|
Log-Analyse und Auswertung: Plötzlicher "Absturz" - Nun geht fast nix mehrWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.01.2010, 20:22 | #1 | |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Habe beim Surfen auf einer normalen Seite (http://www.ultimate-guitar.com/) eine Virenmeldung bekommen, genauen Wortlaut bekomme ich nicht mehr hin. Es starteten sich 2 Prozesse, die ich wieder beendet habe, die Dateien habe ich gelöscht. Nun ist im Temp-Ordner eine reg.datei names "test" vorhanden, vorher die kommt, weiß ich nicht. Antivir startet seitdem nicht mehr, auch Spybot verweigert seinen Dienst. Bei jedem Windows-Start wird gefragt, ob ich Firefox als neuen Standardbrowser nehmen will, steht also nach jedem Neustart auf IE, was bei mir nie der Fall war. Außerdem habe ich über Nero keinen Zugriff mehr auf meinen Brenner ("Sie haben keine Berechtigung"), in der richtigen Administratorgruppe bin ich aber und auch Nero Burning Rights ist korrekt konfiguriert. Hochladen konnte ich das HijackThis-Logfile nicht, dabei stürzt seit der Geschichte Firefox ab. Hoffe, mir kann jemand helfen... Zitat:
|
21.01.2010, 20:36 | #2 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi,
__________________da startet sich was mit jeder App: unhulu.dll Die müssen wir finden und bei Virustotal.com prüfen lassen... Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code:
ATTFilter c:\windows\system32\unhulu.dll oder (wahrscheinlich) c:\windows\unhulu.dll
Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code:
ATTFilter O20 - AppInit_DLLs: unhulu.dll O20 - Winlogon Notify: hgGyvVOI - C:\WINDOWS\ Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html Fullscan und alles bereinigen lassen! Log posten. RSIT Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. * Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/ * speichere es auf Deinem Desktop. * Starte mit Doppelklick die RSIT.exe. * Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. * Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. * In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". * Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. * Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. * Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. * Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. Gmer: http://www.trojaner-board.de/74908-anleitung-gmer-rootkit-scanner.html Den Downloadlink findest Du links oben (http://www.gmer.net/#files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte GMER und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. chris
__________________ |
21.01.2010, 20:39 | #3 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Die Datei "unhulu.dll" konnte ich nirgends finden, auch die Windows-Suche brachte nichts, versteckte Dateien werden angezeigt und wurden in der Suche einbezogen. Was nun?
__________________€: Auch "MAM" lässt sich nicht installieren, nach dem Klick auf "Ausführen" passiert nichts mehr, der Setup-Prozess läuft abernoch im Hintergrund... Geändert von bleistift` (21.01.2010 um 20:49 Uhr) |
21.01.2010, 21:28 | #4 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi, Rookitverdacht, lass mal GMER von der Leine... Wenn die Installation von MAM hängt, abschießen, neu runterladen und im Downloaddialoge bereits umbenennen auf z.B. test.exe. Wenn die Installation durchgeht, nicht starten lassen, ins Inst.-Verzeichnis von MAM wechseln und die mbam.exe auf "hugo.exe" umbenennen... Ev. startet sie dann... Vor RSIT versuchen wir eine erste Bereinigung: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter registry keys to delete: HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\hgGyvVOI Registry values to replace with dummy: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|AppInit_DLLs 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Poste auch noch RSIT... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (21.01.2010 um 21:34 Uhr) |
22.01.2010, 10:38 | #5 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Also ich kann auf der Website nicht feststellen...die scheint clean zu sein...! |
23.01.2010, 13:58 | #6 | |||
| Plötzlicher "Absturz" - Nun geht fast nix mehrZitat:
Installation hängt sich nach Umbennung auf. Gestartet wird die angelegte und umbenannte .exe auch nicht. Der Link zum Avenger-Download funktioniert leider nicht. Beim Durchlauf von RSIT kam folgende Meldung: Zitat:
Zitat:
|
23.01.2010, 14:05 | #7 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi, Rootkit... Feuer frei: Bereinigung für Rootkit "H8SRTd" Zuerst versucht ihr MAM zu installieren, dazu benennt es bereits im Downloaddialog auf z.B. Test.exe um. Startet es nach der Installation nicht, wartet bis Avenger den Rootkit "ausgeknippst" hat und lasst es dann sofort laufen (nach dem Update der Signaturen!) Malwarebytes Antimalware (MAM) Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html Falls MAM bereits installiert ist, weiter mit Avenger... Anleitung Avenger (by swandog46) 1.) Ladet das Tool Avenger und speichere es auf dem Desktop: (Alternativ umbennant von hier:http://www.file-upload.net/download-...er_le.exe.html) 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Drivers to delete: H8SRTd.sys 4.) Um Avenger zu starten klicke auf -> Execute Dann bestätigt mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest ihr hier einen Report von Avenger -> C:\avenger.txt Öffnet die Datei mit dem Editor und kopiert den gesamten Text in Euren Beitrag hier am Trojaner-Board. Nun bitte sofort MAM starten, Fullscann und alles bereinigen lassen, Log posten: Startet MAM immer noch nicht, in das Installationsverzeichnis von MAM wechseln und die EXE von MAM (mbam.exe) auf z. B. test.exe umbenennen und durch Doppelklick starten. Nach Beendigung des Scanns (und MAM) nennt ihr sie auf den ursprünglichen Namen (mbam.exe) zurück. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
25.01.2010, 16:26 | #8 | ||
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hier die nächsten Log's: Zitat:
Zitat:
|
25.01.2010, 16:42 | #9 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi, das sieht doch schon viel besser aus, Rootkit abgetötet und noch ein paar andere Sachen. Nächster Schritt, Avira, agressive Einstellungen (wahrscheinlich hängt noch was in der Systemwiederherstellung).. Stelle Avira wie folgt ein: http://www.trojaner-board.de/54192-a...tellungen.html Führe einen Systemscan durch und poste das Ergebnis! chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
25.01.2010, 16:57 | #10 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr @chris Kann Bleistift fuer mich mal ein log erstellen mit hilfe von "zoek"? Zoek Download zoek.exe zum Desktop Doppelklick zoek.exe Warte…. es erscheint ein logfile Poste dessen Inhalt hier ins Forum(Anhang) oder Uploaden mit hilfe von http://www.file-upload.net/ |
25.01.2010, 19:08 | #11 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr @Argus: Ist okay, lerne gerne was neues! chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.01.2010, 06:59 | #12 | ||
| Plötzlicher "Absturz" - Nun geht fast nix mehr Weitere Log's, leicht "zensiert": Zitat:
Zitat:
|
26.01.2010, 07:21 | #13 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi, Weiterhin scheinen noch Rest da zu sein, daher: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Files to delete: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\h8srtkrl32mainweq.dll C:\WINDOWS\system32\H8SRTtirsvdohmu.dll C:\WINDOWS\Temp\H8SRT9286.tmp Folders to delete: C:\Dokumente und Einstellungen\bleistift\Lokale Einstellungen\Temp 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Systemwiederherstellung löschen BSI-Faltblattt (https://www.bsi.bund.de/cln_134/ContentBSI/Publikationen/Faltblaetter/F24VirenundCo.html) und dort unter Viren entfernen Wenn der Rechner einwandfrei läuft abschließend alle Systemwiederherstellungspunkte löschen lassen(das sind die: C:\System Volume Information\_restore - Dateien die gefunden wurden, d.h. der Trojaner wurde mit gesichert und wenn Du auf einen Restorepunkt zurück gehen solltest, dann ist er wieder da) wie folgt: Arbeitsplatz ->rechte Maus -> Eigenschaften -> Systemwiederherstellung -> anhaken: "Systemwiederherstellung auf allen Laufwerken deaktivieren" -> Übernehmen -> Sicherheitsabfrage OK -> Fenster mit OK schliessen -> neu Booten; Dann das gleiche nochmal nur das Häkchen entfernen (dann läuft sie wieder). Einen ersten Restorepunkt setzten: Start->Programme->Zubehör->Systemprogramme->Systemwiederherstellung->einen Wiederherstellungspunkt erstellen->weiter, Beschreibung ausdenken->Erstellen chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.01.2010, 16:26 | #14 | |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Der hoffentlich letzte Log Zitat:
|
26.01.2010, 16:42 | #15 |
| Plötzlicher "Absturz" - Nun geht fast nix mehr Hi, na, was treibt der Rechner so? chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu Plötzlicher "Absturz" - Nun geht fast nix mehr |
0 bytes, absturz, adobe, antivir guard, avg, avgnt, avgnt.exe, avira, bho, dateien, desktop, explorer, firefox, hijack, internet, internet explorer, micro, mozilla, neue, neustart, nvidia, programme, prozesse, rundll, software, surfen, system, temp-ordner, windows xp |