Plagegeister aller Art und deren Bekämpfung: Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Guten Tag Ich habe XP SP3 auf meinem PC laufen und hatte Probleme mit Werbefenstern die sich öffneten und verändertem Aussehen des Internetexplorers. Deshalb habe ich mit Google nach dem Virus den mir AntiVir (lange nach dem Begin der Probleme) gemeldet hat gesucht und bin so in diese Forum gekommen. Ich habe wie in der Anleitung beschrieben "Malwarebytes" heruntergeladen und den Scanner über den PC laufen lassen. Hier das Ergebnis: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4396 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 06.08.2010 10:56:44 mbam-log-2010-08-06 (10-56-44).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 151032 Laufzeit: 10 Minute(n), 11 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\extensions.exe (Spyware.SpyEyes) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: C:\extensions.exe (Spyware.SpyEyes) -> No action taken. Infizierte Dateien: C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\0.9424539109020086.exe (Malware.Packer.Gen) -> No action taken. C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\pdfupd.exe (Trojan.Agent) -> No action taken. C:\WINDOWS\Temp\svchost.exe (Trojan.Agent) -> No action taken. C:\extensions.exe\extensions.exe (Spyware.SpyEyes) -> No action taken. Der Einzige Download vor den Problemen war eine aktualisierung des "Divxs Players" den das Programm jedoch direkt ohne mein Zutun gedownloadet hat. AntiVir brachte weder beim Download noch beim Installieren einen Alarm. Dann fing es mit Werbefenstern an, ging mit mit dem veränderten Aussehen des Internetexplorers weiter und erst danach zeigte AntiVir den ersten Alarm. Danke für Eure Unterstützung! Gruß EOD-Fw |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Hallo und
__________________![]() Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. (Du hast vorher nur einen Quickscan gemacht) Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Guten Abend Arne! (und natürlich auch alle Anderen!)
__________________Hier der Bericht des Vollständigen Suchlaufs: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4399 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 06.08.2010 18:34:38 mbam-log-2010-08-06 (18-34-38).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|H:\|I:\|J:\|M:\|) Durchsuchte Objekte: 233163 Laufzeit: 45 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\extensions.exe (Spyware.SpyEyes) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: C:\extensions.exe (Spyware.SpyEyes) -> No action taken. Infizierte Dateien: C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ofco\logep.exe (Heuristics.Shuriken) -> No action taken. C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\pdfupd.exe (Trojan.Agent) -> No action taken. C:\WINDOWS\Temp\svchost.exe (Trojan.Agent) -> No action taken. C:\extensions.exe\extensions.exe (Spyware.SpyEyes) -> No action taken. OTL läuft gerade! |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) OTL Logfile: Code:
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) OTL EXTRAS Logfile: Code:
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Wieso entfernst Du die Funde mit Malwarebytes nicht?
__________________ --> Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Moin! Hat mir keiner gesagt ![]() ![]() War durch die Forenregeln etwas sensibilisiert. Malwarebytes läuft schon und danach lösche ich die kleinen Teufel dann! Im Anschluß dann wieder log posten und OTL ausführen? Aber mal eine andere Frage: Kann man aus den Trojanern (SB) einen Schluß ziehen auf welchem Weg ich sie mir eingefangen habe? |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) So - dann hier der aktuelle Malwarebytes Log Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4401 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 07.08.2010 08:13:25 mbam-log-2010-08-07 (08-13-25).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|H:\|I:\|J:\|M:\|) Durchsuchte Objekte: 233335 Laufzeit: 47 Minute(n), 26 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\extensions.exe (Spyware.SpyEyes) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: C:\extensions.exe (Spyware.SpyEyes) -> Delete on reboot. Infizierte Dateien: C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ofco\logep.exe (Heuristics.Shuriken) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\pdfupd.exe (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\Temp\svchost.exe (Trojan.Agent) -> Quarantined and deleted successfully. C:\extensions.exe\extensions.exe (Spyware.SpyEyes) -> Quarantined and deleted successfully. |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Und hier noch OTL extra OTL EXTRAS Logfile: Code:
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O4 - HKCU..\Run: [{0895060A-8891-377A-0CF4-FC03AF177620}] C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ynenuc\ifer.exe () MOD - C:\WINDOWS\HKCYDLL.dll () O33 - MountPoints2\{7ce7912c-082c-11dc-8f1b-00038a000015}\Shell\AutoRun\command - "" = O:\setupSNK.exe -- File not found O33 - MountPoints2\{9b061f8e-1b96-11d8-85c6-00038a000015}\Shell\AutoRun\command - "" = O:\autorun.exe -- File not found [2006.05.25 14:23:14 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ynenuc [2010.08.07 08:13:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ypacog [2004.02.16 18:53:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ixiwc [2010.08.07 08:13:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ofco [2010.07.22 07:43:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Tigah [2010.07.22 07:43:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Umup :Files C:\WINDOWS\HKCYDLL.dll :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Windows wurde neu gestartet - danach kam diese Meldung: All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\{0895060A-8891-377A-0CF4-FC03AF177620} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0895060A-8891-377A-0CF4-FC03AF177620}\ not found. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ynenuc\ifer.exe moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7ce7912c-082c-11dc-8f1b-00038a000015}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7ce7912c-082c-11dc-8f1b-00038a000015}\ not found. File O:\setupSNK.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9b061f8e-1b96-11d8-85c6-00038a000015}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9b061f8e-1b96-11d8-85c6-00038a000015}\ not found. File O:\autorun.exe not found. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ynenuc folder moved successfully. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ypacog folder moved successfully. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ixiwc folder moved successfully. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Ofco folder moved successfully. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Tigah folder moved successfully. C:\Dokumente und Einstellungen\Privat\Anwendungsdaten\Umup folder moved successfully. ========== FILES ========== C:\WINDOWS\HKCYDLL.dll moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 82054 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 82054 bytes User: Gast ->Temp folder emptied: 746146 bytes ->Temporary Internet Files folder emptied: 107645 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 516475 bytes ->Flash cache emptied: 936 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 18263141 bytes ->Flash cache emptied: 5088 bytes User: Privat ->Temp folder emptied: 238115930 bytes ->Temporary Internet Files folder emptied: 1084304 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 15861893 bytes ->Flash cache emptied: 3166 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 39097 bytes %systemroot%\System32 .tmp files removed: 2676103 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 138201331 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 397,00 mb OTL by OldTimer - Version log created on 08072010_142148 Files\Folders moved on Reboot... File\Folder C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\~DFAF2A.tmp not found! File\Folder C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\~DFAF42.tmp not found! File\Folder C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\~DFAFD1.tmp not found! File\Folder C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temp\~DFAFE9.tmp not found! C:\Dokumente und Einstellungen\Privat\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JOBPGBQI\89185-mehrere-funde-mit-malwarebytes-malware-packer-gen-spyware-spyeyes-3x-trojan-agent-2x-2[1].html moved successfully. Registry entries deleted on Reboot... |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Äääähm - ich will weder ungeduldig erscheinen, noch den Rechner hetzen... ABER - ComboFix sucht jetzt seit einer Stunde "nach infizierten Dateien"!? (schreibe natürlich von einem Anderen PC) Der Cursor blinkt zwar noch aber sonst keine Fortschritte. Kann es sein daß da etwas hakt? |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x) Hakt CF immer noch?
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
