![]() |
Claro-Search von Firefox entfernen Hallo Trojaner-Board Team, ich habe seit ca. 2 Wochen das Problem das ich den Browser teilweise nicht mehr öffnen konnte, und wenn dann landete ich auf ClaroSearch. Auf jeden Fall hab ich deadorziwaty.exe entdeckt und bin über die Google bei euch gelandet. Ich habe nun wie in eurer Anweisung "Vorgehen beim Verschlüsselungs-Trojaner" einen vollständigen Scan mit Anleitung: Malwarebytes Anti-Malware durchgeführt. und habe hier nun den Bericht. Ich danke eurem Team. Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.11.28.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.3264 R a i n e r :: RAINER [Administrator] Schutz: Deaktiviert 28.11.2012 12:16:15 mbam-log-2012-11-28 (12-16-15).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 219482 Laufzeit: 3 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Regedit32 (Trojan.Agent) -> Daten: C:\WINDOWS\system32\regedit.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{d6743764-82d9-a853-9ef2-b10b69c48e51}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\WINDOWS\Temp\41371.40633812662.htm (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\R a i n e r\deadorziwaty.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
Hallo und :hallo: Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Zitat:
Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520 Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten! |
Hallo cosinus, ich habe tatsächlich 2 Loge : 1) Malwarebytes Anti-Malware (Test) 1.65.1.1000 Malwarebytes : Free anti-malware download Datenbank Version: v2012.11.28.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.3264 R a i n e r :: RAINER [Administrator] Schutz: Deaktiviert 28.11.2012 12:16:15 mbam-log-2012-11-28 (12-16-15).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 219482 Laufzeit: 3 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Regedit32 (Trojan.Agent) -> Daten: C:\WINDOWS\system32\regedit.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{d6743764-82d9-a853-9ef2-b10b69c48e51}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\WINDOWS\Temp\41371.40633812662.htm (Trojan.BHO) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\R a i n e r\deadorziwaty.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) 2 ) 2012/11/28 12:14:58 +0100 RAINER R a i n e r MESSAGE Executing scheduled update: Daily 2012/11/28 12:15:06 +0100 RAINER R a i n e r MESSAGE Scheduled update executed successfully: database updated from version v2012.09.29.05 to version v2012.11.28.04 Danke für die rasche Antwort |
Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus. aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Hier der erste Scan GMER Logfile: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software Run date: 2012-11-28 17:54:14 ----------------------------- 17:54:14.492 OS Version: Windows 5.1.2600 Service Pack 3, v.6055 17:54:14.492 Number of processors: 2 586 0xF02 17:54:14.492 ComputerName: RAINER UserName: 17:54:15.054 Initialze error C0000001 - driver not loaded 17:57:15.273 AVAST engine defs: 12112800 17:57:57.617 Service scanning 17:57:57.835 Service 6b7ac38611882a1 C:\WINDOWS\System32\Drivers\6b7ac38611882a1.sys **HIDDEN** 17:58:09.445 Modules scanning 17:58:09.445 Disk 0 trace - called modules: 17:58:09.445 17:58:10.195 AVAST engine scan C:\WINDOWS 17:58:23.601 AVAST engine scan C:\WINDOWS\system32 17:59:57.304 AVAST engine scan C:\WINDOWS\system32\drivers 17:59:57.398 File: C:\WINDOWS\system32\drivers\6b7ac38611882a1.sys **INFECTED** Win32:Rootkit-gen [Rtk] 18:00:09.945 AVAST engine scan C:\Dokumente und Einstellungen\R a i n e r 18:24:21.398 AVAST engine scan C:\Dokumente und Einstellungen\All Users 18:25:27.023 Scan finished successfully 18:28:44.242 The log file has been saved successfully to "C:\Dokumente und Einstellungen\R a i n e r\Desktop\aswMBR.txt" |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hallo Cosinus, wie kann ich den Avira AntiVir Desktop deaktivieren ? Combofix meldet das der noch aktiv ist, und ich hab nach längerer Suche keine Mölichkeit endeckt. Sorry für den Aufwand. |
Wenn der Echtzeitschutz beenden ist kannst du diese Meldung ignorieren Ist ein Bug von AntiVir, denn es meldet sich nicht immer sauber vom Sicherheitscenter ab und mW orientiert sich CF an dem Status, den das Sicherheitscenter von Windows ausgibt. |
Kann es sein das der Combofix Vorgang über 2 Std. dauert ? ich hab jetzt seit ca 2 Std. folgende Meldungen in dem blauen Fenster stehen: System File is infected !! Attempting to restore c:WINDOWS\system32\driver\AGP440.sys \system32\wmerrDEU.d11 \system32\drivers\cdrom.sys Arbeitet es noch ? Ich schreib dir gerade von einem anderen Rechner. |
Zitat:
|
Vielen Dank für die rasche Antwort. Ich warte :-) |
hallo cosinus, seit freitag gibt es keine veränderung. Es escheint immer noch die gleiche anzeige. kann es auch über tage dauern ? |
Starte Windows neu, lösch die alte combofix.exe, lade CF neu runter und probier es bitte nochmal. |
Hab ich gemacht, jetzt steht das programm an anderer stelle. an dem punkt " lösche dateien " Soll ichs wieder löschen ? Wie gehabt nochmals downloaden und nochmal versuchen ? |
Brich es ab. Evtl. kommen wir später nochmal auf CF zurück Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png |
Code: 10:02:32.0250 1724 TDSS rootkit removing tool 2.8.15.0 Oct 31 2012 21:47:35 |
Edit: die Logs bitte endlich in CODE-Tags posten! :kloppen: Werd es ausnahmsweise mal korrigieren Code: 10:13:41.0562 1244 6b7ac38611882a1 ( Rootkit.Win32.Necurs.gen ) - skipped by user Um das zu tun musst du den TDSS-Killer neu starten und einen neuen Scan machen. Wenn du danach die Ergebnisse siehst, stellst du bitte diesen Eintrag auf CURE bzw. DELETE (je nachdem was dir angeboten wird, alle anderen bitte auf SKIP lassen! ) und klickst dann unten rechts auf continue Starte Windows danach neu und mach wieder ein komplett neues Log mit dem TDSS-Killer. Wie immer wieder in CODE-Tags posten. |
Ich glaube ich habs jetzt kapiert wie man in in CODE-Tags postet entschuldige. ich hab nun beim Neustart folgende 2 Meldungen bekommen. Malwarebytes Anti Malware (Shl_NotifyIcon) Die Ausführung der gewünschten Aktion ist fehlgeschlagen. Fehlermeldung 2 und Datei öffnen Sicherheitswarnung Der Herausgeber konnte nicht verifiziert werden möchten Sie diese Software ausfühen ? Name: 0765A3A1-EDB4-45D3-9BEE-63E2FD50554A.exe Unbekannter Herausgeber |
Zitat:
|
Das mit dm TDSS-Killer habe ich durchgeführt und beim Neustart, der ja notwendig ist,hab ich die 2 Meldungen bekommen. |
Und was solltest du dem Fixen mit dem TDSS-Killer machen? :pfeiff: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:09 Uhr. |
Copyright ©2000-2025, Trojaner-Board