|
Plagegeister aller Art und deren Bekämpfung: Win32.FakeAlert.ttam und Win32.Palevo via SpyBot EntdecktWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.03.2011, 00:39 | #1 |
| Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt Hallo Leute, dies ist mein erster Post in eurem Forum und ich hoffe ihr könnt mir helfen. Bin momentan etwas verzweifelt. Ok folgendes Problem: Bei einem routinemäßigen Scan mit Spybot fanden sich zwei unerwünschte Besucher: Win32.FakeAlert.ttam Win32.Palevo Ich hab zuerst Spybot versuchen lassen die zwei zu beseitige, ohne Erfolg. Dann war ich manuell in der registry unterwegs um die entsprechenden Einträge zu Löschen. Ich habe auch Einträge gefunden die auf csrss.exe und dm*.exe (habe leider den korrekten namen der letzten vergessen) verwiesen haben. Beide. exe befanden sich im "Dokumente und Einstellungen" Bereich meiner Platte. Ich dachte ich hätte zumindest eine von beiden erledigt weil sich sowohl die .exe (nach beendigung des entsprechenden Prozesses) als auch die registry einträge entfernen ließen aber Fehlanzeige. Auch im abgesicherten Windowsmodus ließ sich nichts dauerhaft entfernen Nun verschlug es mich zu euch und ich fand auch ein Thema bei dem das Problem aber leider ungelöst blieb http://www.trojaner-board.de/95491-w...hmt-panik.html Über google habe ich auch noch einen Kompletten Lösungsansatz gefunden allerdings hat der Helfende dort betont, dass dieser Fix eine Individuallösung ausschließlich für diese Maschine sei. Ich habe mir, durch euer Board dazu verleitet, malwarebytes heruntergeladen und installiert. Der fand die entsprechenden Datein und entfernte sie. nach einem Neustart hatte ich das Problem dass das Internet nicht mehr ging (was einige Leute in meiner Lage auch beschrieben haben). Die Ursache war, dass auf einmal eine Verbindung über einen Proxy versucht wurde. Jetzt habe ich Malwarebytes nocheinmal durchlaufen lassen und nun findet er zwei vollkommen neue "Freunde" Hijack.shell PUM.Bad.Proxy Beide male registry values Die habe ich soeben entfernen Lassen. Hier mal die entsprechenden Logs Malwarebytes 1. Lauf Code:
ATTFilter Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6005 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 09.03.2011 23:59:52 mbam-log-2011-03-09 (23-59-52).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 65303 Laufzeit: 18 Minute(n), 49 Sekunde(n) Infizierte Speicherprozesse: 2 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: c:\dokumente und einstellungen\Besitzer\anwendungsdaten\microsoft\conhost.exe (Trojan.Agent) -> 3864 -> Unloaded process successfully. c:\dokumente und einstellungen\Besitzer\anwendungsdaten\dwm.exe (Spyware.Passwords.XGen) -> 2360 -> Unloaded process successfully. Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\conhost (Trojan.Agent) -> Value: conhost -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Spyware.Passwords.XGen) -> Bad: (C:\DOKUME~1\Besitzer\LOKALE~1\Temp\csrss.exe) Good: () -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\dokumente und einstellungen\Besitzer\anwendungsdaten\microsoft\conhost.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\Besitzer\anwendungsdaten\dwm.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully. c:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\csrss.exe (Spyware.Passwords.XGen) -> Delete on reboot. Code:
ATTFilter Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6005 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 10.03.2011 00:24:48 mbam-log-2011-03-10 (00-24-48).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 138602 Laufzeit: 4 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Value: Shell -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer (PUM.Bad.Proxy) -> Value: ProxyServer -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Edit: Jetzt findet Malwarebytes keine infizierten Dateien mehr.. was natürlich nicht heißt dass keine mehr da sind. Auf den ersten Blick macht das System aber auch einen besseren Eindruck (nur noch ein csrss prozess und der dv* fehlt vollständig) Jetzt würde ich von euch gerne wissen: Wie kann ich denn noch überprüfen ob mein Rechner wieder sauber ist? mit freundlichen Grüßen, Lax Ich hab bei euch in den FAQs noch ein bisschen gestöbert und mir ein paar Anleitungen zu diversen Tools angekuckt. Alelrdings steig ich nicht so ganz dahinter welches davon ich jetzt direkt brauchen könnte. Ich habe jetzt nochmal die Suchmöglichkeiten von AntiVir ausgeschöpft und direkt nach spezielleren dingen wie rootkits alleine suchen lassen ohne Auffälligkeiten. Das absolut sicherste wäre eine komplette Formatierung der Festplatte die ich aber vermeiden möchte. Es gibt hier zwar keine Daten die ich sichern möchte allerdings ist der Arbeitsaufwand doch ein erheblicher. mfg, Lax |
10.03.2011, 14:00 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt Systemscan mit OTL
__________________Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ |
10.03.2011, 14:28 | #3 |
| Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt Jop, hammer hier:
__________________Sind leider zu lang für einen post, daher hänge ich die sachen als zip an Ich werd jetzt garnicht groß versuchen diese selbst zu interpretieren. Das einzige was ich weiß ist, dass die Meldung "Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: i8042prt" nichts zu sagen hat. War, soweit ich weiß ein standard Maus/Keyboard treiber. Es sei noch gesagt. Ich habe manuell nochmal nach entsprechenden registry keys suchen lassen (regedit). Die verdächtigen keys die auf die .exe der viren verwiesen haben sind alle Weg. Mfg, Lax |
10.03.2011, 15:01 | #4 |
| Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt Leute, ich hab nochmal drüber nachgedacht: Ich denek selbst mit den besten scans kann ich nicht garantieren dass mein system noch sicher ist. Darum werde ich den Rechner wohl platt machen. Sofern meine Versuche Sp3 in meine XP install CD zu integrieren nicht fehlschlagen werd ich das auch so machen. Trotzdem wirklich vielen Dank für die Hilfe cosinus, ich schätze das sehr, dass du deine Freizeit dafür hergibst. mfg, Lax |
10.03.2011, 17:22 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt Selbstverständlich kannst du auch formatieren wenn dir das lieber ist
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Win32.FakeAlert.ttam und Win32.Palevo via SpyBot Entdeckt |
besitzer, csrss.exe, datei, dateien, druck, dwm.exe, einstellungen, entfernen, explorer, fix, folge, forum, google, host.exe, internet, malwarebytes, microsoft, neue, neustart, problem, proxy, registry, scan, software, spybot, tan, temp, trojan.agent, win32.fakealert.ttam, win32.palevo, winlogon |