Plagegeister aller Art und deren Bekämpfung: Dateien löschen oder nicht?!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
![]() | ![]() Dateien löschen oder nicht?! Hallo ihr lieben! Ich brauche ganz dringend Hilfe, da ich mir anscheinend einen rootkit Virus eingefangen habe, von Computern aber so gut wie gar keine Ahnung habe und echt am verzweifeln bin. Ich versuche meine Lage erst einmal zu beschreiben und hoffe jemand kann mein Problem nachvollziehen und mir helfen!! Also, ich hatte mir vorgestern ein rootkit virus eingefangen. (Innerhalb von 7 min. hat Antivir 153 mal aufgrund von Trojanern alarmgeschlagern.) Antivir konnte einen Trojaner (eben dieser rootkit) weder löschen oder in Quarantäne verschieben. Ich bekam immer diese Meldung, wenn ich es versuchte: Die Datei 'C:\Windows\System32\drivers\nfsub.sys' enthielt einen Virus oder unerwünschtes Programm 'TR/Rootkit.Gen' [trojan]. Durchgeführte Aktion(en): Die Datei konnte nicht gelöscht werden! Zur gleichen Zeit wurden trojaner in alle meine wichtigen Programme eingespeist, da antivir diese beim gleichen scan unter all diesen adressen fand: C:\Windows\ld15.exe C:\Windows\System32\hkcmd.exe C:\Windows\System32\igfxtray.exe C:\Windows\System32\igfxpers.exe C:\Windows\System32\ndstray.exe C:\Windows\System32\cffncenabler.exe C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\sepcsuite.exe C:\Program Files\Camera Assistant Software for Toshiba\traybar.exe C:\Program Files\Winamp\winampa.exe C:\Program Files\iTunes\ituneshelper.exe C:\Program Files\DivX\DivX Update\divxupdate.exe C:\Program Files\Synaptics\SynTP\syntpenh.exe C:\Program Files\Microsoft Office\Office12\groovemonitor.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\Program Files\Google\Google Desktop Search\googledesktop.exe C:\Program Files\Google\Google EULA\googleeulalauncher.exe C:\Program Files\Toshiba TEMPRO\toshiba.tempo.ui.trayapplication.exe C:\Program Files\Toshiba\FlashCards\tcrdmain.exe C:\Program Files\Toshiba\Bluetooth Toshiba Stack\itsecmng.exe C:\Program Files\Toshiba\Toshiba Online Product Information\topi.exe C:\Program Files\Toshiba\HDMICtrlMan\hdmictrlman.exe C:\Program Files\Toshiba\SmoothView\smoothview.exe C:\Program Files\Toshiba\TOSCDSPD\toscdspd.exe C:\Program Files\Toshiba\TBS\hson.exe C:\Program Files\Toshiba\Power Saver\tpwrmain.exe C:\Program Files\Toshiba\Registration\toshibaregistration.exe C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe C:\Program Files\Java\jre6\bin\jusched.exe C:\Program Files\internet explorer\wmpscfgs.exe C:\Program Files\QuickTime\qttask.exe C:\Program Files\iTunes\ituneshelper.exe Nachdem Antivir die Trojaner dieser 153 Datein in Quarantäne verschob oder löschte, war mein Laptop quasi funktionsuntüchtig. Ich versuchte mit mehreren Virusscans nun auch den letzen Trojaner, dieses TR/Rootkit.Gen zu löschen, das AntiVir ja nicht löschen konnte. Bei zwei der Virenscans erschien plötzlich ein Bluescreen, der mir sagte, dass Windows nicht mehr ausgeführt werden konnte. Beim zweiten Bluescreen erschien dann auf dem Bildschirm die Nachricht, dass das System nicht mehr gestartet werden kann. Man konnte dann irgendwie die Option anklicken, dass WIndows versucht werden soll zu reparieren, was ich natürlich gemacht habe. Seitdem SCHEINT alles wieder wie früher zu sein. Mein Webcam-Taskbar, die Taskleiste der Funktionstasten, mein Papierkorb auf dem Desktop und die ganzen Symbole, die man rechts unten neben der Uhr aufgereiht sieht, sind seit dem wieder da. Sie allle waren nach der Trojaner-Attacke verschwunden. Auf alle Programme, die nach dem Virusangriff nicht mehr funktionierten, funktionieren wieder. Auch die Datei 'C:\Windows\System32\drivers\nfsub.sys' ('TR/Rootkit.Gen') ist weg und wird auch nciht mehr von AntiVIr gefunden. Laut AntiVir ist mein System wieder clean. Da ich dem Braten aber nciht ganz getraut habe, habe ich noch ein Programm namens Sophos einen Scan durchführen lassen. Das Programm sucht nach versteckten Datein. Sophos hat ganze 10 versteckte Datein gefunden (siehe Bild/Anhang!!!!!) Sophos empfiehlt mir jetzt, diese nicht zu löschen. Ich habe über sdra64.exe aber schon viele schlimme Sachen gelsen, so dass ich es gerne löschen würde!! Kann mir jemand sagen, welche Dateien von diesen 10 ich tatsächlich löschen sollte und welche nicht??!?! Ich habe nämlich das Gefühl, dass mein System nicht ganz so clean ist, wie AntiVir es mir verkaufen will?!?!?! Ganz lieben Dank für jegliche Hilfe, Anni |
![]() | ![]() Dateien löschen oder nicht?! Kann mir tatsächlich niemand helfen?? Ist die Frage nicht verständlich? Soll ich noch mehr Informationen bereitstellen??
Dateien löschen oder nicht?! Hallo,
![]() Was erwartest Du? Du postest um kurz nach Mitternacht und wunderst Du, dass bis 11 noch keine Antwort gekommen ist? ![]() Zitat:
Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
![]() | ![]() Dateien löschen oder nicht?! oh, ich wollte wirklich nicht unhöflich klingen, höchstens panisch! mein laptop hat nämlich immer mehr den geist aufgegeben und ich wusste nicht mehr was ich tun sollte. das virus hat sich dann so gezeigt, dass es meine ganzen antivirus programme selbstständig geschlossen oder meinen laptop während des scany zum absturz gebracht hat. so dass ich keine virusscans mehr durchführen konnte. antivir hat auf einmal nichts mehr verdächtiges gefunden. sophos, malwarebytes, gmer etc schon, diese wurde aber wie gesagt durch den virus zum abstürzen gebracht. (genau, wie es hier beschrieben wird: hxxp://pcanswers.techradar.com/blog/sdra64exe-remove-trojan-menace-21-05-09) mittlerweile habe ich gestern hilfe gehabt und ich habe mit einem freund über mehrere stunden versucht sdra64.exe plus versteckten ordner (lowsec) zu löschen. nach etlichen schwierigkeiten SCHEINT er nun tatsächlich gelöscht zu sein. ich und der freund streiten uns darüber ob er nun tatsächlich raus ist oder nicht. der freund sag ja, ich denke nein, und zwar aus folgenden gründen: virusscans werden immer noch abgebroch, aber sie finden vor dem abbruch immer noch infizierte datein. (ob diese nun allerdings mit sdra64 zusammenhängen kann ich natürlich nicht mit sicherheit sagen9. ein weiterer grund warum ich denke, dass das virus noch drauf ist, ist, dass in der sekunde wo wir das internet starteten irgendetwas selbstständig heruntergeladen wurde, und wir keine ahnung haben was das war! ich habe angst, dass das virus sich so wieder selbst geladen hat. dritter grund: sdra64 konnte die ganze zeit nicht gelöscht werden, weil immer gesagt wurde das prozesse noch laufen. wir meinen zwar das virus gelöscht zu haben, die prozesse (svchost.exe) laufen aber immer noch. jetzt meine frage: kann es sein, dass sich sdra64 umbenannt hat?? da ich es nicht mehr finden kann, seine prozesse aber immer noch laufen. ich und der freund sind nach diesem muster vorgegangen: hxxp://campolar.me/safety/how-to-delete-sdra64-exe.html nur, dass wir halt die prozesse svchost.exe nicht schließen konnten, weil dabei eine fehlermeldung kam nach dem motto "prozess kann nicht beendet werden". ganz liebe grüße und vielen dank! ps: ich lasse gerade den Malwarebytes scan erneut durchlaufen (diesmal von cd) und hoffe, dass das virusprogramm dies nicht wieder zum absturz bringt. sobald ich das log habe, werde ich es posten. OTL.exe habe ich auch runtergeladen. ich poste dessen logs ebenfalls, sobald ich es geschafft habe, einen erfolgreichen scan durchlaufen zu lassen. |
![]() | ![]() Dateien löschen oder nicht?! AAALSO, das war eine schwierige Geburt. Zu meinen Virusscans: AntiVir: bricht den Scan nach kurzer Zeit ab. Ohne Fund bis zu dem Zeitpunkt. Sophos Anti-Rootkit: bricht den Scan nach kurzer Zeit ab. 3 Dateien bis zu dem Zeitpunkt gefunden. (Siehe Anhang) GMER: bricht den Scan manchmal ab, manchmal nicht. 20 Dateien gefunden (darunter fünf mal svchost.exe; siehe Anhang) Malwarebytes: keinen Virus gefunden Malwarebytes Log: Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 3930 Windows 6.0.6001 Service Pack 1 Internet Explorer 8.0.6001.18904 20.04.2010 20:07:20 mbam-log-2010-04-20 (20-07-20).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 378683 Laufzeit: 9 Stunde(n), 14 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ODT Log 1: OTL logfile created on: 20.04.2010 22:12:28 - Run 1 OTL by OldTimer - Version Folder = F:\ Windows Vista Home Premium Edition Service Pack 1 (Version = 6.0.6001) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18904) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 58,00% Memory free 6,00 Gb Paging File | 5,00 Gb Available in Paging File | 78,00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 117,54 Gb Total Space | 46,87 Gb Free Space | 39,87% Space Free | Partition Type: NTFS D: Drive not present or media not loaded Drive E: | 113,88 Gb Total Space | 102,42 Gb Free Space | 89,93% Space Free | Partition Type: NTFS Drive F: | 702,31 Mb Total Space | 608,39 Mb Free Space | 86,63% Space Free | Partition Type: UDF G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: ANJA-PC Current User Name: Anja Logged in as Administrator. Dateien löschen oder nicht?! Dateien löschen oder nicht?! Starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)
ATTFilter O4 - HKLM..\Run: [cfFncEnabler.exe] File not found O15 - HKCU\..Trusted Domains: localhost ([]http in Local intranet) O15 - HKCU\..Trusted Ranges: GD ([http] in Local intranet) [2010.04.16 21:05:35 | 000,000,016 | ---- | M] () -- C:\Users\Anja\AppData\Roaming\ypgmjw.dat :Commands [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Dateien löschen oder nicht?! Ok, es hat erst mein ganzes System lahmgelegt (alle Taskleisten waren plötzlich verschwunden) und dann sollte ich mein System neustarten. Was hat der Befehl gemacht? Beim Neustart war ODT geschlossen und es hat sich während des ganzen Prozesses kein Logfile geöffnet. Ich habe nun einen "moved files" Ordner, in der sich eine Datei mit Namen "hosts" befindet und eine Datei mit dem Namen 04232010_094056. Ist das das Logfile?: All processes killed Error: Unable to interpret <O4 - HKLM..\Run: [cfFncEnabler.exe] File not found> in the current context! Error: Unable to interpret <O15 - HKCU\..Trusted Domains: localhost ([]http in Local intranet)> in the current context! Error: Unable to interpret <O15 - HKCU\..Trusted Ranges: GD ([http] in Local intranet)> in the current context! Error: Unable to interpret <[2010.04.16 21:05:35 | 000,000,016 | ---- | M] () -- C:\Users\Anja\AppData\Roaming\ypgmjw.dat> in the current context! ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Anja ->Temp folder emptied: 429947988 bytes ->Temporary Internet Files folder emptied: 103948055 bytes ->Java cache emptied: 49939845 bytes ->FireFox cache emptied: 37093601 bytes ->Google Chrome cache emptied: 6614691 bytes ->Flash cache emptied: 12702 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 6144 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 1452212916 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 1.983,00 mb OTL by OldTimer - Version log created on 04232010_094056 Gruß |
![]() | ![]() Dateien löschen oder nicht?! Ach ja, ich weiß nicht, ob es wichtig ist, aber auf dem angehängten Bild könnt ihr die zigtausend svchost.exe-Prozesse sehen, die bei mir laufen. Ist es normal, dass das so viele sind? |
Dateien löschen oder nicht?! Da sind keine zigtausend svchost.exe Instanzen ![]() Mal eine Erklärung dazu: Mehrere laufende svchost.exe sind normal. Diese Legende, dass mehrere laufende svchost.exe "unnormal" bis "schädlich" seien, hält sich einfach hartnäckig, ich versteh das nicht ![]() Dabei ist die svchost.exe bloß nur ein "Hüllenprozess", eine Art Hilfsdienst, damit andere Dienste und Programme ordentlich funktionieren.
Mach nochmal wegen des angeblichen Rootkitfundes einen Durchgang mit GMER und OSAM und poste die Logs.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #11 | |
![]() | ![]() Dateien löschen oder nicht?!Zitat:
Die Datei 'C:\Windows\System32\drivers\nfsub.sys' enthielt einen Virus oder unerwünschtes Programm 'TR/Rootkit.Gen' [trojan]. und die Tatsache, dass mein System andauern abstürzt, keine Virusprogramme vernünftig laufen und selbstständig irgendwelche Downloads aus dem Internet durchgeführt werden, spricht dafür, dass ich definitiv einen Trojaner im System hatte(habe?). Von dem Fund von sdra64.exe und dessen versteckten Folder "lowsec" mal ganz abgesehen. Wäre schön, wenn mir das geglaubt wird und das nicht einfach als "angeblich" abgetan wird. Bei mir gehts eher um die Frage, ob der Trojaner aus dem System raus ist oder nicht, was ich mit meinen unfachmännischen Augen leider nicht beurteilen kann. Ach ja, und dass die svchost Prozesse gefährlich sind, habe nicht ich behauptet, sondern der GMER Scan (siehe das Bild, dass ich gepostet habe), der diese als infizierte Dateien aufgelistet hat. Aber danke, dass du sagst, dass ich mir darüber keine Gedanken machen musst. Ich weiß als Laie wie gesagt nicht, wie ich diese Scans interpretieren soll. Deswegen bin ich ja auch hier. Sind die ganzen Logs, die ich gepostet habe denn unauffällig? Zu den Scans: GMER habe ich gerade gestartet und das Programm ist abgestürzt. Als ich es ein zweites Mal starten wollte, bekam ich sofort einen Bluescreen und der PC ist abgestürzt. Ich werde es weiter versuchen. |
![]() | ![]() Dateien löschen oder nicht?! Dateien löschen oder nicht?!
ATTFilter [Drivers] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "odxacakj" (odxacakj) - ? - C:\Users\Anja\AppData\Local\Temp\odxacakj.sys (Hidden registry entry, rootkit activity | File not found)
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Dateien löschen oder nicht?! Ich kann odxacakj.sys in der Liste der Einträger nicht mehr finden. Oder gucke ich an der falschen Stelle? Gruß
Dateien löschen oder nicht?! Der war da aber auf jeden Fall im OSAM Log zu sehen. Probier wir es mal so: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:
ATTFilter files to delete: C:\Users\Anja\AppData\Local\Temp\odxacakj.sys drivers to delete: odxacakj 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
