|
Plagegeister aller Art und deren Bekämpfung: TR/Renos.ZZWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.05.2011, 21:16 | #1 |
| TR/Renos.ZZ Guten Abend. Ich habe mir ein Virus eingefangen, lt. Avira schreit er sich TR/Renos.ZZ. Bei Google fand ich allerdings nicht viel über ihn. Allerdings kam ich auf MalwareBytes, welches schon einige Objekte gelöscht hatte. In zwischen funktioniert die Dienstverwaltung schon, allerdings wird der Dienst Sicherheitscenter immer wieder deaktiviert. Auch beim Surfen mit dem Firefox werde ich immer wieder auf Werbeseite ab und zu weitergeleitet. Allerdings nicht, wenn ich mit dem IE ins Netz geh. Etv. liegt es daran, dass ich sämtliche Addons deaktviert habe. Im Firefox habe ich ebendsämtliche nicht bekannte Addons desinstalliert, bzw Plugins deaktviert. OTL und Malwarebytes Logs habe ich wie hier beschreiben angehängt. BS: Windows 7 x64 Ich hoffe, dass mir hier geholfen werden kann. Danke im Vorraus Single Geändert von Single (18.05.2011 um 21:36 Uhr) |
18.05.2011, 21:35 | #2 | |||
/// Helfer-Team | TR/Renos.ZZ Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Fixen mit OTL
Code:
ATTFilter :OTL O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. @Alternate Data Stream - 146 bytes -> C:\ProgramData\TEMP:0FF263E8 :Commands [purity] [emptytemp] [resethosts]
2. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool Ccleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein 3. Erneut ein OTL-Log erstellen und posten:-> OTL-Anleitung 4. Rechtsklick auf den AntiVir-Schirm in der Taskleiste -> AntiVir starten -> Übersicht -> Ereignisse jeden Fund markieren -> Rechtsklick auf Funde -> Ereignis(se) exportieren und als Ereignisse.txt auf dem Desktop speichern und den Inhalt hier posten. Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußCoverflow
__________________ |
18.05.2011, 22:06 | #3 |
| TR/Renos.ZZ Hallo
__________________danke für die schnelle Antwort und die Hinweise. Zu 4. Allerdings vermisste ich hier ca. 10 Einträge, welche eine starke ähnlichkeit zu dem letztem hatten. Der Virus seid dem Wochenende auf dem Rechner, die Datei war eine Art Toolbar/ViedoKonvertor. Allerdings kann ich die Datei nicht mehr auffinden, da sämtliche Listen gelöscht wurden. Gruß |
19.05.2011, 07:01 | #4 |
/// Helfer-Team | TR/Renos.ZZ Schritt 4. bitte noch
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
19.05.2011, 07:08 | #5 |
| TR/Renos.ZZCode:
ATTFilter Typ: Datei Quelle: G:\AP-KROEPKE\Backup Set 2011-04-29 200004\Backup Files 2011-05-13 210819\Backup files 1.zip Status: Verdächtig Quarantäne-Objekt: 4aeae519.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.236 Virendefinitionsdatei: 7.11.08.41 Meldung: Verdächtige Datei Datum/Uhrzeit: 18.05.2011, 19:27 Typ: Datei Quelle: C:\Users\[X]\AppData\Local\Mozilla\Firefox\Profiles\fej5y0vn.default\Cache\D6193906d01 Status: Infiziert Quarantäne-Objekt: 4bacc6ca.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows 2000/XP/VISTA Workstation Suchengine: 8.02.04.228 Virendefinitionsdatei: 7.11.08.29 Meldung: Ist das Trojanische Pferd TR/Renos.ZZ Datum/Uhrzeit: 16.05.2011, 20:06 |
19.05.2011, 07:17 | #6 |
/// Helfer-Team | TR/Renos.ZZ 1. reinige dein System mit Ccleaner:
2.
3. - "Link:-> ESET Online Scanner >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum -> Führe dann einen Komplett-Systemcheck mit Eset/Nod32 durch - folgendes bitte anhaken > "Remove found threads" und "Scan archives" - die Scanergebnis als *.txt Dateien speichern) - meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt" Vor dem Scan Einstellungen im Internet Explorer: - "Extras→ Internetoptionen→ Sicherheit": - alles auf Standardstufe stellen - Active X erlauben - um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen ► Problem besteht immer noch?
__________________ --> TR/Renos.ZZ |
19.05.2011, 09:46 | #7 |
| TR/Renos.ZZ 1. Code:
ATTFilter SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 05/19/2011 at 10:31 AM Application Version : 4.52.1000 Core Rules Database Version : 7086 Trace Rules Database Version: 4898 Scan type : Complete Scan Total Scan Time : 01:19:14 Memory items scanned : 703 Memory threats detected : 0 Registry items scanned : 17771 Registry threats detected : 0 File items scanned : 66091 File threats detected : 2973 Trojan.Agent/Gen-Zbot C:\PROG\GEV\BRAINFORCE\GAT\DBCLIW32.DLL G:\SEAGATE BACKUP\AP-KROEPKE\C\PROG\GEV\BRAINFORCE\GAT\DBCLIW32.DLL Trojan.Agent/Gen-Cryptor[Egun] C:\PROG\GEV\NAFI\NAFIBGR.EXE G:\SEAGATE BACKUP\AP-KROEPKE\C\PROG\GEV\NAFI\NAFIBGR.EXE Trojan.Agent/Gen-Falcomp[RE] C:\WINDOWS\SYSWOW64\SPBCDG.DLL Rest folgt. Geändert von Single (19.05.2011 um 10:11 Uhr) |
19.05.2011, 18:35 | #8 |
| TR/Renos.ZZ 3. Code:
ATTFilter C:\Inst\Nero9\Nero.exe Win32/Toolbar.AskSBar Anwendung gelöscht - in Quarantäne kopiert C:\Sicherung\Eigene Dateien\Nero-6.6.1.15a.exe Win32/Toolbar.AskSBar Anwendung gelöscht - in Quarantäne kopiert G:\AP-KROEPKE\Backup Set 2011-04-29 200004\Backup Files 2011-05-13 210819\Backup files 1.zip Win32/TrojanDownloader.FakeAlert.BBT Trojaner gelöscht - in Quarantäne kopiert G:\Seagate Backup\AP-KROEPKE\C\Inst\Nero9\Nero.exe Win32/Toolbar.AskSBar Anwendung gelöscht - in Quarantäne kopiert G:\Seagate Backup\AP-KROEPKE\C\Sicherung\Eigene Dateien\Nero-6.6.1.15a.exe Win32/Toolbar.AskSBar Anwendung gelöscht - in Quarantäne kopiert G:\Seagate Backup\AP-KROEPKE\History\Level2\C\Program Files (x86)\Application Updater\ApplicationUpdater.exe möglicherweise Variante von Win32/Adware.Toolbar.Dealio Anwendung Gesäubert durch Löschen - in Quarantäne kopiert G:\Seagate Backup\AP-KROEPKE\History\Level2\C\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings.exe Variante von Win32/Adware.Toolbar.Dealio Anwendung Gesäubert durch Löschen - in Quarantäne kopiert G:\Seagate Backup\AP-KROEPKE\History\Level2\C\Program Files (x86)\pdfforge Toolbar\IE\4.3\pdfforgeToolbarIE.dll Variante von Win32/Adware.Toolbar.Dealio Anwendung Gesäubert durch Löschen - in Quarantäne kopiert Ich kann wieder normal surfen, keine Weiterleitungen mehr. Das Sicherheitscenter von Windows bleibt ebendfalls aktiv. (Dienst wurde bei aktiven Virus immer nach ~60 Sekunden gestoppt und deaktiviert) War es das? Wie ich in anderen Themen gelesen habe, wollt ihr zu Sicherheit nochmal OTL + Bytes haben. OTL Logs ab ich angehängt, Malware starte ich gleich. Danke schonmal! Was mir noch aufgefallen ist: Es wird immer wieder im Laufwerk G:/ (Externe Festplate für Seagate Backup) eine autorun.inf mit leerem Inhalt erstellt. Immerwieder meldet dich Avria zu Wort und blockt diese. Geändert von Single (19.05.2011 um 19:24 Uhr) |
19.05.2011, 20:20 | #9 |
| TR/Renos.ZZCode:
ATTFilter Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6600 Windows 6.1.7601 Service Pack 1 Internet Explorer 8.0.7601.17514 19.05.2011 21:19:46 mbam-log-2011-05-19 (21-19-46).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|G:\|) Durchsuchte Objekte: 653685 Laufzeit: 1 Stunde(n), 32 Minute(n), 17 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
20.05.2011, 09:15 | #10 | |
/// Helfer-Team | TR/Renos.ZZZitat:
aber...: Man kann die AUTORUN-Funktion generell abschalten (empfohlen).►Anleitung Da der Schadcode nutzt die AutoRun-Funktion von Windows-Betriebssystemen zum Infizieren! 1. löschen: Code:
ATTFilter C:\Windows\Tasks\CJJEVLV.job 2. Öffne CCleaner
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! Geändert von kira (20.05.2011 um 09:22 Uhr) |
21.05.2011, 08:17 | #11 |
| TR/Renos.ZZ Gesagt. Getan |
21.05.2011, 17:37 | #12 |
/// Helfer-Team | TR/Renos.ZZ Alles Im Grünen Bereich?
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
22.05.2011, 06:39 | #13 |
| TR/Renos.ZZ Alles okay. Nichts wird mehr deaktiviert. Kein Funde, keine ungewollten weiterleitungen mehr. Herzlichen Dank! |
22.05.2011, 22:55 | #14 | |
/// Helfer-Team | TR/Renos.ZZ 1. Programme deinstallieren/entfernen, die wir verwendet haben und nicht brauchst, bis auf: Code:
ATTFilter CCleaner Wenn alles gut verlaufen und dein System läuft stabil,mache folgendes: Systemsteuerung/System und Sicherheit/System/Computerschutz/Systemeigenschaften poppt auf und dann einen Sicherungspunkt erstellen Systemwiederherstellung deaktivieren: Windows 7 - einen manuellen Systemwiederherstellungspunkt erstellen also zuerst deaktivieren-> dann aktivieren - am Ende soll wieder aktiviert sein! 3. Ändere deine Passworte und Zugangsdaten! - von einem sauberen System aus - Alle Passwörter, die auf dem kompromittierten System verwendet wurden (also z.B. Login-, Mail- oder Website-Passwörter, aber auch die PIN für das Online-Banking) sofort ändern (► am besten von einem anderen, nicht-infizierten Rechner aus! ) Tipps: Die sichere Passwort-Wahl - (sollte man eigentlich regelmäßigen Abständen ca. alle 3-5 Monate ändern) auch noch hier unter: Sicheres Kennwort (Password) 4. Um Internet Explorer 9 herunterzuladen klicke bitte hier:-> Microsoft Update hält Ihren Computer auf dem neuesten Stand[/B]! Wenn auch man ihn nicht verwenden möchte, gehört zur Quasi-Standard-Ausstattung unter Windows... Lesestoff Nr.1:
** Der gesunde Menschenverstand, Windows und Internet-Software sicher konfigurieren ist der beste Weg zur Sicherheit im Webverkehr ist !! Zitat:
► Kann sich auf Dauer eine Menge Datenmüll ansammeln, sich Fehlermeldungen häufen, der PC ist wahrscheinlich nicht mehr so schnell, wie früher:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! Geändert von kira (22.05.2011 um 23:03 Uhr) |
Themen zu TR/Renos.ZZ |
avira, bekannte, beschreiben, eingefangen, firefox, funktionier, funktioniert, gefangen, gelöscht, gen, google, guten, hoffe, malwarebytes, plugins, sicherheitscenter, surfe, surfen, sämtliche, verwaltung, virus, werbeseite, windows, windows 7, zwischen |