|
Plagegeister aller Art und deren Bekämpfung: TR/Agent.ruo - DR/Agent.ruoWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
30.03.2010, 15:07 | #1 | |
| TR/Agent.ruo - DR/Agent.ruo Hallo. Auch wir haben leider das aktuelle TR/Agent.ruo-Problem, festgestellt durch Antivir 9. Vielleicht können Profis mit folgenden zusätzlichen Informationen etwas anfangen. Antivirmeldeung vom 27.03.2010, 10:57 Uhr: Fehler in AntiVir Guard. Fehlertext: Aktion ist fehlgeschlagen für die Datei: C:\Windows\System32\ntnxctq.dll Fehlercode: [0x00000005 - Zugriff verweigert]. Antivirmeldeung vom 27.03.2010, 10:57 Uhr: In der Datei 'C:\Windows\System32\ntnxctq.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.ruo' [trojan] gefunden. Ausgeführte Aktion: Datei löschen [Weitere, aber identische Meldungen; ausgeführte Aktion jeweils: Löschen.] Eine heutige Meldung bezog sich dann erstmals auf den Dropper DR/Agent.ruo. Antivirmeldeung vom 30.03.2010: Die Datei 'C:\Windows\System32\drivers\ntnamb.sys' enthielt einen Virus oder unerwünschtes Programm 'DR/Agent.ruo' [dropper]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4c1fe83b.qua' verschoben! Eine Meldung zum TR/Agent.ruo erschien seitdem nicht mehr. Bereits vielen Dank für die indirekte Hilfe über die anderen Themen! Hier das OSAM-Logfile: Zitat:
|
30.03.2010, 21:32 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruo Hallo und
__________________Code:
ATTFilter [Drivers] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "ntnamb" (ntnamb) - ? - C:\Windows\system32\drivers\ntnamb.sys (File not found)
__________________ |
31.03.2010, 09:22 | #3 | |
| TR/Agent.ruo - DR/Agent.ruo Hallo.
__________________Habe den entsprechenden Eintrag deaktiviert und auch gemäß Schritt 6 gelöscht. Hier das aktuelle OSAM-Logfile: Zitat:
|
31.03.2010, 10:13 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruo Seht gut. Dann bitte jetzt diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! ) Falls Du Probleme mit Malwarebytes hast (startet nicht, Updates laden nicht etc.), das hier beachten > http://www.trojaner-board.de/82699-m...tet-nicht.html Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen! Falls RSIT nicht startet: im Kompatibilitätsmodus ausführen (Rechtsklick auf RSIT.exe, Reiter Kompatibilität) => Windows XP einstellen und ausführen Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________ Logfiles bitte immer in CODE-Tags posten |
02.04.2010, 13:14 | #5 |
| TR/Agent.ruo - DR/Agent.ruo Hallo, cosinus. Hier erstmal der Link zu den logfiles: hxxp://www.file-upload.net/download-2400841/logfiles.rar.html Vom CCleaner ist keines dabei, ich weiß aber auch nicht, wie ich dazu eines erstellen kann. Es wurden aber allerhand Sachen entfernt. Malwarebytes' Anti-Malware habe ich zunächst als Quickscan (erfolgreich) ausgeführt, dann als Fullscan, wobei eine weitere Infektion gemeldet wurde. Der Scan brach zwar nicht ab, aber das System hat sich komplett aufgehangen, mehrmals - die Infektion wurde also nicht beseitigt. Inzwischen geschah dies auch, ohne das Malwarebytes' Anti-Malware lief. Das Phänomen ist neu. Antivir hat nicht mehr angeschlagen. Ich hoffe, der CCleaner hat nicht zuviel gelöscht (Backup ist aber vorhanden), und dass wir um eine Win-Neuinstallation herum kommen? Gruß. |
02.04.2010, 17:06 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruo Dann mach mal ein CF Log: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ --> TR/Agent.ruo - DR/Agent.ruo |
02.04.2010, 20:03 | #7 | |||
| TR/Agent.ruo - DR/Agent.ruo Zunächst erstmal danke für deine Hilfe! Sitze nun seit fast zwei Jahrzehnten vor PCs, aber sowas kann ich nicht, wir sind dir dementsprechend dankbar. Habe (nicht als Admin) ComboFix als cofi.exe im Abgesicherten Modus ausgeführt, da sich Avira nicht gescheit schließen ließ. ComboFix erklärte dennoch, dass Avira liefe, obwohl dies laut Taskmanager nicht der Fall gewesen ist. Bin so frech gewesen, ComboFix trotzdem laufen zu lassen. Es gab eigentlich kein Problem, Combofix zeigte zwischendurch aber an, dass etwas wegen der fehlenden Administratorrechte nicht ausgeführt werden könne (siehe logfile). Warum sollte die Datei umbenannt werden? Nach dem Scan (logfile ist bereits gespeichert gewesen) fiel mir auf, dass Spybot aktiv ist - weder vorher aktiv noch manuell gestartet, Sicherheitscenter aus, sonst keine aktiven Sachen. Habe nun versucht ComboFix als Admin (weiterhin im Abgesicherten Modus) zu starten, erhielt sofort folgende, reproduzierbare Fehlermeldung: Zitat:
Zitat:
... und hier jetzt endlich das logfile: Zitat:
|
02.04.2010, 20:25 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruoZitat:
Bitte CF nochmal als Admin ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
03.04.2010, 10:07 | #9 | |
| TR/Agent.ruo - DR/Agent.ruo Habe nun ComboFix als Admin im Abgesicherten Modus ausgeführt - Rechtsklick, Als Administrator ausführen. ComboFix erklärte dennoch, dass Programm solle durch den Admin ausgeführt werden (während des Scans erhielt ich die Meldung, dass etwas wegen fehlender Admin-Rechte nicht ausgeführt werden konnte), und auch, dass sowohl Spybot als auch Avira aktiv seien, obwohl laut Taskamanager beides nicht der Fall gewesen sei. Die DAEMON tools lite-Fehlermeldung über einen "Initialization error" besteht weiterhin. Warum sollte ComboFix.exe in cofi.exe umbenannt werden? ComboFix-logfile: Zitat:
|
03.04.2010, 13:31 | #10 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruoZitat:
Das Log sieht soweit ok aus. Mach bitte Kontrollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!!
__________________ Logfiles bitte immer in CODE-Tags posten |
03.04.2010, 20:55 | #11 | |||
| TR/Agent.ruo - DR/Agent.ruoZitat:
Die Scans mit Malwarebytes Anti-Malware und SUPERAntiSpyware fanden jeweils ihr Ende im Absturz nach 1-2 Stunden (nichts aktiv, keine wirkenden Energiespareinstellungen). Das System läuft sonst verhältnismäßig stabil, daher wirken die Abstürze ungewöhnlich. Beim MAM-Absturz friert wie auch gestern das Bild ein, aber heute reagiert der Cursor; Bluescreen während SAS-Scann (Kernel-Fehler, Checkdisk - siehe Logfile im Anschluss). Hatte den letzten Scan unterbrochen und eine bereits durch ComboFix unter Quarantäne gestellte Infektion behoben, dementsprechend schaut das Logfile aus. Werde es weiter versuchen, kannst du weitere Vorschläge geben? Den Qoobox/ComboFix-Ordner kann ich dann später einfach löschen? Logfile Malwarebytes Anti-Malware: Zitat:
Zitat:
|
04.04.2010, 14:07 | #12 | ||
| TR/Agent.ruo - DR/Agent.ruo Hallo, cosinus. Die Scans konnten nun im Abgesicherten Modus abgeschlossen werden, es konnten keine Schädlinge erfasst werden. Wir würden wegen der inzwischen recht guten Testberichte weiter bei Antivir bleiben. Würdest du uns empfehlen, Malbytes Anti-Malware und SUPERAntiSpyware als Ergänzung weiterhin regelmäßig zu nutzen, oder sind da andere Scanner vorteilhafter? Wie kann man die vermehrt auftretenden Abstürze einschätzen? Logfile Malwarebytes Anti-Malware: Zitat:
Logfile SuperAntiSpyware: Zitat:
|
05.04.2010, 12:28 | #13 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Agent.ruo - DR/Agent.ruoZitat:
Treten noch Abstürze auf?
__________________ Logfiles bitte immer in CODE-Tags posten |
05.04.2010, 19:21 | #14 |
| TR/Agent.ruo - DR/Agent.ruo Ja. Inzwischen konnte ich das Problem auf den Ordner C:\Windows\winsxs bzw. vielmehr einen der Unterordner verorten, welcher dies genau ist, weiß ich nicht, vielleicht jedesmal msil_presentationframework[...]? Habe gezielte Scans dieses Ordners mit Malwarebytes Anti-Malware, SuperAntiSpyware und Avira Antivir durchgeführt. Lediglich der Antivir-Scan konnte beendet werden, die anderen beiden Scans führten (mE wohl irgendwie kausal) zum Absturz. Das ist nicht viel, aber vielleicht kannst du damit etwas anfangen? Würde in den nächsten Tagen weitere Scans durchführen, um vielleicht sogar die Datei bestimmen zu können, aber die Pfade und Dateinamen sind zu lang, um sie schnell mitzuschreiben, während das System abschmiert ... Die Abstürze unterscheiden sich (Bluescreen, Neustart, Bild friert ein), aber die Variation scheint unabhängig vom Scanner zu sein. |
07.04.2010, 12:25 | #15 |
| TR/Agent.ruo - DR/Agent.ruo Hallo cosinus, es gibt wohl einen Konflikt mit einer für mich harmlos erscheinenden Datei: C:\Windows\winsxs\msil_presentationframework_31bf3856ad364e35_6.0.6000.16386_none_7480d408f711aaa4\PresentationFramework.dll PresentationFramework.dll Dateiinformationen: Dateiversion: 3.0.6913.0 Copyright: Microsoft Corporation Größe: 4,74 MB (4.972.544 Bytes) Größe auf Datenträger: 4,74 MB (4.972.544 Bytes) Erstellt: Donnerstag, 2. November 2006, 14:36:01 Geändert: Donnerstag, 2. November 2006, 14:36:01 Letzter Zugriff: Donnerstag, 2. November 2006, 14:36:01 Wie gesagt: Kein Problem mit Antivir, aber Scans per Malwarebytes und SUPERAntiSpyware stürzen ab. Mehr Informationen? Datei uploaden? Es wurden bisher keine weiteren Infektionen gefunden, das System scheint wohl soweit in Ordnung zu sein. Vielen Dank erstmal für deine Hilfe bei der Schädlingsbekämpfung! |
Themen zu TR/Agent.ruo - DR/Agent.ruo |
adobe, antivir, ask toolbar, ask.com, autorun, avgnt.exe, avira, bho, browser, conduit, desktop, desktop.ini, document, fehler, gupdate, home, home premium, internet, internet browser, internet explorer, jusched.exe, malware, plug-in, programdata, programm, registry, registry key, safer networking, security, server, shortcut, software, sptd.sys, start menu, system, trojan, tunnel, virus, vista, windows, windows vista home, wlan, zugriff verweigert |