Plagegeister aller Art und deren Bekämpfung: Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Servus liebe Virenbekämpfer, ich hab im Moment ein Problem. Vor einiger Zeit hat mir jemand (von dem ich nix böses erwartet hätte) folgenen Link geschickt (NICHT KLICKEN!!!): hxxp://palmerasperu.com/images/aaz.php Tja, dumm wie ich war (ja, ich bin sehr dumm), hab ich den Link gedrückt (Popup-Blocker und WOT sind in FF aktiv). Erst nach dem Drücken ist mir bewusst geworden, dass es ein Virus sein könnte (ich weiß nicht, was der Link sonst für nen Grund haben könnte :/). Ich hab dann erstmal AntiVir und Spybot durchlaufen lassen, keines der beiden Programme hat etwas gefunden. Dann hab ich mir den Carberp-Artikel aus dem Com! Magazin durchgelesen, mal nachgeprüft ob es einen "Non-existing Process" (was heißt dass eigentlich? Ist es i.wie ein Prozess, der nicht richtig aus der Process-ID-Tabelle gelöscht wurde, oder so?) vorhanden ist... und ich hab gesehen, dass ein "Process [ja, Process, nicht Thread] <non-existing Process>" angezeigt wird (bei explorer.exe). Da hab ich schon etwas Angst bekommen... ich hab nochmal Antivir durchlaufen lassen, wieder kein Fund/keine Warnung, was aber ja nichts heißen muss. Dann hab ich mir mal die Infos zu diesem Prozess angeschaut, und beim Sicherheit-Reiter wird ein "Unbekanntes Konto" angezeigt. Ich kann garantieren, dass es NICHT von einer alten Windows Installation stammt, der PC ist nagelneu (von Weinachten). Das Konto wird bei allen Threads angezeigt. Also erstmal hatte ich ziemliche Ungewissheit und Angst, denn ich war mir ja nicht wirklich sicher... also hab ich erstmal ganz normal weitergemacht (außer Notepad++, Skype, MSN Firefox, und dazwischen mal Thunderbird sind keine Programme offen gewesen [Immer-laufende Programme wie AntiVir oder Spybot nicht mitgezählt]), und hab zwischendurch öfters mal im Process Manager nachgeschaut, ob ein "non-existing Process" aktiv ist. Und nach ca. ner Stunde oder so kam eine böse Überraschung... 3 nicht existierende Prozesse, und 3 nicht existierende Threads (ich mein jetzt Thread <non-existing Process>). Bei einer Systemüberprüfung hat AntiVir 4 versteckte Dateien gefunden. Na gut, neugestartet, jetzt gab es keine nicht existierenden Threads oder Prozesse mehr (ist bei jedem Neustart so). Aber nach einiger Zeit sind sie nach jedem Start wieder dagewesen. Gestern waren es 9 Stück... und 10 versteckte Dateien, die AntiVir gefunden hat. Einmal, dass war aber ein Sonderfall, sind auch 3 oder 4 nicht existierende Prozesse in der firefox.exe angezeigt worden, dass hört sich meiner Meinung nach auch einwenig verdächtig an :/ Ich kann außerdem NICHT auf Ordner, wie Startmenu oder Temp (in meinem Benutzerordner) zugreifen, obwohl ich Adminrechte hab. Auch mit deaktivierter Benutzerkontensteuerung funktioniert es nicht. Nunja, nochmal alle Auffälligkeiten zusammengefasst: - Nach 1-2 Stunden nach dem einschalten kommen nicht existierende Threads/Prozesse - AntiVir findet immer [Anzahl der nicht existierenden Threads/Prozesse + 1] versteckte Dateien - Unbekanntes Benutzerkonto im Sicherheits-Reiter von Threads - Kein Zugriff auf manche Ordner im Ordner meines Benutzerkontos möglich - svchost.exe läuft 7 mal! P.S.: Ich hab Windows 7 Home P.S.2.: Der PC wird bald (wenn ich ne Sicherungsplatte für meine Daten hab) neu aufgesetzt, da ich für die Schule sowieso Win7 Prof brauche, und persönlich lieber mit Ubuntu arbeite, aber ich möchte mir sicher sein, ob es ein Virus war (falls ja, muss ich wohl meine Passwörter ändern, und aufpassen dass ich den Virus nicht in die neue Installation reinbring). 'tschuldigung dass der Text so lang geworden ist, ich wollt nur wirklich alle Informationen unterbringen. Ich hoffe dass der Text passt, falls Rechtschreib oder Grammatikfehler drinnen sind, entschuldige ich mich (ich bin nur ein 15-jähriger Junge, der grad etwas aufgeregt ist^^). //EDIT: Fast vergessen... bei mir läuft 7 mal die svchost.exe! Habs zur Liste hinzugefügt. Viele Grüße, Andreas |
Hallo und
Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Ach 'tschuldigung, ich hab gestern Scans mit beiden Programmen gemacht, aber dann vergessen sie mit reinzupacken
__________________![]() Anti-Mailware: ------------------------------------------ Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 5653 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 01.02.2011 14:18:16 mbam-log-2011-02-01 (14-18-16).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 306668 Laufzeit: 26 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) OTL: ---------------------------------------------OTL Logfile: Code:
BTW, das mit der svchost.exe scheint normal zu sein, auf meinem alten PC (WinXP) läuft die auch 5 mal Ich hoff mal, dass sich dass ganze so etwas erklären lässt, vielleicht ists ja doch kein Virus Dann würd sich aber immer noch die Frage stellen, was dieser Link macht P.S.: Vielen Dank für die nette Begrüßung und die Tipps, es ist immer angenehm zu sehen, dass einem geholfen wird //EDIT2: P.S.2.: Mir ist gerade etwas aufgefallen, dass mich etwas Angst machen lässt... die ID in der Klammer des Unbekannten Kontos ändert sich bei jeder Anmeldung. Einmal ist es S-1-5-5-0-15... (schreib jetzt net alles auf), ein anderes mal ist es S-1-5-5-0-11... :/ Ich hab dafür nur 3 Erklärungen: - Es könnte das (deaktivierte) Gast Konto sein (denk ich nicht) - Es könnte das aktive 2. Konto auf dem PC sein, welches in dem Sicherheit-Reiter NICHT angezeigt wird (denk ich auch nicht) - Es könnte ein Virus sein (wär mir am logischsten) Weiß irgendwer weiter? Geändert von WürmerHasser (01.02.2011 um 15:06 Uhr) Grund: Ein paar Infos hinzugefügt |
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Tschuldigung, hab aus versehen 2 mal auf Posten gedrückt ![]() Bitte diesen Post löschen ![]() |
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Wieso ist der EDIT Knopf verschwunden? Hat es was damit zu tun, dass in den Regeln steht, dass man nur ne Stunde Zeit hat, Informationen nachzutragen? Tut mir Leid, ich muss wohl oder übel nen neuen Post machen (ich hoffe ihr seht es nicht als pushen des Threads an, ich will lediglich ne neue Entdeckung schreiben!). Bitte verzeiht mir falls es ein Regelverstoß ist, ich weiß nur nicht, wie ich sonst die neuen Infos posten könnte ![]() Ich hab grad herausgefunden, dass die SID des Unbekannten Kontos, mit der Login SID übereinstimmt (hab in Sysinternals mal bei Lego Harry Potter im Security-Reiter geschaut, und da wurde die selbe SID als Login SID angezeigt). Ich denk mal, dass es so gut ist ![]() Und ein anderer Nachtrag: Auch wenn es oft zur selben Zeit aufgetreten ist, dass "non-existent Thread" hat anscheinend nichts mit der "User Profile Service" Warnung zu tun ![]() Ich hatte heute schon 2 mal die "User Profile Service" Warnung (laut Ereignissanzeige), aber kein einziges mal einen nicht existierenden Thread ![]() Wenn das "non-existend Thread" die ganze Zeit da wäre, würd ich ja sofort wissen dass es der Carberp ist... aber da es ja nur selten auftritt, bin ich absolut verwirrt. Und bitte löscht meinen anderen Post, //EDIT: Ich Ideot... ich hab grad Gesehen, der "Autostart" Ordner ist ja nicht der im Benutzerordner selber, sondern der in AppData/... Auf diesen hab ich Zugriff ![]() Hab mal mit GMER nachgeschaut, außer der desktop.ini ist keine Datei drinnen ![]() Viele Grüße, Andi Geändert von WürmerHasser (01.02.2011 um 18:16 Uhr) |
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle davon posten. Du findest diese im Reiter Logdateien in Malwarebytes.
__________________ --> Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) |
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...)Zitat:
![]() Ich machs nochmal neu und editier dann hier rein ![]() Vielen Dank für die Unterstützung! ![]() mfg, Andi //EDIT: Malwarebytes' Anti-Malware www.malwarebytes.org Datenbank Version: 5655 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 01.02.2011 19:59:58 mbam-log-2011-02-01 (19-59-58).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 307167 Laufzeit: 24 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Geändert von WürmerHasser (01.02.2011 um 20:00 Uhr) |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!
ATTFilter :OTL O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\Shell - "" = AutoRun O33 - MountPoints2\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\Shell\AutoRun\command - "" = J:\pushinst.exe [2011/01/30 10:28:07 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{8F094456-E3BF-4E6C-8A44-A7405E2082E2} [2011/01/29 22:17:26 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{7B152CF2-8EEC-471A-A9A8-6C780D904686} [2011/01/29 10:17:02 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{641A8E2B-605E-4102-8349-ADC6F2E242F4} [2011/01/29 10:17:02 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{04CDC564-0F46-4CDE-952B-E20F2972FDC7} [2011/01/28 13:41:55 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{124083D0-9A4A-499D-AC83-CA60A18A3B0E} [2011/01/27 13:40:14 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{4D674A9B-543E-4BD9-B95F-0F73AF95528C} [2011/01/26 13:44:57 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{3140A044-8A10-401A-802D-5B8CE277BED0} [2011/01/25 13:43:59 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{B8661ECC-C1B2-4140-A3B2-41BBF410DDFE} [2011/01/24 13:43:44 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{7AC276FE-375A-4A72-B176-91B77CFFC7C3} [2011/01/23 12:12:44 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{321AB849-0457-4F4F-962E-9EEAABF81A69} [2011/01/22 11:43:41 | 000,000,000 | ---D | C] -- C:\Users\******\AppData\Local\{D4E8E9AC-14B0-4B4F-9395-CB04A8E3CC03} :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Vielen Dank für den Tipp ![]() Das Forum ist super, man bekommt sehr gute Antworten und man merkt, dass einem geholfen wird ![]() Nach dem Neustart hab ich folgende Logdatei erhalten: All processes killed ========== OTL ========== HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{60537cae-11e2-11e0-818d-1c4bd646fdc7}\ not found. File J:\pushinst.exe not found. C:\Users\Andreas\AppData\Local\{8F094456-E3BF-4E6C-8A44-A7405E2082E2} folder moved successfully. C:\Users\Andreas\AppData\Local\{7B152CF2-8EEC-471A-A9A8-6C780D904686} folder moved successfully. C:\Users\Andreas\AppData\Local\{641A8E2B-605E-4102-8349-ADC6F2E242F4} folder moved successfully. C:\Users\Andreas\AppData\Local\{04CDC564-0F46-4CDE-952B-E20F2972FDC7} folder moved successfully. C:\Users\Andreas\AppData\Local\{124083D0-9A4A-499D-AC83-CA60A18A3B0E} folder moved successfully. C:\Users\Andreas\AppData\Local\{4D674A9B-543E-4BD9-B95F-0F73AF95528C} folder moved successfully. C:\Users\Andreas\AppData\Local\{3140A044-8A10-401A-802D-5B8CE277BED0} folder moved successfully. C:\Users\Andreas\AppData\Local\{B8661ECC-C1B2-4140-A3B2-41BBF410DDFE} folder moved successfully. C:\Users\Andreas\AppData\Local\{7AC276FE-375A-4A72-B176-91B77CFFC7C3} folder moved successfully. C:\Users\Andreas\AppData\Local\{321AB849-0457-4F4F-962E-9EEAABF81A69} folder moved successfully. C:\Users\Andreas\AppData\Local\{D4E8E9AC-14B0-4B4F-9395-CB04A8E3CC03} folder moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: 3 ->Temp folder emptied: 446882 bytes ->Temporary Internet Files folder emptied: 525614 bytes User: All Users User: Andreas ->Temp folder emptied: 20729615 bytes ->Temporary Internet Files folder emptied: 92039756 bytes ->Java cache emptied: 259174 bytes ->FireFox cache emptied: 97530338 bytes ->Flash cache emptied: 27816 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 141484 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50434 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 202.00 mb OTL by OldTimer - Version log created on 02022011_142013 Files\Folders moved on Reboot... C:\Users\Andreas\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. Registry entries deleted on Reboot... Weiß einer von euch, was diese Ordner in geschweiften Klammern in /AppData/Local/ waren? mfg, Andreas |
Das sind temporäre Ordner von Windows Live. Ist nicht weiter tragisch.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
| ![]() Unerkannter Virus? (Unbekannter Benutzer, non-existing Thread, ...) Infos via Google hab ich keine gefunden ![]() Mir ist gerade aufgefallen, dass sich anscheinend Prozesse manchmal nicht mehr ordnungsgemäß schließen lassen. Bsp.: Wenn ich MSN beende, beendet es sich manchmal wirklich, manchmal wird es aber noch immer im Process Explorer angezeigt (wo ich es nicht terminieren kann). Das war aber schon vor dem OTL Scan/Fix, nur da es damals nur einmal auftrat hab ichs ignoriert :/ Könnte das "non-existent Thread" evtl. damit zusammenhängen? Aber dann würd ich mich immer noch fragen, was dieser sch*** Link gemacht hat... Naja, ich werd wohl sobald ich ne Sicherungsplatte gekauft hab den PC neu aufsetzen, und zwar diesmal mit Ubuntu als Zweitsystem, da hab ich keine Probleme mit Viren ![]() Viele Grüße, Andi |
Ne Neuinstallation kannst immer noch machen. Wir sind noch nicht durch mit der Bereinigung... Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
