![]() |
TR/Spy.Agent.L und jetzt meldet Malwarebytes Verbindungen zu IP-Adressen Hallo! Auf dem Rechner von einer Feundin war nach einem Scan mit Antivir der Virus TR/Spy.Agent.L gefunden worden. Allerdings nur im Ordner "System Volume Information". Ich hab die Systemwiederherstellung deaktiviert, neu gestartet und wieder aktviert -> Problem für Antivir behoben. Antvir Log: Code: Avira AntiVir Personal Zur Sicherheit hab ich jetzt Malwarebytes Anti-Malware laufen lassen und der fand auch noch eine einzige Kleinigkeit. Log Malwarbytes: Code: Malwarebytes' Anti-Malware 1.51.2.1300 Code: Malwarebytes' Anti-Malware 1.51.2.1300 21:44:44 User IP-BLOCK 83.243.11.176 (Type: outgoing) 21:44:56 User IP-BLOCK 83.243.11.168 (Type: outgoing) Completter Log: Code: 21:40:20 User MESSAGE Protection started successfully Code: 14:49:08 (null) MESSAGE Protection started successfully Ist also noch etwas auf dem Rechner drauf das nach-hause-telefoniert? Vielen Dank für jeden Tip. OTL hätte ich gerne gepostet aber es stürzt jedes mal bei "Looking for newly crated file: C:\windows\winhelp.exe" ab -> nichts tut sich, Rechner muss neu gestartet werden. Hier die Log aus GMER: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net |
Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner
|
Hi, Danke für dein Antwort. Hier der Scan: Code: ESETSmartInstaller@High as CAB hook log: |
Gehört zur AOL-Software :balla: Warum tut sich deine Freundin diesen Müll eigentlich freiwillig an? :confused: |
Gute Frage, denke nicht das sie es überhaupt braucht.... Ausreden könnten vielseitig sein... z.B. weil der Rechner schon sehr alt ist und vorher von ihrer Familie genutzt wurde... Wie dem auch sei, ich schmeiß es runter. Sieht sonst ganz gut aus oder? |
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Mh OTL hängt grade wieder bei "Looking for newly created file: C:\windows\winhelp.exe"... Keine aktivität mehr von der Festplatte... Ich geb ihm noch ein paar Minuten? |
Ok hängt seit über einer Stunde bei "Looking for newly created file: C:\windows\winhelp.exe".... Oben steht jetzt in der Leiste (Keine Rückmeldung). Irgendeine Idee? Danke! |
Starte neu und probier es nochmal bitte. |
So habs. Wollte die Winhelp.exe zu Virustotal laden -> ging nicht weil Lesefehler. Hab dann von einem gleichem WinXpSP3 Rechner die Winhelp.exe kopiert. Danach ging der Scan. Datei ist im Anhang. |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
hier das ergebnis: Code: All processes killed |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Ok hier die Log: Code: 2011/09/16 14:39:15.0531 0264 TDSS rootkit removing tool 2.5.22.0 Sep 13 2011 15:55:17 Glaubst du das was drauf ist oder gehen wir grade nur auf Nummer sicher das er Vierenfrei ist? |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:30 Uhr. |
Copyright ©2000-2025, Trojaner-Board