|
Log-Analyse und Auswertung: W32/Murofet.A in 51 Dateien (lt. Avira AntiVir)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
19.05.2011, 16:58 | #1 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Moin allerseits und Danke, dass Ihr Euch dem Problem annehmt. Problem wie gesagt, Avira hat Muro entdeckt Avira Scan, mbam-Scan, OTL Scan u.a. durchgeführt Bit Defender und TrendMicroHouse Call finden keine Viren, Avira findet den Murofet mit 51 Funden, mbam meldet 12 infizierte Dateien, dabei sind aber 3 ungefährlich (rkfree wude selbst installiert)! System: Windows XP Home SP3 OTL Scan (Extras.Txt und OTL.txt), mbam und AntiVir-Scan sind angehängt Wenn ich Euch nicht hätte, würde ich die Registry-Einträge, die mbam gefunden hat löschen und die beiden Trojaner-Downloader löschen. So warte ich aber auf Eure Instruktionen. Was mich überrascht: Bei mbam ist keine Rede von murofet. Hängt Muro mit den Trojanern zusammen? |
19.05.2011, 19:21 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir)Zitat:
Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________ |
19.05.2011, 21:07 | #3 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Moin Cosinus
__________________Danke für die freundliche Begrüßung. Habe den Vollscan von mbam jetzt durchgeführt und angehängt. Den Quickscan hatte ich nur deshalb gepostet, weil in der Anleitung (http://www.trojaner-board.de/51187-a...i-malware.html) steht, dass grundsätzlich ein Quickscan ausreiche. Bitte somit um Nachsicht. Geändert von kegelrobbe (19.05.2011 um 21:21 Uhr) |
19.05.2011, 21:30 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Ist auch kein Problem. Quickscan ist für den Anfang ok, aber ich möchte in meinen Analysensträngen immer gern Vollscans sehen, andere verfolgen evtl. eine andere Strategie. Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
19.05.2011, 21:57 | #5 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Sorry, nachgeholt. rkfree aber bewusst nicht entfernt, siehe erster Beitrag. |
20.05.2011, 09:01 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir)Zitat:
Firefox 3.0.11 => aktuell ist 4.01 Thunderbird 2.0.0.21 => aktuell ist 3.1.10 Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O3 - HKLM\..\Toolbar: (no name) - {DFEFCDEE-CF1A-4FC8-88AD-48514E463B27} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {DFEFCDEE-CF1A-4FC8-88AD-48514E463B27} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008.09.10 18:11:51 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2007.02.03 22:15:33 | 001,847,529 | ---- | M] () - D:\AutoHotkey104607_Install.exe -- [ NTFS ] O32 - AutoRun File - [2006.01.10 20:16:50 | 000,089,138 | ---- | M] () - E:\Autofrost.jpg -- [ FAT32 ] O32 - AutoRun File - [2006.02.22 11:37:36 | 000,033,061 | ---- | M] () - E:\Auto-ohneWorte.jpg -- [ FAT32 ] O32 - AutoRun File - [2006.07.11 21:06:08 | 000,032,985 | ---- | M] () - E:\Autoreparatur_einmal_anders.jpg -- [ FAT32 ] O33 - MountPoints2\{00acc5bf-96cb-11dd-b39d-000e2ee38622}\Shell\AutoRun\command - "" = setupSNK.exe O33 - MountPoints2\{5389dec2-c408-11de-b4c0-008187a50285}\Shell\AutoRun\command - "" = H:\setupSNK.exe O33 - MountPoints2\{c6ec0338-0c10-11de-b435-008187a50285}\Shell - "" = AutoRun O33 - MountPoints2\{c6ec0338-0c10-11de-b435-008187a50285}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{c6ec0338-0c10-11de-b435-008187a50285}\Shell\AutoRun\command - "" = H:\LaunchU3.exe -a O33 - MountPoints2\{c6ec0339-0c10-11de-b435-008187a50285}\Shell\AutoRun\command - "" = I:\setupSNK.exe [2011.05.07 00:06:53 | 000,017,484 | ---- | M] () -- C:\WINDOWS\System32\OPC3200.cah [2009.03.11 12:58:53 | 000,000,016 | RHS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\787377826984115114109 :Commands [purity] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ --> W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) |
20.05.2011, 10:13 | #7 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Moin, ja, habe noch diese nicht mehr ganz taufrischen Versionen im Einsatz. Bitte nicht Habe den Rechner im abgesicherten Modus gestartet, damit die Antivirensoftware nicht läuft und anschließend den OTL-Fix gemäß Vorgabe durchgeführt. Interessanterweise wurden zahlreiche Registry-Einträge nicht gefunden. Da Du Dir die nicht "ausgedacht" hast, schon verwunderlich. Aber sieh selbst: PHP-Code: |
20.05.2011, 10:19 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
20.05.2011, 10:41 | #9 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Erledigt. Ergebnis: No infections found. Hört sich fast zu gut an, es zu glauben... PHP-Code: Jetzt einen erneuten mbam-Vollscan? |
20.05.2011, 11:16 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
20.05.2011, 14:00 | #11 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Hmpf Tool ausgeführt, aber nachdem es mitteilte, dass es die infizierten Dateien suchen würde passierte nix mehr (weder Festplattenanzeige leuchtete noch sonst was). Nach zwei Stunden reichte es mir und ich habe es jetzt nochmal probiert. Jetzt zeigt zumindest die Festplatte Aktivität an. Sobald der Test durch ist (keine Sorge, das hier schreibe ich von einem anderen Rechner aus), kommt das Ergebnis. Derzeit läuft er bereits 15 Minuten. Gruß und bis hoffentlich gleich kegelrobbe |
20.05.2011, 14:54 | #12 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Seit 75 Minuten läuft der Cofiscan jetzt schon wieder, die Festplattenleuchte hat Dauerleuchten (also kein Flackern), die Uhrzeitangabe des Rechners ist vor einer Stunde stehengeblieben, alles soweit normal oder soll ich abbrechen? |
20.05.2011, 14:56 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Reagiert der Rechner überhaupt noch? Maus bewegt soch?
__________________ Logfiles bitte immer in CODE-Tags posten |
20.05.2011, 14:57 | #14 |
| W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Maus bewegt sich |
20.05.2011, 15:07 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) Und da tut sich sonst garnichts mehr?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu W32/Murofet.A in 51 Dateien (lt. Avira AntiVir) |
2 infizierte dateien, antivir, avira, avira antivir, dateien, defender, entdeck, entdeckt, extras.txt, funde, gefährlich, home, infizierte, infizierte dateien, installiert, keine viren, löschen, melde, meldet, otl scan, otl.txt, problem, scan, troja, trojanern, viren, windows, windows xp, würde, xp home, zusammen |