|
Plagegeister aller Art und deren Bekämpfung: Spätfolgen von ThinkpointWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.10.2010, 10:40 | #1 |
| Spätfolgen von Thinkpoint Hallo, zuerst einmal möchte ich mich bei Euch bedanken, das Board hat mir bisher bei der Virenbekämpfung sehr viel geholfen. Leider scheint aber noch nicht alles entfernt zu sein. Ich habe mir diese Woche den Thinkpoint UND den Antimalware Doctor zeitgleich eingefangen. Die Auswirkung lasse ich mal weg, denn die wurden ja in anderen Threads schon geschildert. Über den DOS Modus konnte ich Malwarebytes und Rkill starten. Mit dieser Kombination habe ich ca 10 Scans durchgeführt und jedes mal wurden neue andere Viren gefunden. Unter anderem auch ein Rootkit, dieser hat 2 neue Admin Benutzer angelegt, die es vorher nicht gab. TDSS habe ich zum Schluß auch nochmal verwendet, da kam auch noch ein Treffer zum vorschein Es ist zwar alles entfernt aber ich habe noch nicht wieder alle Rechte, denn ich kann z.b. keine Programme installieren. Da kommt eine Meldung von Presetup, das ich nicht ausreichende Rechte hätte. Könnt Ihr mir bitte bei dieser Sache mal persönlich helfen, denn jetzt komme ich nicht mehr weiter. Logs von OTL und Mbam sind mit dabei, aber nur die letzten. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Database version: 4986 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 29.10.2010 11:14:04 mbam-log-2010-10-29 (11-14-04).txt Scan type: Quick scan Objects scanned: 147788 Time elapsed: 5 minute(s), 54 second(s) Memory Processes Infected: 0 Memory Modules Infected: 0 Registry Keys Infected: 0 Registry Values Infected: 0 Registry Data Items Infected: 0 Folders Infected: 0 Files Infected: 0 Memory Processes Infected: (No malicious items detected) Memory Modules Infected: (No malicious items detected) Registry Keys Infected: (No malicious items detected) Registry Values Infected: (No malicious items detected) Registry Data Items Infected: (No malicious items detected) Folders Infected: (No malicious items detected) Files Infected: (No malicious items detected) OTL: |
31.10.2010, 13:59 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von ThinkpointZitat:
__________________ |
31.10.2010, 19:28 | #3 |
| Spätfolgen von Thinkpoint Hier sind alle Logs von Malwarebytes die etwas gefunden haben und die beiden von TDSS kommen kurz danach.
__________________Ich habe ein diesem Tag mehrere Updates von Malwarebytes gemacht und meistens wurde direkt danach noch was gefunden. Ich habe inzwischen gemerkt, das mein Rechner stabil läuft. solange ich keine Verbindung zum Internet habe. Sobald es eine Verbindung gibt öffnen sich bei den Prozessen im Taskmanager mehrere Internet Explorer, die sind aber nicht sichtbar. |
31.10.2010, 19:30 | #4 |
| Spätfolgen von Thinkpoint Und die beiden TDSS Logs |
31.10.2010, 19:36 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
01.11.2010, 14:31 | #6 |
| Spätfolgen von Thinkpoint So, hier noch der aktuelle Log von OTL |
01.11.2010, 18:17 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O4 - HKCU..\Run: [ajndufhiad.exe] C:\ajndufhiad.exe\ajndufhiad.exe File not found O4 - HKCU..\Run: [HPUnQURrtc] C:\DOKUME~1\User\LOKALE~1\Temp\sysedit.exe File not found O32 - AutoRun File - [2002.12.31 13:00:00 | 000,000,112 | R--- | M] () - D:\AUTORUN.INF -- [ CDFS ] O33 - MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\Shell - "" = AutoRun O33 - MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\Shell\AutoRun\command - "" = E:\setup_vmc_lite.exe -- File not found O33 - MountPoints2\{4635e439-76f5-11df-a12e-0018de707224}\Shell\AutoRun\command - "" = E:\InstallTomTomHOME.exe -- File not found O33 - MountPoints2\{6ffe385a-1bda-11df-a0e2-0018de707224}\Shell\AutoRun\command - "" = E:\PowerSeller\NeuKunden.exe -- File not found O33 - MountPoints2\{f3dabbf2-337d-11df-a104-001e101f305f}\Shell\AutoRun\command - "" = E:\setupSNK.exe -- File not found O33 - MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\Shell - "" = AutoRun O33 - MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\Shell\AutoRun\command - "" = E:\setup_vmc_lite.exe -- File not found O33 - MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\Shell - "" = AutoRun O33 - MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\Shell\AutoRun\command - "" = E:\setup_vmc_lite.exe -- File not found [2010.10.29 09:32:24 | 000,000,000 | ---D | C] -- C:\tssdd [2010.10.26 08:37:15 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Server [2010.11.01 14:25:21 | 000,765,952 | ---- | M] () -- C:\WINDOWS\System32\drivers\fwuwegd.sys [2010.10.29 08:43:40 | 000,294,912 | ---- | M] () -- C:\Programme\71gybnqp.exe [2010.10.29 07:55:10 | 000,000,120 | ---- | M] () -- C:\WINDOWS\Prubuqug.dat [2010.10.29 07:55:05 | 000,000,000 | ---- | M] () -- C:\WINDOWS\Ovofuyutomob.bin [2010.10.28 19:15:51 | 000,000,376 | ---- | M] () -- C:\WINDOWS\tasks\WebReg 20101028201550.job [2010.10.27 15:42:29 | 000,471,642 | ---- | M] () -- C:\Programme\Load.exe [2010.10.26 10:52:26 | 000,364,032 | ---- | M] () -- C:\Programme\rk.com [2010.10.26 10:52:26 | 000,364,032 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\rk.com [2010.10.07 20:51:45 | 000,316,640 | ---- | M] () -- C:\WINDOWS\WMSysPr9.prx :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.
__________________ Logfiles bitte immer in CODE-Tags posten |
02.11.2010, 10:50 | #8 |
| Spätfolgen von Thinkpoint So, hier das Textfile nach dem Fix mit OTL. Komischerweise konnte ich es als File nicht anhängen. All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\ajndufhiad.exe deleted successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\HPUnQURrtc deleted successfully. File move failed. D:\AUTORUN.INF scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe25c03-3114-11df-a103-0015c5ba2c51}\ not found. File E:\setup_vmc_lite.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4635e439-76f5-11df-a12e-0018de707224}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4635e439-76f5-11df-a12e-0018de707224}\ not found. File E:\InstallTomTomHOME.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{6ffe385a-1bda-11df-a0e2-0018de707224}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6ffe385a-1bda-11df-a0e2-0018de707224}\ not found. File E:\PowerSeller\NeuKunden.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f3dabbf2-337d-11df-a104-001e101f305f}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f3dabbf2-337d-11df-a104-001e101f305f}\ not found. File E:\setupSNK.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ad9-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ad9-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ad9-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ad9-2f70-11df-a100-0018de707224}\ not found. File E:\setup_vmc_lite.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ae0-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ae0-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ff708ae0-2f70-11df-a100-0018de707224}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ff708ae0-2f70-11df-a100-0018de707224}\ not found. File E:\setup_vmc_lite.exe not found. C:\tssdd folder moved successfully. Folder move failed. C:\Dokumente und Einstellungen\All Users\Dokumente\Server scheduled to be moved on reboot. File move failed. C:\WINDOWS\system32\drivers\fwuwegd.sys scheduled to be moved on reboot. C:\Programme\71gybnqp.exe moved successfully. C:\WINDOWS\Prubuqug.dat moved successfully. C:\WINDOWS\Ovofuyutomob.bin moved successfully. C:\WINDOWS\tasks\WebReg 20101028201550.job moved successfully. C:\Programme\Load.exe moved successfully. C:\Programme\rk.com moved successfully. C:\Dokumente und Einstellungen\User\Desktop\rk.com moved successfully. C:\WINDOWS\WMSysPr9.prx moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 15439689 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 3366 bytes User: User ->Temp folder emptied: 274932134 bytes ->Temporary Internet Files folder emptied: 11314529 bytes ->Java cache emptied: 13 bytes ->FireFox cache emptied: 27787117 bytes ->Flash cache emptied: 893 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2244925 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 683056 bytes RecycleBin emptied: 6410165 bytes Total Files Cleaned = 323,00 mb OTL by OldTimer - Version 3.2.17.1 log created on 11022010_103842 Files\Folders moved on Reboot... File move failed. D:\AUTORUN.INF scheduled to be moved on reboot. Folder move failed. C:\Dokumente und Einstellungen\All Users\Dokumente\Server scheduled to be moved on reboot. File move failed. C:\WINDOWS\system32\drivers\fwuwegd.sys scheduled to be moved on reboot. Registry entries deleted on Reboot... |
02.11.2010, 15:14 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
02.11.2010, 15:46 | #10 |
| Spätfolgen von Thinkpoint DIe CCleaner Anweisung habe ich komplett ausgeführt. Allerdings kann ich Combofix nicht ausführen. Ich habe es umbenannt, auf dem Desktop gespeichert und Viren Scanner und Firewall abgeschaltet. Es kommte eine Meldung " Auf das angegebene Gerät, bzw den Pfad oder die Datei......Berechtigungen um auf das Element zugreifen zu können" Die selbe Meldung , die ich seit ver Virus Infektion immer beim Installieren von anderen Programmen bekommen habe. Nach "Ok" kommt diese Meldung noch von ca 20 anderen Programmen. |
02.11.2010, 15:50 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Starte den Rechner neu und probier es bitte nochmal.
__________________ Logfiles bitte immer in CODE-Tags posten |
02.11.2010, 15:57 | #12 |
| Spätfolgen von Thinkpoint Leider passiert auch nach einem Neustart dasselbe (Viren Scanner wieder ausgeschaltet) |
02.11.2010, 16:05 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Fraglich ob wir Dein System noch retten können, denn Du sagtest 20 andere Programme haben auch diesen Fehler Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
__________________ Logfiles bitte immer in CODE-Tags posten |
02.11.2010, 16:13 | #14 |
| Spätfolgen von Thinkpoint EIne Kleinigkeit muß ich korrigieren. Es sind insgesamt nur 4 Programme, die versuchen sich aber immer wieder zu öffnen, daher kam die Meldung so oft. Es sind der Iexplorer, n.pif, hider.exe und nircmd.cfxxe (findet kein Programm zum öffnen) |
02.11.2010, 20:00 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spätfolgen von Thinkpoint Zumindest die nircmd wird von CF benutzt. Mach mal bitte die anderen Logs, CF läuft ja (noch) nicht bei Dir.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Spätfolgen von Thinkpoint |
anderen, anti-malware, antimalware, benutzer, board, detected, dos, entfernt, explorer, folge, folgen, infected, keine programme, malwarebytes, mbam, meldung, modus, neue, nicht mehr, programme, rootkit, sache, service, starten., threads, version, woche |