Plagegeister aller Art und deren Bekämpfung: Windows Restore auf dem NotebookWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Windows Restore auf dem Notebook Hallo Trojaner-Board Team, habe mir gerade dieses Windows Restore Programm eingefangen und ich kann es nicht einfach entfernen. Ich habe gesehen dass andere Personen das gleiche Problem haben und Ihr erfolgreich helfen konntet, jedoch warnt Ihr ja auch explizit davor die Schritte einfach für mein Problem zu wiederholen. Den OTL Test habe ich vollzogen. Hier die Ergebnisse: OTL by OldTimer - Version Folder = C:\Users\jtodan\Downloads An unknown product (Version = 6.1.7600) - Type = NTWorkstation Internet Explorer (Version = 8.0.7600.16385) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Restore auf dem Notebook Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________ |
| ![]() Windows Restore auf dem Notebook Hallo Cosinus,
__________________vielen Dank für deine Antwort. Ich hab gestern noch bis tief in die Nacht mit dem Eindringling "gekämpft" und bin dabei so vorgegangen: 1. rkill mehrmals laufen lassen bis alle Prozesse gestoppt waren 2. Malwarebytes gestartet und einen vollständigen Scan vollzogen 3. Die gefundenen Dateien gelöscht Seitdem läuft wieder alles rund und Malwarebytes findet nichts mehr. Gibt es denn nun Grund zur Freude, oder ist es warscheinlich, dass noch was auf meinem Rechner ist? MfG realjn |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Restore auf dem Notebook Poste bitte alle Logs von Malwarebytes!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
| ![]() Windows Restore auf dem Notebook Alles klar. 1. Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 6346 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 13.04.2011 00:04:47 mbam-log-2011-04-13 (00-04-47).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 339622 Laufzeit: 1 Stunde(n), 16 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 1 Infizierte Speichermodule: 2 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 3 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 1 Infizierte Dateien: 11 Infizierte Speicherprozesse: c:\programdata\hdfryvtmfjattwn.exe (Trojan.FakeAlert) -> 3460 -> Unloaded process successfully. Infizierte Speichermodule: c:\Users\jtodan\AppData\Local\akisunogewu.dll (Trojan.Hiloti) -> Delete on reboot. c:\Users\jtodan\AppData\Local\unervtxy.dll (Trojan.Hiloti.Gen) -> Delete on reboot. Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Agagasat (Trojan.Hiloti) -> Value: Agagasat -> Delete on reboot. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Xtiqakizax (Trojan.Hiloti.Gen) -> Value: Xtiqakizax -> Delete on reboot. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HDFryVTMFjAtTWN (Trojan.FakeAlert) -> Value: HDFryVTMFjAtTWN -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully. Infizierte Verzeichnisse: c:\Users\jtodan\AppData\Roaming\microsoft\Windows\start menu\Programs\windows restore (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Dateien: c:\Users\jtodan\AppData\Local\akisunogewu.dll (Trojan.Hiloti) -> Delete on reboot. c:\Users\jtodan\AppData\Local\unervtxy.dll (Trojan.Hiloti.Gen) -> Delete on reboot. c:\programdata\hdfryvtmfjattwn.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\program files\image-line\fl studio 9\Plugins\VST\2_novation.bass-station.vsti.v1.10-h2o\2_novation.bass-station.vsti.v1.10-h2o\novation.bass-station.vsti.v1.10-h2o\nbst11kg.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. c:\programdata\32431880.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\jtodan\AppData\Roaming\Adobe\plugs\kb22762807.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\END (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\jtodan\AppData\Roaming\microsoft\Windows\start menu\Programs\windows restore\uninstall windows restore.lnk (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\jtodan\AppData\Roaming\microsoft\Windows\start menu\Programs\windows restore\windows restore.lnk (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\jtodan\downloads\eXplorer.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. c:\Users\jtodan\downloads\uSeRiNiT.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. 2. Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 6346 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 13.04.2011 00:09:45 mbam-log-2011-04-13 (00-09-45).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 40467 Laufzeit: 2 Minute(n), 52 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) 3. Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 6346 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 13.04.2011 00:25:51 mbam-log-2011-04-13 (00-25-51).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 147044 Laufzeit: 3 Minute(n), 28 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Agagasat (Trojan.Agent.U) -> Value: Agagasat -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Xtiqakizax (Trojan.Agent.U) -> Value: Xtiqakizax -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) 4. Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 6346 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 13.04.2011 00:29:53 mbam-log-2011-04-13 (00-29-53).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 147119 Laufzeit: 3 Minute(n), 19 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Das war es. Im Moment läuft noch mal ein Voll-scan. Wenns fertig ist poste ich den log. Nochmal vielen Dank |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Restore auf dem NotebookZitat:
Du hast damit fahrlässigerweise dein System mit infiziert. Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!
__________________ --> Windows Restore auf dem Notebook |
| ![]() Windows Restore auf dem Notebook Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 6346 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 13.04.2011 20:35:39 mbam-log-2011-04-13 (20-35-39).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 340284 Laufzeit: 1 Stunde(n), 20 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
| ![]() Windows Restore auf dem Notebook achso hab gerade erst gelesen, dass ich ausgestossen wurde^^. Trotzdem danke, Arne. |
