![]() |
Meldung beim System start Trojaner? bekomme immer bei system start diese meldung C:/Windows/System32/1027/winped.exe restart diese meldung bleibt nur kurze zeit, in der zeit sehe ich auch keine desktop icons Desktop ist koplett leer! wenn die meldung weg ist sehe ich alle icons auf dem Desktop wieder hatt jemmand eine ahnung was das für eine Meldung ist ? mfg lolpe |
Hallo und :hallo: Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen. Du kannst auch einfach den Ergebnislink posten: Code: C:\Windows\System32\1027\winped.exe Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen. |
ja also auf dem desktop fehlt nichts von welchen programen auf der liste soll ich ein logfile posten |
Ich habe auf meine Festplatte verdächtige Dateien die da noch nicht waren endeckt. Die sehen alle heller als Normale Dateien aus wie z. B. wenn ich Rechtsklick auf einen ordner mache und bei eigenschaften versteckt drücke ich nene mal einen ordner (System Volume Information )ich habe versucht ihn zu öffnen und es kamm ein meldumg das auf C./ System Volume Information nicht zugegriffen werden kann. Ich habe auch alle Dateien versucht auf virustotal zu scanen keine der Daten war Infitiert es gab nur ein Problem dateien mit 0 kb konnte ich nicht scannen. |
Hier die logs von Malwarebytes und Random system information tool |
Es ist normal, dass Du in den ordner System Volume Information nicht reinsehen darfst. Da sind u.a. die Dateien für die Wiederherstellungspunkte drin. Hast Du mit MalwareBytes die Funde nicht gelöscht? Im Log steht nämlch, dass MalwareBytes nichts gelöscht hat. Bitte mal den Avenger anwenden Vorbereitungen: a) Deaktiviere den Hintergrundwächter vom Virenscanner. b) Stöpsele alle externen Datenträger vom Rechner ab. Danach: 1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop 2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: registry values to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Erstelle ein frisches Hijackthis Logfile und poste es auch. |
Zitat:
Hintergrundwächter deaktivieren = Echtzeitvirenscanner deaktivieren, müsstest Du über das Symbol des Virenscanners bei der Uhrzeit machen können oder im Hauptmenü irgendwo im Programm. Externe Datenträger abstöpseln bedeutet, dass Du keine USB-Sticks, ext. Platten oder so vorher entfernst wenn Du den Avenger ausführst. |
ok werd ich mal machen danke für die Antwort ! |
[ Zitat:
hab diese Frage übersehen:sleepy: |
Ich habe die folgende Regisrty eingefügt registry values to delete: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | Adobe Reader Speed Launcher HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | MSCFG32 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | avgntt HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | mscfg32 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | winped und auf Execute geklickt beim ersten mal hat es nicht funktioniert aber beim zweiten mal dann habe ich aber gemerkte das folgende Registry Einträge vergesen habe einzufügen: files to delete: C:\WINDOWS\system32\1037\winped.exe folders to delete: C:\WINDOWS\system32\wincfg32 die abrage mit rebbot now habe ich mit nein beantwortet ! weil ich diese: vergesen habe files to delete: C:\WINDOWS\system32\1037\winped.exe folders to delete: C:\WINDOWS\system32\wincfg32 werde den Vorgang mit den Vergessen Einträge widerholen und posten! Ich poste mal Trozdem das logfile mit dem vegessen Registry einträgen |
So hier das 2 logfile ich hoffe dass ich alles richtig gemacht habe und habe fogendes in avanger eingefügt registry values to delete: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | Adobe Reader Speed Launcher HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | MSCFG32 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | avgntt HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | mscfg32 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | winped files to delete: C:\WINDOWS\system32\1037\winped.exe folders to delete: C:\WINDOWS\system32\wincfg32 ZU den Vorerigen Thread wo Ich den Odrner (System Volume Information) Erwähne!! Ich habe noch eine kleine Liste vorbereitet die ich auch gleich poste wo Fremde bzw aufällige Datein, Ordner aufgelistet sind die die ich auch eigentlich außer den Odner (System Volume Information) noch nenen wollte nur aber keine Zeit hatte |
Die Liste mache ich nun da ich jetzt zeit habe und alle Dateien die mir Fremd erscheinen nennen möchte vielleicht erleichert sie einige Probleme! Hier Auffällige Dateien mit jeweils Dateinamen, Dateitypen, Dateigröße und Ordener die auf meiner Festplatte sind außer den Ordner (System Volume Information) den ich ja bereits gennant habe AUTOEXEC Stapelverarbeitungsdatei für MS-DOS 0 KB boot Konfigurationseinstellungen 1 KB bootfont.bin BIN-Datei 5 KB CONFIG Systemdatei 0 KB hiberfil Systemdatei 458.164 KB IO Systemdatei 0 KB MSDOS Systemdatei 0 KB NTDETECT Anwendung für MS-DOS 47 KB ntldr Systemdatei 246 KB pagefile Systemdatei 688.128 KB winped Datei 0 KG Recycler Dateiordner 85 Byte Config.Msi Dateiordner 0 Byte |
Zeit für einen Durchlauf mit Combofix: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Zitat:
Ich vertsehe das mit dem Ausühren nicht ganz? Kompetenzler? Habe ich jetzt eigentlich ein Trojaner, Virus... auf mein System oder was ist das genau? Hast du auch vieleicht eine Antwort auf die Liste die ich gemacht habe? |
Das heißt, dass Du Combofix nur dann ausführen solltest, wenn ein Kompetenzler (ja auch meine Wenigkeit ist ein Kompetenzler ;) ) Dich dazu audfgefordert hat. Ja und Du hast Schädlinge auf Deinen Rechner, aus Spaß lass ich keinen an Combofix ran! :p |
Tutmirleid ich habe etwas sehr wichtiges am anfang des Threads vergessen zu nennen, nähmlich das mein PC manchmal einfach ohne Grund ausgeht, (ohne herunterzufahren). Das passiert aber immer nur wenn Internet Verbindung aktiv ist! So hier sind die Logs von ComboFix Ich habe 2 Scans gemacht da, ich beim ersten Scan abwesend war ! Info 1 Scan ich habe gemerkt dass die Internet Verbindung sich nicht automatisch getrennt hat, als der scan begonnen hat,dass war natürlich bevor ich abwesend war und ob sich der PC Neugestartet hat konte ich leider nicht beobachten darum habe ich 2 Scans gemacht. Beim zweiten Scan habe ich bemerkt dass sich der PC nicht neustartet. Internet Verbindubg habe ich manuell getrennt da sie nach den ersten Scan noch aktiv war. Vorher habe ich noch mal Crap Cleaner benutzt. Was sagen sie zu meiner Liste? ich möchte noch mal auf die verschiedn Daten die ich bereits aufgelistet habe nochmal aufmerksam machen die sich auf meine Festplatte befinden. Weil ich einen neuen Ordner endeckt habe. (Ordnername: cmdcons) |
Zitat:
2.) Bitte fang nicht an, jede noch so kleine Datei hier aufzulisten bzw. bemüh vorher die Googlesuche! Die ersten Dateien liegen direkt auf im Wurzelverzeichnis der Systempartition, sind tw. Systemdateien, tw. historisch bedingte Dateien aus früheren Windows-Zeiten. Auch "cmdcons" ist nichts weiter Schlimmes. Dadrin liegen nur die Dateien für die Wiederherstellungskonsole. 3.) Bitte deinstalliere Norton Internetsecurity. Die Software macht Dein Rechner nicht wirklich sicherer, eher im Gegenteil. Nutze die Windows-Firewall und - wenn du reiner Privatanwender bist - sowas wie Avira AntiVir Personal Edition, AVG Free oder Avast ( alle drei kostenlos). 4.) Nochmals bitte den Avenger ausführen aber diesmal mit dem weiter unten in der Codebox abgedruckten Text, sonst alles wie gehabt. Logfile auch wie gehabt posten. Code: Registry keys to delete: |
[QUOTE=cosinus;479344]1.) Im Forum oder in Newsgroups ist es üblich sich zu duzen. Zitat:
Zitat:
Hier verstehe ich nur nicht, was tw. Systemdateien und tw. historische bedingte Dateien sind. zu Punket 3 Warum sollte ich Narton Internet Securty Deninstallieren, diese Software ist viel bessere als die free Version, die fast überall zum download angeboten werden. Narton Verfügt auch außderm über mehr Viren Singnaturen, Schutz vor online angriffen, Pishing usw. :daumenhoc |
hopla Logvergesen hehe:uglyhammer: |
Zitat:
Ich hab bereits angedeutet, dass manche davon essentielle Systemdateien sind, ohne die Windows zB garnicht starten würde. Der Rest ist eigentlich nicht weiter relevant für Dein Thema (oder gar für Dich, es sei denn Du willst Systemadmin werden), nachher kommst Du mir irgendwelchen Dateien in Windows\System32 an, deswegen nochmal der Hinweis: Google bitte erst nach den Dateinamen, die allermeisten sind wirklich gut dokumentiert! Zitat:
|
ich bin hier der jenige der sich entschuldigen muss ! aber mal im ernst Norton war echtTestsieger!:lach: aber bei Chip!:lach: Welche ist ist nach deiner meinung die Beste Anti Viren Software:confused: die grünen =Kaspersky Roten=Bitdefender :lach: |
Zitat:
Du darfst Dir einen Virenscanner nicht als unverzichtbares Stück Software vorstellen, die Dinger können nur sehr begrenzt Schädlinge erkennen und bei der Beseitigung scheitern sie allein so wieso viel zu oft. In einem Sicherheitskonzept kann ein Virenscanner mit Echtzeitschutz enthalten sein, er muss aber nicht! Andere Maßnahmen sind viel wichtiger, wohlgemerkt darfst Du auch mit einem Virenscanner im Hintergrund nicht jeden Mist anklicken, der Scanner beschützt Dich nicht vor eigener Dummheit. Halte Dich am besten grob an diese fünf Regeln: 1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!! 2) Halte Windows und alle verwendeten Programme immer aktuell 3) Führe regelmäßig Backups auf externe Medien durch 4) Arbeite mit eingeschränkten Rechten 5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? |
Hallo Cosinus wollte dich nur Fragen ob du mein log file von Avenger schon gesehn hast ? |
Das Avenger-Log dient nur zur Überprüfung, ob das Script sauber durchlief und Dateien gelöscht wurden. Poste bitte zur Kontrolle frische RSIT Logfiles. |
Hier das frische Log von RSIT |
Du hast Norton Internet Security immer noch nicht deinstalliert. In den Anweisungen zu RSIT steht, dass Du in der Firewall das erlauben musst (ja RSIT ist freundlich und "fragt" bei einer PFW nach ob es raus darf, Schädlinge machen das nicht :rolleyes:) Wenn Du das nicht machst, gibt es kein eingebettetes Hijackthis Logfile im RSIT-Log. Mach das bitte nochmal aber deinstalliere diesmal vorher Norton IS. |
Ich habe einen Scan mit Narton IS gemacht weil ich Vermute dass Norton nicht richtig funktioniert oder manipuliert ist. Habe gemerkt das sich der Hintergrundt des Programms der eigenlich dunkelblau ist etwas heller war als sich das Fenster für den Scan geöffnet hat. Der Scan hat keine Bedrohung gefunden! Wichtig danach habe ich Narton Versucht zu Deinstallieren ist auch gelungen aber am Anfang habe ich folgende Meldung bekommen:Die Anweisung auf Speicher in 0X77f5aa5. Der Vorgang written konnte nicht auf den Speicher ausgeführt werden. Klicken sie auf Ok um das Programm zu beenden danach konnte ich erst Narton deinstallieren. Danach habe ich mir Mcafee virus Scan engine version 4400 Runtergeladen und habe einen Scan als erstes durchgeführt, nach wenigen Minuten ist einfach der Computer ausgegangen ( ohne runter zu fahren ). Ich habe die Sofware runtergeladen weil sie mir empfohlen haben eine andere Anti Viren Sofware zu Installieren, war neugirig und habe MCafee gewählt. Warum ich zwar eine andere Anti Viren Sofware als Norton Installieren soll verstehe ich immer noch nicht ganz Villeicht hängt es damit zusammen was ich gerade schreibe. Soh jetzt zu ihre Antwort habe ich sie jetzt richtig Verstanden, ich soll jetzt nochmal ein Logfile mit dem RSIT machen aber vorher Die Anti Viren Software deaktiviren damit ich zwei logs bekomme? Sry wegen Rechtschreib fehler ich bemühe mich sehr fehlerfrei zu schreiben . |
Wer hat Dir was empfohlen? Wo willst Du Dir noch überall helfen lassen? :mad: Es ist nicht gerade sinnvoll sich parallel hier im TB und dann noch woanders Hilfe zu holen, solche Parallelaktionen können Deine Windows-Installation völlig unbrauchbar machen. |
1. Du hast mir empholen Norton Internet Security zu deinstallieren Zitat:
|
Zitat:
|
Achso das meinst du ! keiner hatt mir Mcafee empholen ich habe Mcafee von filepony.de runtergeladen, da ich neugirig war. |
Ich wollte nur sagen dass Mein Problem immer noch nicht gelößt ist! Was soll ich noch mal machen, ich bin gerade etwas durcheinander wegen den vielen Threads ? |
Sind Norton und McAfee deinstalliert? Mit der Textversion wirst Du eh nicht weit kommen. Wenn ja: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hier die Beiden Logs Ich muss kein scan mit dem CrapCleaner Machen Oder? vor dem Scan mit OTl ! Frage: Soll ich kein neues Antivirus program bzw Firewal Installieren? Dieses blöde Windows Firewall nervt mich die ganze zeit, :rolleyes:neh obwohl als Mcaffe installiert war hat es auch genervt mfg lolpe |
Welche Probleme sind denn noch konkret vorhanden? Was bitte "nervt" an der Windows-Firewall? Als Virenscanner kann ich Dir für den reinen privaten Einsatz AntiVir Personal Edition empfehlen. |
hm also außer der Meldung von Winped die, Dank ihrer hilfe nicht mehr angezeigt wird. Gibt es das Problem das mein PC manchmal ausgeht. Dies geschieht aber nur wenn ich mit dem Internet Vebunden bin. |
Hallo Cosinus Ein anders Problem war ja dass mein PC manchmal ausgeht wenn ich im Internet bin, liegt Vieleicht an die Trojaner die ich gefunden habe. ---> Funde siehe unten Scan1, Scan2 Ich muss Sagen Avira Antivir hat sich geändert früher war es viel langsamer jetzt ist es Viel besser geworden.Ich habe es seit Jahren nicht mehr benutzt. sind eingentlich die free Antivir Programme besser als die Kostenpflichtigen Antivir Programme?, Naja egal ich hab mal Avira Antivir personal Editionen heruntergeladen und gleich mal einen Vollständigen System Scan nach der Instalation gemacht. Wolte ich mal sagen und habe interessantes endeckt: Habe Zwei Scans gemacht! alle Funde Wurden im Pfad C://Systemvolume Information gefunden also der name geht noch weiter mit _restore/ mit so klamern {} und zahlen darin, dan noch/zahlen/und die dan Trojaner.exe Hier die vom ersten Scan1 detecdet:4 moved:4 delected:0 komisch oder ? Obwohl ich auf dem all repairs button geklickt habe ______________________________________________ A0050286.exe TR/Dropper.Gen A0050287.exe Tr/Dropper.Gen A0069140.exe Tr/Trash.Gen A0069141.exe Tr/Trash.Gen Scan2 detecdet:3 moved:3 delected:0 komisch oder? Obwohl ich auf dem repairs button geklickt habe _____________________________________________ A0050236.exe TR/Dropper.Gen A0050217.exe TR/Dropper.Gen A0069148.exe TR/Dropper.Gen Vom Zweiten Scan habe ich ein lofile gemacht soll ich das mal Posten? |
Die Funde sind alle im Ordner für die Systemwiederherstellung (SWH). Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. Ja, das Logfile bitte posten. |
Ok ich habe die Systemwiederherstellung Deaktiviert Vorher habe ich noch eine wichtige fage, wenn jetzt irgendwie mein PC Infiziert wurde und ich eine Sytemwiederherstellung mache bleibt doch der PC Infiziert, wird es dan schwieriger den Schädling wieder zu finden weil ich mache dass sehr oft wenn ich Irgendwelche Meldungen wie z. B. bei der Meldung von der Winped.exe habe ich eine Systemwiederherstellung gemacht und gehoft das die meldung nicht mehr erscheint. Ich wollte noch etwas sagen vieleicht ist dass ja hilfreich. Ich habe gemerkt dass in den Ordner: Dateien Von ****** die Ordner: Eigene Videos, Eigene Musik, Eigene Bilder und alles andere wo noch darin war verschwunden ist. Und noch etwas es kommt immer ganz Kurz das Schwarze Fenster wo man ausuchen kann im Welchem Modus man den PC starten will wen ich den PC hochfahre. |
Zitat:
Zitat:
Du solltest auch mal überlegen, ob die prinzipielle Vorgehensweise nicht ein wenig deppert ist. Du reagierst immer nur auf Schädlingsbefall, schonmal überlegt Dein Verhalten so zu ändern, dass Du Dein System garnicht erst wieder infizierst? Und nein, falls Du fragst, Schädlinge wandern nicht von allein auf den Rechner, der Benutzer muss sich selbst gedankenlos genug verhalten, damit das System wieder die Seuche hat. Zitat:
Zitat:
|
Hallo Cosinus Die Meldungen sind tatsächlich nicht mehr erschienen. Und ja ich habe schon oft versucht mein verhalten so zu ändern das mein System erst garnicht Infiziert wird. Du kannst mir ja ein paar tipps geben wie z.B. welcche Browser ich benutzen soll oder ein paar links zum lernen posten, ich benutze Zurzeit google chrom soll anscheinen der sicherste Browser sein. [QUOTE]Das liegt an der Wiederherstellungskonsole, die durch Combofix installiert wurde. Dadurch hast Du eine 2. Option beim Starten von Windows, nichts weiter./QUOTE] kann ich dass irgend wie deaktiviren. Der PC ist immer noch dauernd ausgegangen als ich die Trojaner losgeworden bin, ist aber immer nur Passiert wenn ich bestimmte Seiten besucht habe. Wollen sie die Links? Ich wollte noch Sagen das ich mein PC neuinstalliert habe. wenn ich weitere Probleme habe werde ich mich melden. Danke ihnen sehr für alles mfg lolpe |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board