![]() |
Bitte um Hilfe, Ordner öffnet sich automatisch nach jeder neustart Hallo an Alle, bei Windows XP Pro mit service pack 2, öffnet sich automatisch nach jeder neustart das Ordner Dokumente und oft während ich im Internet surfe, öffnet sich ein Werbe popup fenster. Ich habe ein Rootkit suche mit Gmer geführt und das ist das ergebnis: GMER 2.1.19155 - hxxp://www.gmer.net Rootkit scan 2013-03-29 18:20:35 Windows 5.1.2600 Service Pack 2 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-17 ST500DM002-1BC142 rev.JC4B 465,76GB Running: q1v34tnk.exe; Driver: C:\DOKUME~1\PIETRO~1.COM\LOKALE~1\Temp\kgdirkod.sys ---- System - GMER 2.1 ---- SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwCreateKey [0xF75198A6] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwDeleteKey [0xF7519BFA] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwDeleteValueKey [0xF7519C3A] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwOpenKey [0xF7519A4C] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwOpenProcess [0xF75184E4] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys ZwSetValueKey [0xF7519B9E] ---- Kernel code sections - GMER 2.1 ---- .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xBA664360, 0x307F47, 0xE8000020] ---- Devices - GMER 2.1 ---- Device \Driver\Tcpip \Device\Ip GDTdiIcpt.sys Device \Driver\Tcpip \Device\Tcp GDTdiIcpt.sys Device \Driver\Tcpip \Device\Udp GDTdiIcpt.sys Device \Driver\Tcpip \Device\RawIp GDTdiIcpt.sys Device \Driver\Tcpip \Device\IPMULTICAST GDTdiIcpt.sys Device \Driver\BTHUSB \Device\0000008a bthport.sys Device \Driver\BTHUSB \Device\0000008c bthport.sys AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys ---- Registry - GMER 2.1 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\000a94027c8b Reg HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\000a94027c8b (not active ControlSet) ---- Files - GMER 2.1 ---- File C:\Dokumente und Einstellungen\Pietro.COMPUTERCASA\Lokale Einstellungen\Temporary Internet Files\Content.IE5\85IZC56R\clients[1].txt 1 bytes ---- EOF - GMER 2.1 ---- Ich wäre sehr dankbar ob jemand diese log beurteilen kann. Danke in voraus. |
Hallo und :hallo: Warum nur SP2 für WinXP? Das SP3 ist seit fast 5 Jahren verfügbar! Bitte aber jetzt noch nicht installieren! Hast du noch weitere Logs (mit Funden)? Hatte dein Virenscanner jemals Funde gemeldet? Malwarebytes und/oder andere Virenscanner? Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520 Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten! ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Hallo, vielen Dank für deine Antwort. Ich habe mein PC vor ein paar Wochen formattiert und bin noch nicht dazu gekommen sp3 zu installieren. das von Gmer ist die einzige scan log die ich gemacht habe ausser normale virensuche von Gdata Total Protection der nichts gefunden hat. Was kann ich unternehmen ?. |
Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Erstmal eine Kontrolle mit OTL bitte:
|
Hi, bevor ich anfange würde gerne der log vom Gdata TP der Heute automatisch gemacht hat, mit den x habe ich nur mein Name entfernt. Virenprüfung mit G Data TotalProtection 2013 Version 23.1.0.2 (16.01.2013) Virensignaturen vom 30.03.2013 Job: xxxxxxx Startzeit: 31.03.2013 00:13:00 Engine(s): Engine A (AVA 22.8747), Engine B (AVL 22.1621) Heuristik: Ein Archive: Ein Systembereiche: Ein RootKits prüfen: Ein Prüfung der Systembereiche... Prüfung aller im Speicher befindlichen Prozesse und Verweise im Autostart... Prüfung auf RootKits... Prüfung aller lokalen Festplatten... Analyse vollständig durchgeführt: 31.03.2013 06:31:01 176603 Dateien überprüft 2 infizierte Dateien gefunden 0 verdächtige Dateien gefunden Archiv: Trash-1 Pfad: C:\Dokumente und Einstellungen\xxxxxxxxxxxxxxxx\Anwendungsdaten\Thunderbird\Profiles\en760aqw.default\ImapMail\imap.1und1-4.de Status: Virus gefunden Virus: Trojan.FakeAV.NKH (Engine A) Objekt: (message 198)=>[Subject: VISA - Recent Transactions Report][Date: Fri, 22 Mar 2013 11:04:16 -0500]=>(MIME part)=>Recent_Activity.zip=>Recent_Activity.exe In Archiv: C:\Dokumente und Einstellungen\xxxxxxxxxxxxxx\Anwendungsdaten\Thunderbird\Profiles\en760aqw.default\ImapMail\imap.1und1-4.de\Trash-1 Status: Virus gefunden Virus: Trojan.FakeAV.NKH (Engine A) Archiv: Thunderbird 16.0.2 (de) - 2013-02-04.pcv Pfad: C:\Dokumente und Einstellungen\xxxxxxxxxxxxxDesktop Status: Virus gefunden Virus: Backdoor.Zbot.G (Engine A) Objekt: ImapMail/imap.1und1-2.de/Trash=>(message 327)=>[Subject: Scanned Image from a Xerox WorkCentre][Date: Wed, 9 Jan 2013 09:49:44 -0600]=>(MIME part)=>Scan_01-09-2013-5310.zip=>Scan_01-09-2013.exe In Archiv: C:\Dokumente und Einstellungen\xxxxxxxxxxxxx\Desktop\Thunderbird 16.0.2 (de) - 2013-02-04.pcv Status: Virus gefunden Virus: Backdoor.Zbot.G (Engine A). Gleich werde ich mit deine Anleitung anfangen. Danke Hallo Cosinus, der text der 2 logfiles lassen sich in code tagsnicht einfügen, kommt der fehler das der text zu lang sei, soll ich es als Anhang einfügen ? |
Was ist an den CODE-Tags so schwer? Zu groß Logs bitte zippen und hier anhängen |
Hallo, anbei der gepackte logs. Danke |
Zitat:
Oder ist das rein zufällig ein Büro-/Firmen-PC bzw. ein Uni-Rechner? |
Hallo, es ist nur Zufall, ist nur für private Anwendung gedacht. |
Was genau hat das mit Zufall zu tun, dir ist klar, dass die Pro-Editionen teurer sind? Bevor wir uns an die weitere Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Bitte die drei Tools MBAR / aswMBR / TDSSkiller nun ausführen und die Logs in CODE-Tags posten MBAR (Malwarebytes Anti-Rootkit) Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers aswMBR Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). TDSS-Killer Downloade dir bitte ![]()
|
Mit Zufall hat damit zu tun das ich ein original Produtkey für windows XP Pro preiswert erwerben könnte. Für teueres Geld hätte ich es nicht gekauft. Ich werde Heute Abend mit deine anleitung fortfahren. Vielen Dank noch mal für deine Mühe |
Ok, aber eine Bitte: lass solche Zwischenrufe, poste nur wenn es Probleme gibt oder wenn du die Logs hast (diese dann auch posten in CODE-Tags) |
Code: hier die 2 logs von mbar Malwarebytes Anti-Rootkit BETA 1.01.0.1022 Code: Malwarebytes Anti-Rootkit BETA 1.01.0.1022 Code: aswMBR version 0.9.9.1771 Copyright(c) 2011 AVAST Software Code: und hier ist der letzte log 20:23:08.0171 1272 TDSS rootkit removing tool 2.8.16.0 Feb 11 2013 18:50:42 |
Dann bitte jetzt Combofix ausführen: Scan mit Combofix
|
Code: Hi, ich habe alle malware programme beendet, bei Gdata Total Protection könnte ich nur auschalten aber währen combofix arbeitete, hat gdata trotzdem viele anwendungen anhalten wollen weil angeblich bedrohlich sind, ich habe es natürlich alle erlaubt und hier ist der log. Ich hoffe das war alles korrekt. .2013 23:53:09.2.4 - x86 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:45 Uhr. |
Copyright ©2000-2025, Trojaner-Board