Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: conhost.exe (Crypt.XPACK.Gen)

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 16.02.2011, 19:04   #1
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Hallo Trojaner-Board Team,

ich habe mir vorab bereits den Thread

http://www.trojaner-board.de/95681-b...gomeo-usw.html

durchgelesen, welcher auch die Symptome beschreibt, wie sie bei mir auch vorliegen.

Ich habe vor lauter Panik den Temp Ordner in dem sich der Trojaner befand gelöscht und das System 2 Tage zurückgesetzt.

Nachdem ich dies gemacht hatte, verschwand die conhost.exe wieder aus dem Taskmanger und erscheint auch nicht mehr. Die Internetseiten kann ich auch alle wieder besuchen, ohne das die Fehlermeldung:

Bad Request

Your browser sent a request that this server could not understand.
Request header field is missing ':' separator.

erschient.

Ich bin mir nun sehr Unsicher, ob ich den PC wieder Besorgnisslos benutzen kann.

In der Anlage habe ich alle erforderlichen Logs und Berichte angefügt.

PS auf meinem Desktop befindet sich eine txt. Datei mit diversen kompletten Angaben zu Visa und Masterkarten. Besteht Gefahr für diese Daten?

Anlage:
# Log von MBAM
# defogger_disable.log ( falls vorhanden )
# Gmer.txt ( falls vorhanden )
# OTL.txt
# Extras.txt
# avira_ergeignisse.txt

Anhang 13665

Alt 16.02.2011, 20:40   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Zitat:
Art des Suchlaufs: Quick-Scan
Hallo und

Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________

__________________

Alt 17.02.2011, 06:21   #3
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Guten Morgen cosinus,

Danke dass du mir bei meinem Problem behilflich bist.

Nach vorheriger Aktualiseriung von Malewarebytes habe ich den Vollscan Suchlauf gestartet. Diesmal ohne weitere Funde.

Den ersten Malewarebytes Suchlauf habe ich in meiner Ausgangsnachricht gepostet.
Mehr Berichte habe ich nicht bzw. habe ich noch nie ausgeführt.

Vollständiger Suchlauf:

Zitat:

Malwarebytes' Anti-Malware 1.50.1.1100
Malwarebytes

Datenbank Version: 5777

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

16.02.2011 23:57:28
mbam-log-2011-02-16 (23-57-28).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|G:\|H:\|I:\|J:\|N:\|)
Durchsuchte Objekte: 367156
Laufzeit: 1 Stunde(n), 5 Minute(n), 19 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
__________________

Alt 17.02.2011, 12:24   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Zitat:
O1 - Hosts: 127.0.0.1 activate.adobe.com
O1 - Hosts: 127.0.0.1 practivate.adobe.com
O1 - Hosts: 127.0.0.1 ereg.adobe.com
O1 - Hosts: 127.0.0.1 activate.wip3.adobe.com
O1 - Hosts: 127.0.0.1 wip3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-3.adobe.com
Erklärung für diese Einträge?
Warum werden diese Adobe Adressen auf deinem Rechner gesperrt?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 12:58   #5
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Anonymität und die Sicherheit meiner Daten sind mir im Internet sehr wichtig.
Mehr dazu unter:

Adobe spioniert Nutzer aus:
hxxp://www.ratschlag24.com/index.php/adobe-spioniert-nutzer-aus-so-schuetzen-sie-sich/

Falls von Interesse, ich arbeite Hauptberuflich aus Mediengestalter.


Alt 17.02.2011, 13:24   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Zitat:
Anonymität und die Sicherheit meiner Daten sind mir im Internet sehr wichtig.
Wie sinnvoll das ist, ist eine andere Frage. Wenn man Adobe nicht traut, sollte man sich überlegen, ob man wirklich noch ihre Produkte nutzen/kaufen sollte. Ich würde es definitiv nicht mehr machen wenn Anonymität eine so hohe Priorität hat

=> Adobe - Produktaktivierungszentrale : Antworten auf hufig gestellte Fragen (FAQ)

Zitat:
Ich habe gehört, dass bei der Aktivierung Daten auf der Festplatte, außerhalb des normalen Dateisystems, gespeichert werden. Ist das nicht gefährlich?

Die Aktivierungstechnologie verwendet einen stabilen und bewährten Algorithmus, um die Lizenzdaten sicher auf einen ungenutzten Bereich der Festplatte in Spur Null zu schreiben. Diese Technologie wurde in zahlreichen Softwareinstallationen auf Millionen Computern weltweit verwendet und von unabhängigen Quellen als sicher eingestuft. Sie bildet die Grundlage dafür, dass die Lizenzdaten auch dann gesichert sind, wenn das Produkt bzw. das Betriebssystem neu installiert werden muss.
In seltenen Fällen stellt der Algorithmus einen potenziellen Konflikt beim Schreiben auf Spur Null fest und verwendet dann alternativ einen dateisystembasierten Anker für die Lizenzdaten.
Nähere Informationen zum Aktivierungsvorgang finden Sie in unserem technischen White Paper zur Produktaktivierung.
__________________
--> conhost.exe (Crypt.XPACK.Gen)

Alt 17.02.2011, 13:28   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Nachtrag: ich versteh aber nicht so ganz, warum du auch noch alle anderen Adressen sperrst. Wie willst du jemals Adobesoftware aktivieren, wenn du die entsprechenden Adressen auf den localhost erdest?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 14:29   #8
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Habe die Einträge erst weit nach der Lizensierung angelegt.

Falls Besorgniss um illegale Software besteht kann ich dir gerne den orginalen Kaufbeleg + Rechnung bereitstellen.

Ansonsten kann ich mir die Nachfragen nicht erklären oder habe ich den roten Faden verloren und dass trägt zur Lösung des Problems bei?

Alt 17.02.2011, 14:38   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Nee, ist nur eine Diskussion am Rande
Natürlich werden manche illegalen Versionen auch mit diesen Hosts-Einträgen "geschützt" aber diesen Verdacht hatte ich bei dir nicht

Es ging mir bei der Randdiskussion darüber, dass man a) dem Hersteller zwar überhaupt nicht über dem Weg traut aber b) unbedingt dessen Softwareprodukte verwenden will, wo dann durch Tricks Schnüffelgeschichten mehr oder weniger zuverlässig (fragwürdig?) unterbunden werden. Das ist ein wenig "wasch mich aber mach mich nicht nass" Mentalität

Nur so als Anregung, ich hör jetzt auch auf, weil es natürlich nicht immer eine adäquate Alternative gibt und man mit den Unzulänglichkeiten halt eben klarkommen muss.

Ich seh mir jetzt dein Log weiter an
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 14:41   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
[2011.02.14 06:46:58 | 000,006,987 | ---- | M] () -- C:\Users\Jonas\AppData\Roaming\8E5A.32F
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{51dd6b94-f86e-11de-9ad8-00192149f3e6}\Shell - "" = AutoRun
O4 - HKLM..\Run: []  File not found
:Commands
[purity]
[resethosts]
[emptytemp]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 16:46   #11
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Alles nach deinen Ausführungen erledigt.
Nach Ende des Fixes fand ein Reboot statt.

Zitat:
All processes killed
========== OTL ==========
C:\Users\Jonas\AppData\Roaming\8E5A.32F moved successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{51dd6b94-f86e-11de-9ad8-00192149f3e6}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{51dd6b94-f86e-11de-9ad8-00192149f3e6}\ not found.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ deleted successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Jonas
->Temp folder emptied: 700265 bytes
->Temporary Internet Files folder emptied: 122607 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 4747487 bytes
->Flash cache emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 5326 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 5,00 mb


OTL by OldTimer - Version 3.2.20.6 log created on 02172011_164053

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Alt 17.02.2011, 16:55   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 16:56   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Zitat:
[resethosts]
Ups, hab deine Hosts-Datei zurücksetzen lassen. Wenn du musst, stellst du die Einträge in die Hosts-Datei wieder rein. Sry fällt mir jetzt erst auf
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2011, 17:05   #14
ArXs
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Nicht so wild.
Also, noch mal zur Absicherung damit nix schief geht.
Zuerst soll ich mit den CCleaner ladern und ausführen und danach dann Combofix starten und ausführen?

Alt 17.02.2011, 17:05   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
conhost.exe (Crypt.XPACK.Gen) - Standard

conhost.exe (Crypt.XPACK.Gen)



Genau so ist es
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu conhost.exe (Crypt.XPACK.Gen)
anlage, avira, befindet, browser, crypt.xpack.gen, datei, daten, desktop, diverse, extras.txt, fehlermeldung, gefahr, gelöscht, host.exe, interne, internetseite, mas, not, ordner, panik, seite, seiten, server, system, temp, this, thread, trojaner-board, vorhanden




Ähnliche Themen: conhost.exe (Crypt.XPACK.Gen)


  1. [3x Conhost?] Ständig laufen 3 Conhost.exe -Anwendungen
    Log-Analyse und Auswertung - 17.06.2014 (7)
  2. avira findet : tr/crypt.zpack.36522 ,tr/crypt.xpack.gen ,adware/installcore.gen
    Plagegeister aller Art und deren Bekämpfung - 06.01.2014 (4)
  3. Probleme mit .NET Framework, windows update und Systemwiederherstellung, Trojaner TR/Crypt.XPACK.Gen8, TR/Crypt.ULPM.Gen
    Plagegeister aller Art und deren Bekämpfung - 23.09.2012 (11)
  4. TR/Crypt.EPACK.Gen8, TR/Crypt.XPACK.Gen, TR/Vcaredrix.A.3 und einige EXP/CVE-xx, EXP/2010-xx Viren.
    Plagegeister aller Art und deren Bekämpfung - 26.07.2012 (7)
  5. TR/Crypt.XPACK.Gen, TR/Sirefef.BV.2, TR/Crypt.XPACK.Gen3, TR/PSW.Karagany.A.73
    Plagegeister aller Art und deren Bekämpfung - 15.02.2012 (2)
  6. TR/Crypt.XPACK.Gen5, TR/Crypt.ZPACK.Gen2, TR/Fake.Rean.3394, TR/PSW.Fareit.A.64
    Plagegeister aller Art und deren Bekämpfung - 19.12.2011 (30)
  7. TR/Crypt.XPACK.Gen und TR/Crypt.ZPACK.Gen2 gefunden PC extrem langsam
    Log-Analyse und Auswertung - 19.10.2011 (8)
  8. Kurze Fragen zu TR/Crypt.XPACK.Gen + TR/Crypt.ZPACK.Gen + Avira Scan
    Plagegeister aller Art und deren Bekämpfung - 02.12.2010 (3)
  9. W32/Induc.A, TR/Dropper.Gen, TR/Crypt.ZPACK.Gen, TR/Crypt.XPACK.Gen3 gefunden - wie entfernen
    Plagegeister aller Art und deren Bekämpfung - 01.12.2010 (5)
  10. TR/Crypt.XPACK.Gen3 - nach formatierung von C: TR/Crypt.XPACK.Gen2 gefunden
    Plagegeister aller Art und deren Bekämpfung - 17.10.2010 (9)
  11. TR/Crypt.XPACK.Gen3, TR/Crypt.XPACK.Gen2
    Plagegeister aller Art und deren Bekämpfung - 10.10.2010 (4)
  12. Befall mit TR/Crypt.XPACK.Gen und TR/Crypt.XPACK.Gen3
    Plagegeister aller Art und deren Bekämpfung - 21.09.2010 (23)
  13. TR/Dropper.gen und TR/Crypt.XPACK.Gen und TR/Crypt.XPACK.Gen2 und TR/Dldr.Agent.cxyf.3
    Plagegeister aller Art und deren Bekämpfung - 29.07.2010 (32)
  14. tr\crypt.xpack.gen2 und tr\crypt.xpack.gen
    Plagegeister aller Art und deren Bekämpfung - 29.07.2010 (4)
  15. TR/dldr.swizzor.gen2, TR/crypt.xpack.gen, TR/crypt.zpack.gen unter Windows XP
    Plagegeister aller Art und deren Bekämpfung - 16.06.2010 (15)
  16. Massives Trojaner Problem TR/Crypt.XPACK.Gen TR/dropper.Gen TR/Crypt.ASPM.Gen
    Plagegeister aller Art und deren Bekämpfung - 21.03.2010 (1)
  17. Heftiger Trojaner Befall Crypt.XPACK.Gen/Click.YABECTOR.B.1/ Crypt.PEPM.Gen
    Log-Analyse und Auswertung - 28.12.2009 (1)

Zum Thema conhost.exe (Crypt.XPACK.Gen) - Hallo Trojaner-Board Team, ich habe mir vorab bereits den Thread http://www.trojaner-board.de/95681-b...gomeo-usw.html durchgelesen, welcher auch die Symptome beschreibt, wie sie bei mir auch vorliegen. Ich habe vor lauter Panik den Temp - conhost.exe (Crypt.XPACK.Gen)...
Archiv
Du betrachtest: conhost.exe (Crypt.XPACK.Gen) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.