Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   S.M.A.R.T. HDD Virus / Trojaner (https://www.trojaner-board.de/112940-s-m-a-r-t-hdd-virus-trojaner.html)

markusg 04.04.2012 10:42

ist die für dich wichtig?
lade den CCleaner standard:
CCleaner Download - CCleaner 3.17.1689
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

binita 04.04.2012 11:03

nö, die ist nicht wichtig, ist mir nur aufgefallen ...
hier die Liste, ich habe auch unbekannt hinter die Programme geschrieben, von denen ich annehme, dass sie vom Rechner gebraucht werden, von denen ich mir aber nicht sicher bin:

Code:

Adobe Flash Player 10 ActiveX        Adobe Systems Incorporated        04.04.2012                10.2.159.1  UNBEKANNT
Adobe Flash Player 10 Plugin  Adobe Systems Incorporated        04.04.2012                10.1.53.64  UNBEKANNT
Adobe Reader 9.5.0 - Deutsch        Adobe Systems Incorporated        17.02.2012        120,1MB        9.5.0  NOTWENDIG
ATI - Software Uninstall Utility                                04.04.2012                6.14.10.1016  UNBEKANNT
ATI Catalyst Control Center                                        25.05.2010        66,1MB        1.2.2475.36837  UNBEKANNT
ATI Display Driver                                        03.04.2012                8.31-061011a-038857C-ATI  UNBEKANNT
Avira AntiVir Personal - Free Antivirus        Avira GmbH        04.04.2012                10.2.0.707  NOTWENDIG
BackupTool für Outlook Express 3 (Testversion)        Priotecs Software        04.04.2012  UNNÖTIG               
Biet-O-Matic v2.12.9        BOM Development Team        04.04.2012                Biet-O-Matic v2.12.9  NOTWENDIG
Broadcom 440x 10/100 Integrated Controller        Broadcom        23.05.2010                5.04.02  UNBEKANNT
Brother MFL-Pro Suite        Brother Industries, Ltd.        04.05.2011                1.00  NOTWENDIG
CCleaner        Piriform        04.04.2012                3.17 NOTWENDIG?
CDBurnerXP        CDBurnerXP        28.07.2010                4.3.6.228  UNNÖTIG
Creative EAX-Einstellungen                04.04.2012  UNBEKANNT               
Creative Lautsprechereinstellungen                04.04.2012  UNBEKANNT
DivX-Setup        DivX, Inc.        04.04.2012                2.0.0.86  UNBEKANNT
ESET Online Scanner v3                04.04.2012 NOTWENDIG?                                                               
Gerätesteuerung                04.04.2012  UNBEKANNT
HP Update        Hewlett-Packard        29.06.2010        3,76MB        4.000.011.006  UNBEKANNT
ICQ Toolbar        ICQ        03.04.2012                3.0.0  NOTWENDIG
ICQ7.1        ICQ        25.05.2010                7.1  NOTWENDIG
Java(TM) 6 Update 21        Oracle        03.08.2010        90,9MB        6.0.210  NOTWENDIG
Malwarebytes Anti-Malware Version 1.60.1.1000        Malwarebytes Corporation        02.04.2012                1.60.1.1000 NOTWENDIG?
Microsoft .NET Framework 2.0 Service Pack 2        Microsoft Corporation        17.02.2012        185,2MB        2.2.30729 UNBEKANNT
Microsoft .NET Framework 3.0 Service Pack 2        Microsoft Corporation        23.06.2010        209MB        3.2.30729 UNBEKANNT
Microsoft .NET Framework 3.5 SP1        Microsoft Corporation        12.01.2012  UNBEKANNT
Microsoft Age of Empires II                04.04.2012  NOTWENDIG               
Microsoft Age of Empires II: The Conquerors Expansion                04.04.2012  NOTWENDIG               
Microsoft Compression Client Pack 1.0 for Windows XP        Microsoft Corporation        24.08.2010                1  UNBEKANNT
Microsoft Office XP Professional mit FrontPage        Microsoft Corporation        09.06.2010        269MB        10.0.2701.0  NOTWENDIG
Microsoft User-Mode Driver Framework Feature Pack 1.0        Microsoft Corporation        24.08.2010  UNBEKANNT
Microsoft Visual C++ 2005 Redistributable        Microsoft Corporation        04.05.2011        5,21MB        8.0.56336  UNBEKANNT
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148        Microsoft Corporation        23.05.2010        10,2MB        9.0.30729.4148  UNBEKANNT
Mozilla Firefox 11.0 (x86 de)        Mozilla        04.04.2012                11.0  NOTWENDIG
MSXML 4.0 SP2 (KB954430)        Microsoft Corporation        30.06.2010        2,67MB        4.20.9870.0          UNBEKANNT
MSXML 4.0 SP2 (KB973688)        Microsoft Corporation        01.07.2010        2,77MB        4.20.9876.0          UNBEKANNT
PaperPort Image Printer        Nuance Communications, Inc.        04.05.2011        0,51MB        1.00.0000  UNBEKANNT
Samsung New PC Studio        Samsung Electronics Co., Ltd.        04.03.2011                1.00.0000  NOTWENDIG
SAMSUNG USB Driver for Mobile Phones        SAMSUNG Electronics Co., Ltd.        03.04.2012                1.3.650.0  NOTWENDIG
ScanSoft PaperPort 11        Nuance Communications, Inc.        04.05.2011        131,5MB        11.1.0000  UNBEKANNT
SoundMAX        Analog Devices        23.05.2010                5.12.01.5246  UNBEKANNT
Spybot - Search & Destroy        Safer Networking Limited        25.05.2010                1.6.2  NOTWENDIG?               
TuneUp Utilities        TuneUp Software        03.01.2012                9.0.6030.1  UNNÖTIG
Verbindungsassistent        Verbindungsassistent        04.04.2012                2.1  UNNÖTIG
VSO Image Resizer 4.0.1.5        VSO-Software        07.11.2010                4.0.1.5  NOTWENDIG
Windows Media Format 11 runtime                04.04.2012  UNBEKANNT
Windows Media Player 11                04.04.2012  UNBEKANNT
Windows XP Service Pack 3        Microsoft Corporation        23.05.2010                20080414.031514  NOTWENDIG


markusg 04.04.2012 16:40

deinstaliere:
Adobe Flash Player alle
Adobe - Adobe Flash Player installieren
neueste version laden
adobe reader:
Adobe - Adobe Reader herunterladen - Alle Versionen
haken bei mcafee security scan raus nehmen

bitte auch mal den adobe reader wie folgt konfigurieren:
adobe reader öffnen, bearbeiten, voreinstellungen.
allgemein:
nur zertifizierte zusatz module verwenden, anhaken.
internet:
hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc.
es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht.
bei javascript den haken bei java script verwenden raus nehmen
bei updater, automatisch instalieren wählen.
übernehmen /ok



deinstaliere:
BackupTool
CDBurnerXP
DivX
ESET
ICQ Toolbar
Java
Download der kostenlosen Java-Software
downloade java jre, instaliren

deinstaliere:
Spybot
TuneUp

öffne otl bereinigen neustart.
öffne ccleaner analysieren bereinigen neustart.
teste wie das system läuft

binita 04.04.2012 17:31

Hi Markus,
es läuft alles, wie es sollte, sogar noch etwas schneller als vorher (vor allem der Startprozess) :-)))

Ich bin grade vom Hundausführen gekommen und da empfängt mich der Rechner mit der Meldung von Avira

Code:

Guard: Malware gefunden
Datum/Uhrzeit: 4.4.2012, 19:09:23
Typ: Fund

In der Datei 'C.\System Volume Information\...\A0045251.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.299008.37' gefunden.

Der Zugriff auf diese Datei wurde verweigert.

Bitte wählen Sie die Weitere Aktion


markusg 04.04.2012 19:05

klicke auf quarantäne
führe alle von mir genannten schritte aus, danach:
rechtsklick arbeitsplatz, eigenschaften, systemwiederherstellung, auf allen laufwerken deaktivieren, bestätigen, übernehmen ok.
5 min warten, neustarten, und wieder einschalten.

binita 04.04.2012 19:33

ok, habe alles gemacht, wie du gesagt hast ...

markusg 04.04.2012 19:52

nö, du hast nicht getestet wie der pc läuft, und falls doch, hast du es mir nicht verraten.

binita 04.04.2012 20:04

also, er läuft wieder normal, sogar fast schneller als vorher
ich hatte es im vorigen Post gemeldet, mein Fehler war, dass ich keinen Absatz zwischen dem Posting und meiner Meldung von Avira gemacht habe, daher ist es untergegangen.
Zwischen den beiden Postings lag ca. eine Stunden

markusg 05.04.2012 10:25

ist mir tatsächlich entgangen, sorry!
dann pc absichern:
als antimalware programm würde ich emsisoft empfehlen.
diese haben für mich den besten schutz kostet aber etwas.
http://www.trojaner-board.de/103809-...i-malware.html
testversion:
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware
insbesondere wenn du onlinebanking, einkäufe, sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches machst, also sensible daten zu schützen sind, solltest du in sicherheitssoftware investieren.
vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen.

kostenlos, aber eben nicht ganz so gut wäre avast zu empfehlen.
http://www.trojaner-board.de/110895-...antivirus.html

sag mir welches du nutzt, dann gebe ich konfigurationshinweise.
bitte dein bisheriges av deinstalieren
die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch!

http://www.trojaner-board.de/96344-a...-rechners.html
aus der passage xp:
- automatische updates konfigurieren.
- datenausführungsverhinderung für alle prozesse aktivieren.
- dienste konfigurieren.
als browser rate ich dir zu chrome:
Installation von Google Chrome für mehrere Nutzerkonten - Google Chrome-Hilfe
anleitung lesen bitte
falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung


Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
Sandboxie Download - Sandboxie 3.66

anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
Sandbox Einstellungen |

bitte folgende zusatz konfiguration machen:
sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen.
dort klicke auf sandbox einstellungen.
beschrenkungen, bei programm start und internet zugriff schreibe:
chrome.exe
dann gehe auf anwendungen, webbrowser, chrome.
dort aktiviere alles außer gesammten profil ordner freigeben.
Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
anmerkung zu file hippo.
in den settings zusätzlich auswählen:
Run updateChecker
when Windows starts

Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
http://www.trojaner-board.de/82962-w...en-backup.html
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
bitte auch lesen, wie mache ich programme für alle sichtbar:
Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

binita 05.04.2012 13:46

Hi Markus, ich habe grade den Emisoft runtergeladen und installiere ihn. Auch Explorer 8 habe ich runtergeladen und installiert.
Nun werde ich Avira rausschmeißen und deine Liste abarbeiten.
Soll ich Malwarebytes auch deinstallieren?
Bis später

------------------------------------------------------------------------------------

markusg 05.04.2012 14:32

hi,
malwarebytes ist ja freeware, zumindest die scan funktion, kann man also von zeit zu zeit updaten und nutzen.
emsisoft:
wenn du 3 pcs im haushalt hast, gibts ne sonderaktion, eine lizenz zahlen, und 3 bekommen, nur als info.
emsisoft öffnen, einstellungen klicken.
geplanter scan.
wähle starten um, ich persönlich hab monatlich, kannst aber auch wöchendlich einstellen.
uhrzeit, und bei monatlich ebenfalls datum wählen.
unsichtbar, falls du das scan fenster nicht sehen möchtest.
und verpasste scans nachholen.
auto update:
intervall, täglich, stündlich von 00.00 bis 23.59
heißt jede stunde updates.
einstellung: update
am antimalware network teilnemen.
die andern beiden haken, beta updates und zusätzliche sprachen, nicht setzen.

rest bleibt.
klicke jetzt auf wächter:
dort auf wächter.
verhaltensanalyse aktivieren, alles selektieren.
jetzt auf alarme:
aktiviere dort comunety basierte alarm reduktion.
unter anderem dafür gibt es das antimalware network.
die comunety basierte alarm reduktion betrifft die verhaltensanalyse.
emsisoft gibt, bei einigen programmen, meldungen raus, weil das verhalten des programmes dies notwendig macht.
da manche user sich damit nicht auskennen, was keine schande ist, :-) wird hier geprüft, wie viele nutzer haben programm x erlaubt oder blockiert.
hier haben wir im moment 90 % eingestellt, also wenn 90 % sagen, das programm ist io, wird ne erlauben regel angelegt, wenn sie sagen, programm x ist bösartig, automatisch blockiert.
wenn du dir das allein zutraust, musst du den haken nicht setzen.
wenn zb nur 70 % aller user sagen programm x ist gut oder bösartig, wird dir dies in einer grafik angezeigt
jetzt auf datei wächter.
standard atkion für erkannte objekte, alarmieren.
surf schutz:
hier alles auf blockieren mit info.
wenn es eine seite gibt, die versehens blockiert wird, kanns du die direkt über das popup erlauben was es bei der blockierung gibt, oder über host regeln.
wenn dir diese info popups nicht gefallen musst du alles auf unsichtbar blockieren stellen, aber drann denken, zu prüfen wenn du ne seite hast, die nicht geladen wird, ob emsi sie geblockt hatt.

das wäre es, hoffe es war verständlich.

binita 06.04.2012 22:35

Hi Markus,
puh, ich habe mal alles soweit wie möglich abgearbeitet, habe aber ein paar Fragen. Laß mich berichten:

Emsisoft hat noch Reste vom Smart_hdd gefunden, es aber in Quarantäne verschoben:

Code:

Emsisoft Anti-Malware - Version 6.0
Letztes Update: 05.04.2012 15:10:09

Scan Einstellungen:

Scan Methode: Detail Scan
Objekte: Rootkits, Speicher, Traces, C:\
Archiv Scan: An
ADS Scan: An

Scan Beginn:        05.04.2012 15:12:00

c:\dokumente und einstellungen\matze\anwendungsdaten\microsoft\internet explorer\quick launch\smart_hdd.lnk        gefunden: Trace.File.smarthdd!E1
C:\Sabine\Eigene Dateien\MOORHUHN.EXE        gefunden: Riskware.Win32.Moorhuhn!E1
C:\Backup 02_11_2011\Sabine\Eigene Dateien\MOORHUHN.EXE        gefunden: Riskware.Win32.Moorhuhn!E1

Gescannt        500285
Gefunden        3

Scan Ende:        05.04.2012 16:12:21
Scan Zeit:        1:00:21

C:\Sabine\Eigene Dateien\MOORHUHN.EXE        Quarantäne Riskware.Win32.Moorhuhn!E1
C:\Backup 02_11_2011\Sabine\Eigene Dateien\MOORHUHN.EXE        Quarantäne Riskware.Win32.Moorhuhn!E1
c:\dokumente und einstellungen\matze\anwendungsdaten\microsoft\internet explorer\quick launch\smart_hdd.lnk        Quarantäne Trace.File.smarthdd!E1

Quarantäne        3

Moorhuhn habe ich auch in Quarantäne gelassen, brauche ich eh nicht mehr.

- Chrome habe ich installiert; Firefox komplett rausgeschmissen
- Eingeschränkte User angelegt; nur ein Administrator
- Datenausführungsverhinderung habe ich NICHT gemacht, da ich in der Anleitung gelesen habe, dass es Probleme mit dem ATI-Grafiktreiber geben kann und ich mir nicht mehr sicher war, was ich tun sollte
- Sandboxie habe ich installiert und auch soweit konfiguriert, wie du es gesagt hast
- Autorun deaktivieren habe ich nicht gemacht, da habe ich die Anleitung nicht verstanden; muß ich Twaek UI installieren? Wo finde ich die Gruppenrichtlinie? Reicht Panda USB-Vaccine?
- Die Update-checker habe ich installiert und wie angegeben konfiguriert.

Fragen:
- Welches email-Programm empfiehlst du mir?
- Kann ich den Wiederherstellungspunkt wieder aktivieren?
- Ist es normal, das Emsisoft ewig braucht, wenn der Computer gestartet wird? (5 -10 Minuten sicherlich)

Nochmals möchte ich mich ganz, ganz herzlich bei dir für deine Zeit und deine Mühe bedanken.

Liebe Grüße

... Sabine

markusg 11.04.2012 08:42

hi, wegen emsisoft noch mal, was genau braucht da 5 minuten? bis das symbol auftaucht?

binita 13.04.2012 08:19

hi markus,
nein, bis er mit dem updaten fertig ist ... nicht jedesmal, aber so jedes dritte mal beim hochfahren. bei meinem laptop ist das nicht ...

markusg 13.04.2012 10:44

kannst du mit dem ccleaner mal die liste erstellen in der man die autostart programme sehen kann und diese anhängen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55