|
Plagegeister aller Art und deren Bekämpfung: C:\Windows\system32\sshnas21.dll -- TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.10.2010, 14:09 | #1 |
| C:\Windows\system32\sshnas21.dll -- Trojaner Hallo zusammen, Benutze Windows XP mit SP3 Mein Problem äußerte sich in 2 Erscheinungen. Erstens wurden in meinem Browser (Firefox) Links umgeleitet. Dies passierte, wenn ich Google-Suchergebnisse mit STRG+Klick auf Link in einem neuen Tab geöffnet habe. Zweitens hatte ich einen mir unbekannten Prozeß bhobmh.exe im Windows-Ordner. Wenn ich diesen Prozeß beendet habe kam er wieder, also habe ich ihn gelöscht. Ein Antivir-Scan und Spybot Search&Destroy fand nix. Am nächsten Tag hatte ich plötzlich 2 Prozesse die jeweils 50% CPU-Last hatten. Wenn ich einen Prozeß beendet habe, wurde ein weiterer gekapert. Das waren normale Prozesse wie Babylon. Ich konnte den Rechner nicht runterfahren, hab ihn also mittels Hardwareschalter ausgemacht. Habe den Rechner dann mit Desinfec't gescannt. Leider ging nur Antivir. Ergebnis: Code:
ATTFilter /media/sda2/System Volume Information/_restore{665B3943-02C5-4CF8-B1B6-60BBD5935A18}/RP44/A0030374.exe last modified on Date: 2006-12-08 Time: 10:34:08, Size: 21597 bytes ALERT: TR/Renaz.21597 ; trojan ; Is the Trojan horse TR/Renaz.21597 /media/sda2/WINDOWS/system32/sshnas21.dll last modified on Date: 2010-10-13 Time: 15:30:48, Size: 245760 bytes ALERT: TR/Crypt.EPACK.Gen2 ; trojan ; Is the Trojan horse TR/Crypt.EPACK.Gen2 Hier nun die Logfiles. In Malwarebytes habe ich alles reparieren lassen. Doch was ist mit den GMER und OTL Ergebnissen. Wie soll ich damit verfahren und kann ich mit defogger auf enable schalten. Vielen Dank schon mal im Voraus für Eure Hilfe. mfg Alex |
23.10.2010, 20:22 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Hallo und
__________________Zitat:
__________________ |
23.10.2010, 23:35 | #3 |
| C:\Windows\system32\sshnas21.dll -- Trojaner Dank dir für deinen Hinweis.
__________________Hab Malwarebytes jetzt nochmal laufen lassen, hat aber nix mehr gefunden. Zum Zeitpunkt als ich den Scann mit den Funden hab laufen lassen, war die DB-Version aber aktuell. |
23.10.2010, 23:47 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
23.10.2010, 23:58 | #5 |
| C:\Windows\system32\sshnas21.dll -- Trojaner okay werd ich morgen machen. Dank dir für die Hilfe. Was ist mit den Logfiles von OTL und Gmer? Muss ich da irgendwas fixen? |
24.10.2010, 00:01 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Nein da muss noch nichts gefixt werden. Ich brauch erstmal das Log von CF.
__________________ --> C:\Windows\system32\sshnas21.dll -- Trojaner |
24.10.2010, 00:52 | #7 |
| C:\Windows\system32\sshnas21.dll -- Trojaner Habs doch noch schnell gemacht. Erst den CCleander laufen lassen und dann Cofi. Da nen Windows-Neustart gemacht wurde, war natürlich auch Antivir und Spybot Search&Destroy wieder da. hab dann beides deaktiviert während cofi lief. Vielleicht sollte man beides aus dem Autostart rausnehmen. Stand aber nicht in der Anleitung. schönen Gruß Alex |
24.10.2010, 13:25 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Filelook:: c:\windows\system32\sfcfiles.dll c:\windows\system32\appmgmts.dll File:: c:\windows\Tasks\Low Battery Alarm Program.job c:\windows\system32\mshearts.exe 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
24.10.2010, 15:14 | #9 |
| C:\Windows\system32\sshnas21.dll -- Trojaner Hab ComboFix erst noch aktualisieren lassen. Für die 2 Zeilen unter File bin ich verantwortlich. Hab den Job (Task) angelegt und msheart als Programm zum ausführen benutzt. Ne kleine Rumspielerei. Den Job hat er jetzt wohl gelöscht, ist aber nicht so schlimm. |
24.10.2010, 15:32 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Ok, sah merkwürdig aus, deswegen hab ich das gefixt. Lad mal diese Datei runter => File-Upload.net - geoosm.zip Und entpack sie nach c:\geoosm - die Dateien müssen direkt in diesem Ordner so liegen: c:\geoosm\sfcfiles.dll c:\geoosm\appmgmts.dll Danach müssen wir nochmal mit CF ran: Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code:
ATTFilter FCopy:: c:\geoosm\sfcfiles.dll | c:\windows\system32\sfcfiles.dll c:\geoosm\appmgmts.dll | c:\windows\system32\appmgmts.dll 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
24.10.2010, 16:28 | #11 |
| C:\Windows\system32\sshnas21.dll -- Trojaner so fertig. Log im Anhang. Hatten die beiden dll's ne falsche Größe? |
24.10.2010, 19:37 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner Die hatten die falsche Prüfsumme, deswegen glaubte ich an eine Manipulation dieser beiden Dateien. Machen Schädlinge mittlerweile Aber ich hab die beiden Dateien mit Exemplaren aus meiner Windows-Installation ersetzt, die sind definitiv sauber. Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
__________________ Logfiles bitte immer in CODE-Tags posten |
24.10.2010, 20:47 | #13 |
| C:\Windows\system32\sshnas21.dll -- Trojaner ich mach jetzt gerad die Scans. Aber wohl 2 probleme. Als gestern zum ersten Mal cofi.exe lief, machte das Programm nen Neustart. danach kam auch ne Fehlermeldung, die ich aber nicht sehen konnte. Jetzt hab ich sie gesehen. Und zwar meldet der Update-Prozess von Starmoney, dass er das Profilverzeichnis nicht finden kann (ist aber da). hab das jetzt noch nicht weiter getestet, aber das war vor dem cofi-Scan noch nicht. Das 2. betrifft nicht diese Geschichte und war eigene Dummheit. Sorry ;-) Geändert von geoosm (24.10.2010 um 21:19 Uhr) |
25.10.2010, 00:24 | #14 |
| C:\Windows\system32\sshnas21.dll -- Trojaner so erstmal fertig. Im Anhang die logs. Es gab leichte Probleme beim gmer-Scann. Also zusätzlich zum geposteten Problem mit Starmoney, hab ich noch folgendes Problem, welches vorher nicht auftrat. Mit msconfig.exe hatte ich Antivir und TeaTimer im Autostart deaktiviert. Wenn ich auf übernehmen klicke, dann erhalte ich die Meldung: Code:
ATTFilter Es wurde ein zugriffsverweigerungsfehler, beim Versuch einen Dienst zu ändern, zurückgegeben. Sie können sich als Administrator anmelden, um diese Änderungen durchzuführen. Dann gab es bei GMER eine Fehlermeldung. ich weis nun nicht ob GMER schon fertig war oder dann auch abgebrochen hat. Fehlermeldung: Code:
ATTFilter The application module. C:\Programme\Avira\Antivir Desktop\ccwkrlib.dll Cannot be found or has been modified or destroyed. The AVWSC.exe cannot be startet. Please check your installation. Hängt das damit zusammen, dass ich Antivir aus dem Startmenü rausgenommen habe? Muss ich den Gmer-Scan nchmal ausführen? |
25.10.2010, 09:57 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | C:\Windows\system32\sshnas21.dll -- Trojaner AntiVir lässt sich AFAIK so nicht deaktivieren, weil der Dienst besonders geschützt ist. Deaktivierung geht mE nur über das Regenschirmsymbol unten bei der Uhrzeit. Die Logs sehen soweit ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu C:\Windows\system32\sshnas21.dll -- Trojaner |
.dll, alert, beendet, browser, code, cpu-last, desinfec't, firefox, gmer, horse, links, load.exe, malwarebytes, neue, problem, prozesse, rechner, reparieren, runterfahren, spybot, system, system32, tab, tr/crypt.epack.gen, tr/crypt.epack.gen2, trojan, trojan horse, trojane, trojaner, windows, windows xp |