|
Plagegeister aller Art und deren Bekämpfung: "Windows Security Alert" und USB Geräte befallenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.05.2011, 22:50 | #1 |
| "Windows Security Alert" und USB Geräte befallen Hallo! Mein Problem ist Foglendes: Nachdem in der Taskleiste plötzlich ein Symbol mit Namen "windows security alert" aufgetaucht ist und sich wiederholt eine Seite geöffnet hat (habe dort nichts angeklickt), ging ich von einem Virenbefall aus. Dazu kam, dass ZoneAlarm Warnmeldungen gegeben hat, ein unbekanntes Programm wolle Zugriff(der Name war jedes Mal eine andere Buchstabenfolge) und, wenn ich im INternet auf Links geklickt habe, wurde ich auf andere, als die angegebenen Seiten verlinkt(Zum Beispiel bei dieser Seite hier, kam ich zunächst auf eine Seite der Telekom). Mit dem Auftauchen dieses windows security alert symbols sind auf meiner externen festplatte, sowie allen zu der Zeit angeschlossenen USB-Sticks sämtliche Ordner nur noch Verknüpfungen. Als Ziel wird "faosex.exe" angegeben. Wenn ich das Ziel ändere und dort den Ordner angebe, kann ich ihn wieder öffnen, allerdings ändert sich das Ziel nach einiger Zeit wieder. Ich habe dann auch hier im Forum etwas dazu gefunden und bin das ganze mit Malware Bytes und Combofix angegangen. Zunächst scheint das geholfen zu haben. Faosex.exe befand sich auch vor der Durchführung von Combofix auf meinem PC, danach nicht mehr. Das Problem mit Festplatte/USB-Stick, sowie den Internet Links besteht noch immer und Warnmeldungen bekomme ich auch noch. Von Windows security alert sehe ich nichts mehr, aber ich weiß halt einfach nicht, wann man sich sicher sein kann. Daher auch mein Post hier ;-) Ich habe die Logfile der Combofix Durchführung angehängt. Ich hoffe, ihr könnt mir da helfen. Und vielen Dank im Voraus! |
21.05.2011, 00:07 | #2 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallenEine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Zuerst folgendes Hinweis zu Combofix: http://www.trojaner-board.de/95175-combofix.html Schritt 2 Downloade Dir bitte Malwarebytes
Schritt 3 Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter netsvcs drivers32 /all %SYSTEMDRIVE%\*.* %systemroot%\system32\*.wt %systemroot%\system32\*.ruy %systemroot%\Fonts\*.com %systemroot%\Fonts\*.dll %systemroot%\Fonts\*.ini %systemroot%\Fonts\*.ini2 %systemroot%\system32\spool\prtprocs\w32x86\*.* %systemroot%\REPAIR\*.bak1 %systemroot%\REPAIR\*.ini %systemroot%\system32\*.jpg %systemroot%\*.scr %systemroot%\*._sy %APPDATA%\Adobe\Update\*.* %ALLUSERSPROFILE%\Favorites\*.* %APPDATA%\Microsoft\*.* %PROGRAMFILES%\*.* %APPDATA%\Update\*.* %systemroot%\*. /mp /s CREATERESTOREPOINT %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\user32.dll /md5 %systemroot%\system32\ws2_32.dll /md5 %systemroot%\system32\ws2help.dll /md5 /md5start explorer.exe winlogon.exe wininit.exe /md5stop HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs
|
22.05.2011, 11:25 | #3 |
| "Windows Security Alert" und USB Geräte befallen Vielen Dank für die schnelle Antwort!
__________________Ich habe die Schritte abgearbeitet und hier sind die Inhalte. MalwareBytes: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6637 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 22.05.2011 04:42:46 mbam-log-2011-05-22 (04-42-46).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 138838 Laufzeit: 4 Minute(n), 17 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Spyware.Passwords.XGen) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AMService (Spyware.Passwords.XGen) -> Value: AMService -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\WINDOWS\Temp\ogwu\setup.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\*****\lokale einstellungen\temp\0.9762348233172778.exe (Trojan.Dropper) -> Quarantined and deleted successfully. OTL und Extras befinden sich im Anhang. |
22.05.2011, 14:26 | #4 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallen Schritt 1
Code:
ATTFilter :OTL DRV - [2011.05.19 18:56:32 | 000,134,656 | ---- | M] (Windows (R) Codename Longhorn DDK provider) [Kernel | System | Stopped] -- C:\WINDOWS\system32\drivers\ethvwskq.sys -- (ethvwskq) [2011.05.19 18:56:32 | 000,134,656 | ---- | C] (Windows (R) Codename Longhorn DDK provider) -- C:\WINDOWS\System32\drivers\ethvwskq.sys [2011.05.22 04:43:09 | 000,054,016 | ---- | M] () -- C:\WINDOWS\System32\drivers\krpkljyi.sys [2011.05.19 18:56:32 | 000,134,656 | ---- | M] (Windows (R) Codename Longhorn DDK provider) -- C:\WINDOWS\System32\drivers\ethvwskq.sys [2011.05.22 04:43:09 | 000,054,016 | ---- | C] () -- C:\WINDOWS\System32\drivers\krpkljyi.sys :Commands [purity] [emptytemp]
Schritt 2 Bitte
|
22.05.2011, 21:31 | #5 |
| "Windows Security Alert" und USB Geräte befallen Vielen Dank schonmal für die Hilfe bisher! Hier sind die Inhalte von OTL und GMER. |
22.05.2011, 21:32 | #6 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallenCombofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop
Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
22.05.2011, 21:57 | #7 |
| "Windows Security Alert" und USB Geräte befallen Alles klar, hier die ComboFix Datei. |
22.05.2011, 22:01 | #8 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallen Schritt 1 Dowloade Dir bitte TDSS Killer.exe und speichere die Datei am Desktop.
Schritt 2 Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
22.05.2011, 22:17 | #9 |
| "Windows Security Alert" und USB Geräte befallen Gesagt, getan. Hier sind die Ergebnisse. |
22.05.2011, 22:34 | #11 |
| "Windows Security Alert" und USB Geräte befallen Im Moment habe ich keinerlei Beschwerden. |
22.05.2011, 22:35 | #12 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallenESET Online Scanner
|
23.05.2011, 00:11 | #13 |
| "Windows Security Alert" und USB Geräte befallen So, es hat ein wenig länger gedauert, aber hier das Ergebnis. Geändert von LongBlue (23.05.2011 um 00:37 Uhr) |
23.05.2011, 18:57 | #14 |
/// Malwareteam | "Windows Security Alert" und USB Geräte befallen Schritt 1 Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Schritt 2 Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
|
23.05.2011, 22:02 | #15 |
| "Windows Security Alert" und USB Geräte befallen Ich habe die Schritte abgearbeitet. Was nun? |
Themen zu "Windows Security Alert" und USB Geräte befallen |
alert, befall, combofix, festplatte, folge, forum, internet, links, logfile, malware, malware bytes, namen, ordner, problem, programm, security, security alert, seite, seiten, taskleiste, telekom, unbekanntes programm, usb, warnmeldungen, wiederholt, windows, windows security, windows security alert, öffnen |