 127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1 192.168.178.0 255.255.255.0 192.168.178.22 192.168.178.22 20 192.168.178.22 255.255.255.255 127.0.0.1 127.0.0.1 20 192.168.178.255 255.255.255.255 192.168.178.22 192.168.178.22 20 224.0.0.0 240.0.0.0 192.168.178.22 192.168.178.22 20 255.255.255.255 255.255.255.255 192.168.178.22 192.168.178.22 1 Standardgateway: 192.168.178.1 =========================================================================== St„ndige Routen: Keine ============================================================================================ |
16.11.2009, 21:17 | #6 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Crypt und Trojan.Agent sicher entfernt?Zitat:
Wenn die lokal auf Deinen Rechner laufen würde, bräuchtest Du keine Verbindung ins Internet. Check, ob die folgenden blau eingefärbten Werte wirklich richtig sind. Zitat:
__________________ --> Trojan.Crypt und Trojan.Agent sicher entfernt? |
16.11.2009, 21:32 | #7 |
| Trojan.Crypt und Trojan.Agent sicher entfernt? Vor 2 Tagen lief die Datenbank noch. Die Datenbank liegt eigentlich schon auf meinem Rechner. Aber wenn ich das Programm (Holdem Manager) starte, welches auf die Datenbank zugreift, dann kommt folgender Fehler: The following error occured when trying to open the Database: Failed to establish a connection to 127.0.0.1 Es ist doch auch komisch, dass ich eine Verbindung zum Internet habe und mir die DSL-Diagnose sagt, dass die Fritzbox keine Verbindung zum DSL-Anschluss hat. Ich habe davon leider so wenig Ahnung. |
16.11.2009, 21:42 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Crypt und Trojan.Agent sicher entfernt? PostgreSQL un v.a. das Programm, das auf diese DB zugreift ist nicht mein Gebiet. Wer hat Dir das installiert, das warst Du doch nicht selber oder? Als erstes würde ich mal an Deiner Stelle schaun, ob der DB-Dienst läuft. Klick auf Start, Ausführen, services.msc eintippen, rechts in der Liste runterscrollen bis PostgreSQL (sinngemäß!) erscheint. Prüfen, ob der Dienst gestartet ist und der Starttyp auf automatisch steht. Wenn beendet einfach mit dem Button starten anknippsen.
__________________ Logfiles bitte immer in CODE-Tags posten |
20.11.2009, 13:05 | #9 |
| Trojan.Crypt und Trojan.Agent sicher entfernt? PSQL habe ich aufgrund einer sehr guten Anweisungen aus einem anderen Forum installiert. Allein hätte ich das nicht hinbekommen. Der DB-Dienst läuft nicht. Ich habe jetzt 2 verschiedene Möglichkeiten probiert. 1. Freischalten bestimmter Dateien für PSQL in der Firewall 2. Deaktivieren der Firewall Deinst startet einfach nicht. wenn das nicht dein Fachgebiet ist, dann möchte ich dich damit nicht beschäftigen. Da muss ich in anderen Foren nochmal schauen. Ich hab da noch 2 andere Probleme. Problem 1: Ich hab Secunia-PSI installiert und einen Scan gestartet. Er hat 3 veraltete Softwares gefunden. Einmal Quick Time Player (habe ich dann deinstalliert, brauch ich nicht), dann iTunes und Adobe Flash Player 9.x. Ich habe dann versucht iTunes upzudaten. Download gemacht, Installation angestossen und dann kommt vom Windows Installer folgende Fehlermeldung: Dann System kann nicht vom angegeben Gerät lesen. Was bedeutet das? Problem 2: Im Windows Explorer wollte ich einen Unterordner im Verzeichnis C:\Programme\Fritzbox\ öffen. Dann kam folgender Hinweis: Der Datenträger in Laufwerk C: ist nicht formatiert. Soll er jetzt formatiert werden? Ja oder Nein. Ich hab da vorsichtshalber mal auf Nein geklickt. Andere Ordner kann ich problemos öffnen und bearbeiten. Was bedeutet diese Meldung? Hab dann mit Antivir eine Komplettscan durchgeführt. Virus wurde keiner gefunden. |
22.11.2009, 19:24 | #10 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Crypt und Trojan.Agent sicher entfernt?Zitat:
Zitat:
Zitat:
Überprüf mal bitte das Dateisystem: chkdsk der Systempartition unter Windows Vista 1. Klick mit rechts auf einen freien Bereich auf dem Desktop und sag "Neu, Verknüpfung erstellen" 2. Tipp als Ziel cmd.exe ein und bestätige mit OK, eine neue Verknüpfung zur Konsole auf dem Desktop müsste sich nun befinden 3. Falls dem so ist, diese neue Verknüpfung rechtsklicken => Als Administrator ausführen => Sicherheitsabfrage von Vista Benutzerkontensteuerung ggf. bestätigen => schwarze Eingabeaufforderung öffnet sich 4. Tipp dort ein: chkdsk c: /f /r /v und bestätige mit enter. 5. Die folgende Abfrage mit j bestätigen und enter drücken. 6. Windows neu starten, es sollte ein Hinweis auf eine geplante Datenträgerüberprüfung erscheinen - die Zeit verstreichen lassen, keine Taste drücken!! 7. Abwarten bis der Vorgang abgeschlossen ist. Bei großen Partitionen kann es u.U. recht lange dauern. Windows bootet automatisch neu.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojan.Crypt und Trojan.Agent sicher entfernt? |
anti-malware, code, config, content.ie5, dateien, datenausführungsverhinderung, einstellungen, entfernt, entfernt?, explorer, file, files, hijack this, image, internet, internet explorer, log-datei, lokale, malwarebytes, malwarebytes' anti-malware, microsoft, nicht mehr, opera.exe, programm, registrierungsschlüssel, security.hijack, service, software, system, system32, this, trojan.agent, trojan.crypt, userinit.exe, version |