Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Meldung beim System start (https://www.trojaner-board.de/78953-meldung-beim-system-start.html)

lolpe 29.10.2009 23:15

Meldung beim System start
 
Trojaner?

bekomme immer bei system start diese meldung
C:/Windows/System32/1027/winped.exe restart

diese meldung bleibt nur kurze zeit, in der zeit sehe ich auch keine desktop icons
Desktop ist koplett leer!

wenn die meldung weg ist sehe ich alle icons auf dem Desktop wieder

hatt jemmand eine ahnung was das für eine Meldung ist ?



mfg lolpe

cosinus 30.10.2009 09:52

Hallo und :hallo:

Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen. Du kannst auch einfach den Ergebnislink posten:
Code:

C:\Windows\System32\1027\winped.exe
Danach bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!!
Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.

lolpe 30.10.2009 22:19

ja also auf dem desktop fehlt nichts
von welchen programen auf der liste soll ich ein logfile posten

lolpe 31.10.2009 02:25

Ich habe auf meine Festplatte verdächtige Dateien die da noch nicht waren endeckt. Die sehen alle heller als Normale Dateien aus wie z. B. wenn ich Rechtsklick auf einen ordner mache und bei eigenschaften versteckt drücke
ich nene mal einen ordner (System Volume Information )ich habe versucht ihn zu öffnen und es kamm ein meldumg das auf C./ System Volume Information nicht zugegriffen werden kann.

Ich habe auch alle Dateien versucht auf virustotal zu scanen keine der Daten war Infitiert es gab nur ein Problem dateien mit 0 kb konnte ich nicht scannen.

lolpe 31.10.2009 02:34

Hier die logs von Malwarebytes und Random system information tool

cosinus 01.11.2009 12:28

Es ist normal, dass Du in den ordner System Volume Information nicht reinsehen darfst. Da sind u.a. die Dateien für die Wiederherstellungspunkte drin.

Hast Du mit MalwareBytes die Funde nicht gelöscht? Im Log steht nämlch, dass MalwareBytes nichts gelöscht hat.

Bitte mal den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop

2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

registry values to delete:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | Adobe Reader Speed Launcher
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | MSCFG32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | avgntt
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | mscfg32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | winped


files to delete:
C:\WINDOWS\system32\1037\winped.exe

folders to delete:
C:\WINDOWS\system32\wincfg32

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Erstelle ein frisches Hijackthis Logfile und poste es auch.

cosinus 06.11.2009 19:01

Zitat:

was meinst du mit hintergrund wächter deaktieviren?
Und externe Datenträger raus stöpseln?
Du kannst bei Rückfragen bzgl. des Strangs genauso gut wieder hierrein posten, eine PN ist nicht nötig.

Hintergrundwächter deaktivieren = Echtzeitvirenscanner deaktivieren, müsstest Du über das Symbol des Virenscanners bei der Uhrzeit machen können oder im Hauptmenü irgendwo im Programm.

Externe Datenträger abstöpseln bedeutet, dass Du keine USB-Sticks, ext. Platten oder so vorher entfernst wenn Du den Avenger ausführst.

lolpe 06.11.2009 21:26

ok werd ich mal machen danke für die Antwort !

lolpe 06.11.2009 22:00

[

Zitat:

Hast Du mit MalwareBytes die Funde nicht gelöscht? Im Log steht nämlch, dass MalwareBytes nichts gelöscht hat.
ja habe ich!



hab diese Frage übersehen:sleepy:

lolpe 06.11.2009 22:17

Ich habe die folgende Regisrty eingefügt

registry values to delete:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | Adobe Reader Speed Launcher
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | MSCFG32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | avgntt
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | mscfg32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | winped

und auf Execute geklickt beim ersten mal hat es nicht funktioniert aber beim zweiten mal dann habe ich aber gemerkte das folgende Registry Einträge vergesen habe einzufügen:

files to delete:
C:\WINDOWS\system32\1037\winped.exe

folders to delete:
C:\WINDOWS\system32\wincfg32

die abrage mit rebbot now habe ich mit nein beantwortet !

weil ich diese: vergesen habe

files to delete:
C:\WINDOWS\system32\1037\winped.exe

folders to delete:
C:\WINDOWS\system32\wincfg32

werde den Vorgang mit den Vergessen Einträge widerholen und posten!
Ich poste mal Trozdem das logfile mit dem vegessen Registry einträgen

lolpe 06.11.2009 23:16

So hier das 2 logfile ich hoffe dass ich alles richtig gemacht habe

und habe fogendes in avanger eingefügt

registry values to delete:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | Adobe Reader Speed Launcher
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | MSCFG32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run | avgntt
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | mscfg32
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | winped


files to delete:
C:\WINDOWS\system32\1037\winped.exe

folders to delete:
C:\WINDOWS\system32\wincfg32

ZU den Vorerigen Thread wo Ich den Odrner (System
Volume Information) Erwähne!!

Ich habe noch eine kleine Liste vorbereitet die ich auch gleich poste wo Fremde bzw aufällige Datein, Ordner aufgelistet sind die die ich auch eigentlich außer den Odner (System
Volume Information) noch nenen wollte nur aber keine Zeit hatte

lolpe 06.11.2009 23:20

Die Liste mache ich nun da ich jetzt zeit habe und alle
Dateien die mir Fremd erscheinen nennen möchte
vielleicht erleichert sie einige Probleme!

Hier Auffällige Dateien mit jeweils Dateinamen, Dateitypen, Dateigröße
und Ordener die auf meiner Festplatte sind außer den Ordner (System
Volume Information) den ich ja bereits gennant habe

AUTOEXEC
Stapelverarbeitungsdatei für MS-DOS
0 KB

boot
Konfigurationseinstellungen
1 KB

bootfont.bin
BIN-Datei
5 KB

CONFIG
Systemdatei
0 KB


hiberfil
Systemdatei
458.164 KB

IO
Systemdatei
0 KB


MSDOS
Systemdatei
0 KB

NTDETECT
Anwendung für MS-DOS
47 KB

ntldr
Systemdatei
246 KB

pagefile
Systemdatei
688.128 KB

winped
Datei
0 KG


Recycler
Dateiordner
85 Byte

Config.Msi
Dateiordner
0 Byte

cosinus 08.11.2009 12:29

Zeit für einen Durchlauf mit Combofix:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

lolpe 08.11.2009 16:40

Zitat:

Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.


Ich vertsehe das mit dem Ausühren nicht ganz?
Kompetenzler?

Habe ich jetzt eigentlich ein Trojaner, Virus... auf mein System oder was ist das genau?

Hast du auch vieleicht eine Antwort auf die Liste die ich gemacht habe?

cosinus 08.11.2009 17:07

Das heißt, dass Du Combofix nur dann ausführen solltest, wenn ein Kompetenzler (ja auch meine Wenigkeit ist ein Kompetenzler ;) ) Dich dazu audfgefordert hat. Ja und Du hast Schädlinge auf Deinen Rechner, aus Spaß lass ich keinen an Combofix ran! :p

lolpe 08.11.2009 21:23

Tutmirleid ich habe etwas sehr wichtiges am anfang des Threads vergessen zu nennen, nähmlich
das mein PC manchmal einfach ohne Grund ausgeht, (ohne herunterzufahren).
Das passiert aber immer nur wenn Internet Verbindung aktiv ist!


So hier sind die Logs von ComboFix

Ich habe 2 Scans gemacht da, ich beim ersten Scan abwesend war !

Info 1 Scan
ich habe gemerkt dass die Internet Verbindung sich nicht
automatisch getrennt hat, als der scan begonnen hat,dass war natürlich
bevor ich abwesend war und ob sich der PC Neugestartet hat konte ich
leider nicht beobachten darum habe ich 2 Scans gemacht.


Beim zweiten Scan habe ich bemerkt dass sich der PC nicht neustartet.
Internet Verbindubg habe ich manuell getrennt da sie nach den ersten
Scan noch aktiv war. Vorher habe ich noch mal Crap Cleaner benutzt.

Was sagen sie zu meiner Liste?

ich möchte noch mal auf die verschiedn Daten die ich bereits
aufgelistet habe nochmal aufmerksam machen die sich auf
meine Festplatte befinden. Weil ich einen neuen Ordner endeckt
habe. (Ordnername: cmdcons)

cosinus 09.11.2009 12:37

Zitat:

Was sagen sie zu meiner Liste?
ich möchte noch mal auf die verschiedn Daten die ich bereits
aufgelistet habe nochmal aufmerksam machen die sich auf
meine Festplatte befinden. Weil ich einen neuen Ordner endeckt
habe. (Ordnername: cmdcons)
1.) Im Forum oder in Newsgroups ist es üblich sich zu duzen.

2.) Bitte fang nicht an, jede noch so kleine Datei hier aufzulisten bzw. bemüh vorher die Googlesuche!
Die ersten Dateien liegen direkt auf im Wurzelverzeichnis der Systempartition, sind tw. Systemdateien, tw. historisch bedingte Dateien aus früheren Windows-Zeiten. Auch "cmdcons" ist nichts weiter Schlimmes. Dadrin liegen nur die Dateien für die Wiederherstellungskonsole.

3.) Bitte deinstalliere Norton Internetsecurity. Die Software macht Dein Rechner nicht wirklich sicherer, eher im Gegenteil. Nutze die Windows-Firewall und - wenn du reiner Privatanwender bist - sowas wie Avira AntiVir Personal Edition, AVG Free oder Avast ( alle drei kostenlos).

4.) Nochmals bitte den Avenger ausführen aber diesmal mit dem weiter unten in der Codebox abgedruckten Text, sonst alles wie gehabt. Logfile auch wie gehabt posten.

Code:

Registry keys to delete:
HKLM\software\microsoft\active setup\installed components\{8B3I1UK3-0024-50S1-X3P8-MECKRNHJ0FOY}
HKLM\software\microsoft\active setup\installed components\{Q4H7UMUX-XFW3-V05A-RH55-PM05K1TNUB0F}

Registry values to delete:
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile | EnableFirewall

Files to delete:
c:\windows\system32\rezumatenoi.dat
c:\windows\system32\wincfg32\wincfg32.exe
c:\windows\system32\1037\winped.exe

Folders to delete:
c:\windows\system32\wincfg32
c:\windows\system32\1037


lolpe 10.11.2009 21:22

[QUOTE=cosinus;479344]1.) Im Forum oder in Newsgroups ist es üblich sich zu duzen.

Zitat:

2.) Bitte fang nicht an, jede noch so kleine Datei hier aufzulisten bzw. bemüh vorher die Googlesuche!
Die ersten Dateien liegen direkt auf im Wurzelverzeichnis der Systempartition, sind tw. Systemdateien, tw. historisch bedingte Dateien aus früheren Windows-Zeiten. Auch "cmdcons" ist nichts weiter Schlimmes. Dadrin liegen nur die Dateien für die Wiederherstellungskonsole.
Zitat:

3.) Bitte deinstalliere Norton Internetsecurity. Die Software macht Dein Rechner nicht wirklich sicherer, eher im Gegenteil. Nutze die Windows-Firewall und - wenn du reiner Privatanwender bist - sowas wie Avira AntiVir Personal Edition, AVG Free oder Avast ( alle drei kostenlos).
zu Punkt 2
Hier verstehe ich nur nicht, was tw. Systemdateien und tw. historische bedingte Dateien sind.


zu Punket 3

Warum sollte ich Narton Internet Securty Deninstallieren, diese Software ist viel bessere als die free Version, die fast überall zum download angeboten werden. Narton Verfügt auch außderm über mehr Viren Singnaturen, Schutz vor online angriffen, Pishing usw.
:daumenhoc

lolpe 10.11.2009 21:26

hopla Logvergesen hehe:uglyhammer:

cosinus 10.11.2009 21:31

Zitat:

zu Punkt 2
Hier verstehe ich nur nicht, was tw. Systemdateien und tw. historische bedingte Dateien sind.
Sry, ich will nicht unfreundlich wirken, aber wollen wir jetzt das eigentliche Problem behandeln oder soll ich Dir zeigen wie man Google benutzt? :balla:
Ich hab bereits angedeutet, dass manche davon essentielle Systemdateien sind, ohne die Windows zB garnicht starten würde. Der Rest ist eigentlich nicht weiter relevant für Dein Thema (oder gar für Dich, es sei denn Du willst Systemadmin werden), nachher kommst Du mir irgendwelchen Dateien in Windows\System32 an, deswegen nochmal der Hinweis: Google bitte erst nach den Dateinamen, die allermeisten sind wirklich gut dokumentiert!

Zitat:

Warum sollte ich Narton Internet Securty Deninstallieren, diese Software ist viel bessere als die free Version, die fast überall zum download angeboten werden. Narton Verfügt auch außderm über mehr Viren Singnaturen, Schutz vor online angriffen, Pishing usw.
Wie willst Du als Laie einschätzen welche Software besser oder schlechter ist? Oder hat Dir die letzte Computer-BILD verraten, welcher nun der Testsieger ist, gefolgt (drei Seiten weiter :lach:) von der nächsten fetten Werbeanzeige der gelben Pest "Norton Internet Security" ? :balla:

lolpe 10.11.2009 21:49

ich bin hier der jenige der sich entschuldigen muss !




aber mal im ernst Norton war echtTestsieger!:lach:
aber bei Chip!:lach:
Welche ist ist nach deiner meinung die Beste Anti Viren Software:confused:

die grünen =Kaspersky Roten=Bitdefender

:lach:

cosinus 11.11.2009 11:47

Zitat:

Zitat von lolpe (Beitrag 479611)
Welche ist ist nach deiner meinung die Beste Anti Viren Software:confused:

Brain ;)

Du darfst Dir einen Virenscanner nicht als unverzichtbares Stück Software vorstellen, die Dinger können nur sehr begrenzt Schädlinge erkennen und bei der Beseitigung scheitern sie allein so wieso viel zu oft.

In einem Sicherheitskonzept kann ein Virenscanner mit Echtzeitschutz enthalten sein, er muss aber nicht! Andere Maßnahmen sind viel wichtiger, wohlgemerkt darfst Du auch mit einem Virenscanner im Hintergrund nicht jeden Mist anklicken, der Scanner beschützt Dich nicht vor eigener Dummheit.

Halte Dich am besten grob an diese fünf Regeln:

1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!!
2) Halte Windows und alle verwendeten Programme immer aktuell
3) Führe regelmäßig Backups auf externe Medien durch
4) Arbeite mit eingeschränkten Rechten
5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen

Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar?

lolpe 12.11.2009 13:59

Hallo Cosinus wollte dich nur Fragen ob du mein log file von Avenger schon gesehn hast ?

cosinus 12.11.2009 15:03

Das Avenger-Log dient nur zur Überprüfung, ob das Script sauber durchlief und Dateien gelöscht wurden.

Poste bitte zur Kontrolle frische RSIT Logfiles.

lolpe 12.11.2009 18:19

Hier das frische Log von RSIT

cosinus 12.11.2009 20:43

Du hast Norton Internet Security immer noch nicht deinstalliert. In den Anweisungen zu RSIT steht, dass Du in der Firewall das erlauben musst (ja RSIT ist freundlich und "fragt" bei einer PFW nach ob es raus darf, Schädlinge machen das nicht :rolleyes:)

Wenn Du das nicht machst, gibt es kein eingebettetes Hijackthis Logfile im RSIT-Log. Mach das bitte nochmal aber deinstalliere diesmal vorher Norton IS.

lolpe 12.11.2009 21:49

Ich habe einen Scan mit Narton IS gemacht weil ich Vermute dass Norton nicht richtig funktioniert oder manipuliert ist. Habe gemerkt das sich der Hintergrundt des Programms der eigenlich dunkelblau ist etwas heller war als sich das Fenster für den Scan geöffnet hat. Der Scan hat keine Bedrohung gefunden!

Wichtig danach habe ich Narton Versucht zu Deinstallieren ist auch gelungen aber am Anfang habe ich folgende Meldung bekommen:Die Anweisung auf Speicher in 0X77f5aa5. Der Vorgang written konnte nicht auf den Speicher ausgeführt werden. Klicken sie auf Ok um das Programm zu beenden
danach konnte ich erst Narton deinstallieren.

Danach habe ich mir Mcafee virus Scan engine version 4400 Runtergeladen und habe einen Scan als erstes durchgeführt, nach wenigen Minuten ist einfach der Computer ausgegangen ( ohne runter zu fahren ).
Ich habe die Sofware runtergeladen weil sie mir empfohlen haben eine andere Anti Viren Sofware zu Installieren, war neugirig und habe MCafee gewählt.
Warum ich zwar eine andere Anti Viren Sofware als Norton Installieren soll verstehe ich immer noch nicht ganz Villeicht hängt es damit zusammen was ich gerade schreibe.

Soh jetzt zu ihre Antwort habe ich sie jetzt richtig Verstanden, ich soll jetzt
nochmal ein Logfile mit dem RSIT machen aber vorher Die Anti Viren Software deaktiviren damit ich zwei logs bekomme?


Sry wegen Rechtschreib fehler ich bemühe mich sehr fehlerfrei zu schreiben .

cosinus 12.11.2009 22:14

Wer hat Dir was empfohlen? Wo willst Du Dir noch überall helfen lassen? :mad:
Es ist nicht gerade sinnvoll sich parallel hier im TB und dann noch woanders Hilfe zu holen, solche Parallelaktionen können Deine Windows-Installation völlig unbrauchbar machen.

lolpe 13.11.2009 23:58

1. Du hast mir empholen Norton Internet Security zu deinstallieren

Zitat:

3.) Bitte deinstalliere Norton Internetsecurity. Die Software macht Dein Rechner nicht wirklich sicherer, eher im Gegenteil. Nutze die Windows-Firewall und - wenn du reiner Privatanwender bist - sowas wie Avira AntiVir Personal Edition, AVG Free oder Avast ( alle drei kostenlos).
2. Ich hol in kein anderes Forum Hilfe

cosinus 14.11.2009 16:03

Zitat:

Zitat von lolpe
Danach habe ich mir Mcafee virus Scan engine version 4400 Runtergeladen und habe einen Scan als erstes durchgeführt, nach wenigen Minuten ist einfach der Computer ausgegangen ( ohne runter zu fahren ).
Ich habe die Sofware runtergeladen weil sie mir empfohlen haben eine andere Anti Viren Sofware zu Installieren, war neugirig und habe MCafee gewählt.

Das meinte ich!! Wer empfiehlt Dir McAfee?

lolpe 14.11.2009 20:37

Achso das meinst du ! keiner hatt mir Mcafee empholen ich habe Mcafee von filepony.de runtergeladen, da ich neugirig war.

lolpe 18.11.2009 20:00

Ich wollte nur sagen dass Mein Problem immer noch nicht gelößt ist!
Was soll ich noch mal machen, ich bin gerade etwas durcheinander wegen den vielen Threads ?

cosinus 19.11.2009 10:24

Sind Norton und McAfee deinstalliert? Mit der Textversion wirst Du eh nicht weit kommen.
Wenn ja:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

lolpe 19.11.2009 19:51

Hier die Beiden Logs

Ich muss kein scan mit dem CrapCleaner Machen Oder?
vor dem Scan mit OTl !



Frage: Soll ich kein neues Antivirus program bzw Firewal Installieren?

Dieses blöde Windows Firewall nervt mich die ganze zeit, :rolleyes:neh obwohl als Mcaffe installiert war hat es auch genervt









mfg lolpe

cosinus 20.11.2009 11:14

Welche Probleme sind denn noch konkret vorhanden?
Was bitte "nervt" an der Windows-Firewall?
Als Virenscanner kann ich Dir für den reinen privaten Einsatz AntiVir Personal Edition empfehlen.

lolpe 20.11.2009 17:30

hm also außer der Meldung von Winped die, Dank ihrer hilfe nicht mehr angezeigt wird. Gibt es das Problem das mein PC manchmal ausgeht. Dies geschieht aber nur wenn ich mit dem Internet Vebunden bin.

lolpe 21.11.2009 00:49

Hallo Cosinus

Ein anders Problem war ja dass mein PC manchmal ausgeht wenn ich im Internet bin, liegt Vieleicht an die Trojaner die ich gefunden habe.
---> Funde siehe unten Scan1, Scan2



Ich muss Sagen Avira Antivir hat sich geändert früher war es viel langsamer jetzt ist es Viel besser geworden.Ich habe es seit Jahren nicht mehr benutzt. sind eingentlich die free Antivir Programme besser als die Kostenpflichtigen Antivir Programme?, Naja egal ich hab mal Avira Antivir personal Editionen heruntergeladen und gleich mal einen Vollständigen System Scan nach der Instalation gemacht. Wolte ich mal sagen und habe interessantes endeckt:

Habe Zwei Scans gemacht!
alle Funde Wurden im Pfad C://Systemvolume Information gefunden also der name geht noch weiter mit _restore/ mit so klamern {} und zahlen darin, dan noch/zahlen/und die dan Trojaner.exe
Hier die vom ersten

Scan1

detecdet:4
moved:4
delected:0 komisch oder ? Obwohl ich auf dem all repairs button geklickt habe
______________________________________________
A0050286.exe TR/Dropper.Gen
A0050287.exe Tr/Dropper.Gen
A0069140.exe Tr/Trash.Gen
A0069141.exe Tr/Trash.Gen


Scan2

detecdet:3
moved:3
delected:0 komisch oder? Obwohl ich auf dem repairs button geklickt habe
_____________________________________________
A0050236.exe TR/Dropper.Gen
A0050217.exe TR/Dropper.Gen
A0069148.exe TR/Dropper.Gen


Vom Zweiten Scan habe ich ein lofile gemacht soll ich das mal Posten?

cosinus 22.11.2009 19:54

Die Funde sind alle im Ordner für die Systemwiederherstellung (SWH). Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

Ja, das Logfile bitte posten.

lolpe 23.11.2009 14:51

Ok ich habe die Systemwiederherstellung Deaktiviert

Vorher habe ich noch eine wichtige fage, wenn jetzt irgendwie mein PC Infiziert wurde und ich eine Sytemwiederherstellung mache bleibt doch der PC Infiziert, wird es dan schwieriger den Schädling wieder zu finden weil ich mache dass sehr oft wenn ich Irgendwelche Meldungen wie z. B. bei der Meldung von der Winped.exe habe ich eine Systemwiederherstellung gemacht und gehoft das die meldung nicht mehr erscheint.


Ich wollte noch etwas sagen vieleicht ist dass ja hilfreich. Ich habe gemerkt dass in den Ordner: Dateien Von ****** die Ordner: Eigene Videos, Eigene Musik, Eigene Bilder und alles andere wo noch darin war verschwunden ist. Und noch etwas es kommt immer ganz Kurz das Schwarze Fenster wo man ausuchen kann im Welchem Modus man den PC starten will wen ich den PC hochfahre.

cosinus 23.11.2009 15:01

Zitat:

Ok ich habe die Systemwiederherstellung Deaktiviert
Dann dürften jetzt keine Meldungen mehr im besagten Ordner auftauchen.

Zitat:

Vorher habe ich noch eine wichtige fage, wenn jetzt irgendwie mein PC Infiziert wurde und ich eine Sytemwiederherstellung mache bleibt doch der PC Infiziert, wird es dan schwieriger den Schädling wieder zu finden weil ich mache dass sehr oft wenn ich Irgendwelche Meldungen wie z. B. bei der Meldung von der Winped.exe habe ich eine Systemwiederherstellung gemacht und gehoft das die meldung nicht mehr erscheint.
Meiner Meinung nach taugt die SWH nicht besonders viel, wenn es um das Rücksetzen bei Schädlingsbefall geht. Da würde ich mich nicht drauf verlassen, es kann funktionieren, aber in den meisten Fällen tauft die SWH da nichts!
Du solltest auch mal überlegen, ob die prinzipielle Vorgehensweise nicht ein wenig deppert ist. Du reagierst immer nur auf Schädlingsbefall, schonmal überlegt Dein Verhalten so zu ändern, dass Du Dein System garnicht erst wieder infizierst? Und nein, falls Du fragst, Schädlinge wandern nicht von allein auf den Rechner, der Benutzer muss sich selbst gedankenlos genug verhalten, damit das System wieder die Seuche hat.

Zitat:

Ich wollte noch etwas sagen vieleicht ist dass ja hilfreich. Ich habe gemerkt dass in den Ordner: Dateien Von ****** die Ordner: Eigene Videos, Eigene Musik, Eigene Bilder und alles andere wo noch darin war verschwunden ist.
Eigene Dateien weg? Seit wann? Hast Du ein Backup? ;)

Zitat:

Und noch etwas es kommt immer ganz Kurz das Schwarze Fenster wo man ausuchen kann im Welchem Modus man den PC starten will wen ich den PC hochfahr
Das liegt an der Wiederherstellungskonsole, die durch Combofix installiert wurde. Dadurch hast Du eine 2. Option beim Starten von Windows, nichts weiter.

lolpe 25.11.2009 15:27

Hallo Cosinus


Die Meldungen sind tatsächlich nicht mehr erschienen.
Und ja ich habe schon oft versucht mein verhalten so zu ändern das mein System erst garnicht Infiziert wird. Du kannst mir ja ein paar tipps geben wie z.B.
welcche Browser ich benutzen soll oder ein paar links zum lernen posten, ich benutze Zurzeit google chrom soll anscheinen der sicherste Browser sein.


[QUOTE]Das liegt an der Wiederherstellungskonsole, die durch Combofix installiert wurde. Dadurch hast Du eine 2. Option beim Starten von Windows, nichts weiter./QUOTE]

kann ich dass irgend wie deaktiviren.


Der PC ist immer noch dauernd ausgegangen als ich die Trojaner losgeworden bin, ist aber immer nur Passiert wenn ich bestimmte Seiten besucht habe. Wollen sie die Links?


Ich wollte noch Sagen das ich mein PC neuinstalliert habe. wenn ich weitere Probleme habe werde ich mich melden. Danke ihnen sehr für alles


mfg lolpe


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131