Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Infektion mit TR/Crypt.X.PACK.Gen bzw. w32.patched.uc in services.exe (https://www.trojaner-board.de/135615-infektion-tr-crypt-x-pack-gen-bzw-w32-patched-uc-services-exe.html)

w32ucOpfer 27.05.2013 11:34

Infektion mit TR/Crypt.X.PACK.Gen bzw. w32.patched.uc in services.exe
 
Hallo,
Ich fürchte, ich habe mir gestern den Wurm w32.patched.uc in der services.exe eingefangen unter Win 8 Pro.
Antivir hat das so gemeldet. Ich habe dann einen Vollscan (nach Update) gemacht, der diverse Threads fand davon.
Dann hab ich nach Recherche hier der den TDSSKiller verwendet (Scan), der ihn auch fand und dann in Quarantäne geaschickt hat.
Die Infektion kam aus einem Flash Player Update, dass sich nicht durch Nein abwürgen liess beim Install, hatte es dann durch Task Manager abgeschossen, aber das schien trotzdem gereicht zu haben zur Infektion, da danach der erste Fund in der services.exe durch den Laufzeitscanner erfolgte. Das Update enthielt laut Antivir TR/Crypt.X.PACK.Gen.

Nach der Quarantäne (durch TDSSkiller) wollte Antivir bei einem erneuten Scan nur noch die Quarantänedateien bereinigen...

Ich habe gerade nach dem Reboot, den Antivir danach wollte, einen neuen Vollscan mit Antivir gemacht, der nichts mehr fand.

TDSSkiller findet nix mehr (nur VCFw ist unsigniert, der PC ist ein Sony VAIO Ultrabook, deshalb denke ich das ist ok? s. hxxp://www.file.net/prozess/vcfw.exe.html).

Stinger Vollscan läuft jetzt gerade.

zoek und OTL mache ich gleich noch.

Ist das System sauber?
Wo bekomme ich die saubere services.exe her? Win meckert jetzt, dass der Systemüberwachungsdienst nicht läuft und kann ihn auch nicht mehr starten (logisch, wenn nicht da).

Schon mal danke im voraus!

mfG,
Stefan

schrauber 27.05.2013 12:16

hi,

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden ).
  • Doppelklick auf die OTL.exe
  • Oben findest Du ein Kästchen mit Ausgabe. Wähle bitte Minimal Ausgabe
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

w32ucOpfer 27.05.2013 12:55

Hi,
ok, hier die Ausgabe.

Stinger hatte bis ich abgebrochen habe nur die TDSSkiller Quarantäne Dateien gefunden und eine Datei im Browser temp.

Vielen Dank, dass Du Dir Zeit dafür nimmst! Ich muss das System (meines Vaters) möglichst heut noch wieder hin bekommen...

mfG,
Stefan

schrauber 27.05.2013 13:05

da is noch einiges verbogen.

Systemscan mit FRST
Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32bit oder FRST 64bit
(Wenn du nicht sicher bist: Start > Computer (Rechtsklick) > Eigenschaften)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Scan.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)

w32ucOpfer 27.05.2013 13:28

Hi,
ok, hier!

Vielen Dank, dass Du Dir Zeit dafür nimmst! Ich muss das System (meines Vaters) möglichst heut noch wieder hin bekommen...
Bin jetzt am anderen PC, da der offline ist... nutze immer USB-Stick zum Transfer... (Notfalls kann er den aber auch nur nutzen bis zum nächsten We...)

Soll ich zoek noch machen so:
http://www.trojaner-board.de/134645-...ml#post1058160

mfG,
Stefan

schrauber 27.05.2013 13:40

Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:

HKLM Group Policy restriction on software: C:\Program Files (x86)\Avira\AntiVir Desktop\avnotify.exe <====== ATTENTION
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% <====== ATTENTION
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% <====== ATTENTION
Winsock: Catalog5 04 mswsock.dll [67584] (Microsoft Corporation) ATTENTION: The LibraryPath should be "%SystemRoot%\system32\NLAapi.dll"
Winsock: Catalog5 05 mswsock.dll [67584] (Microsoft Corporation) ATTENTION: The LibraryPath should be "%SystemRoot%\System32\mswsock.dll"
Winsock: Catalog5-x64 04 mswsock.dll File Not found (Microsoft Corporation) ATTENTION: The LibraryPath should be "%SystemRoot%\system32\NLAapi.dll"
Winsock: Catalog5-x64 05 mswsock.dll File Not found (Microsoft Corporation) ATTENTION: The LibraryPath should be "%SystemRoot%\System32\mswsock.dll"
S0 97711875; system32\drivers\42063102.sys [x]

Speichere diese bitte als Fixlist.txt auf deinem USB Stick.
  • Starte deinen Rechner erneut in die Reparaturoptionen
  • Starte nun die FRST.exe erneut und klicke den Fix Button.
Das Tool erstellt eine Fixlog.txt auf deinem Desktop. Poste den Inhalt bitte hier.

===========

Windows-taste+R > netsh winsock reset > Enter.

System rebooten.

==========

Neues FRST Scanlog bitte.

w32ucOpfer 27.05.2013 13:47

Hi,
was meinst du genau mit:
Zitat:

Starte deinen Rechner erneut in die Reparaturoptionen
?

Neustart ist klar... Oder Neustart in Konsole (via F8 und dann erweitert??

Bei Win 8 ist das ja alles etwas anders... (bin selbst XP-Nutzer, da kenn ich alles ;-) )
hxxp://www.drwindows.de/windows-anleitungen-und-faq/52561-erweiterte-startoptionen-windows-8-bootmenue-reparatur-optionen.html

Schon mal danke für die Hilfe!!!

MfG,
Stefan

schrauber 27.05.2013 13:50

Sorry, ignorier das. Öffne einfach FRST auf dem Desktop und klick Fix, nachdem Du das Script angelegt hast auf dem Desktop.

w32ucOpfer 27.05.2013 14:01

Hi,
ok, das ging.

das netsh klappte so nicht (Rechteproblem), deshalb hab ichs als .bat versucht mit als Admin ausführen, ich hoffe, das klappte...

mfG,
Stefan

schrauber 27.05.2013 14:04

Dann reboot und einen frischen FRST Scan bitte :)

w32ucOpfer 27.05.2013 14:16

Hi,
reboot blieb hängen mit Mauszeiger (der sich bewegen liess, also immer noch so stabil wie eh und je: wenn nix geht, Maustreiber tut, lol) bei Windows wird gestartet...

Dann nach ein paar Min. 4s Power gedrückt und manuell neu gestartet, das ging.
Datei hängt an ;-)

MfG,
Stefan

schrauber 27.05.2013 14:19

Ist das bei jedem Reboot der Fall?


Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center/Action Center
    • Windows Update
    • Windows Defender
    • Other Services
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.

w32ucOpfer 27.05.2013 14:26

Hi,ist das Tool Win 8 64 Bit fähig?

Klingt eher nicht so, oder?

Erneuter Reboot ging normal.

Btw: bist echt saufix!!!! DANKE!!!

mfG,
Stefan

schrauber 27.05.2013 14:41

Ich hasse Win8 :D

das Tool läuft einwandfrei unter Win8.

http://download.bleepingcomputer.com...s/8/mpsdrv.reg
http://download.bleepingcomputer.com...s/8/MpsSvc.reg
http://download.bleepingcomputer.com...ices/8/BFE.reg
http://download.bleepingcomputer.com...s/8/wscsvc.reg
http://download.bleepingcomputer.com...8/wuauserv.reg
http://download.bleepingcomputer.com...ces/8/BITS.reg
http://download.bleepingcomputer.com.../WinDefend.reg
http://download.bleepingcomputer.com...aredAccess.reg
http://download.bleepingcomputer.com...8/iphlpsvc.reg

Bite downloaden und mit rechtsklick zur Registry hinzufügen. Reboot und neuer Scan mit FSS.

w32ucOpfer 27.05.2013 15:18

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
so, hab ich gemacht, nach Reboot kommt dies:

mfG,
Stefan

schrauber 27.05.2013 15:21

How do I remove Sirefef (ZeroAccess) trojan? - ESET Knowledgebase

Bitte mal ServiceRepair laufen lassen. Reboot, neues FSS und FRST Logfile.
Wie läuft der Rechner?

w32ucOpfer 27.05.2013 15:47

Liste der Anhänge anzeigen (Anzahl: 2)
Hi,
der konnte den Sirefef thread nicht finden...

Logs anbei...
MfG,
Stefan

schrauber 27.05.2013 15:54

w00t?

was war das denn für ein Link? Sorry, Boardsoftware will mich ärgern.

http://kb.eset.com/library/ESET/KB%2...icesRepair.exe

Das Tool bitte, dann FSS und FRST nach Reboot. Und berichte bitte wie der Rechner läuft.

w32ucOpfer 27.05.2013 16:07

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
hier bitte!

mfG,
Stefan

schrauber 27.05.2013 16:09

Wie läuft der Rechner?

w32ucOpfer 27.05.2013 16:11

Hi,
er läuft (offline)...

Die Win Firewall lässt sich nicht aktivieren (und ist deaktiviert ;-( )

Mehr Fehler hab ich nicht...

MfG,
Stefan

schrauber 27.05.2013 16:15

was bedeutet offline? mehr stress wenn online? wenn ja was?

Bin gespannt ob das Tool auf Win8 tut, wenn nicht gehts ans händisch registry exportieren :)


Downloade dir bitte Windows Repair (All In One) von hier.

w32ucOpfer 27.05.2013 21:26

Hallo Trojaner-board,

musste den Vorgang aus Zeitgründen leider abbrechen.

Werde am nächste Wochenende weitermachen.

Vielen Dank und viele Grüße,

w32ucOpfer

schrauber 27.05.2013 21:30

Ok einfach melden :)

w32ucOpfer 01.06.2013 11:59

Hallo,
so, jetzt bin ich wieder dran.

Zu offline: Ich hab mich bisher nicht getraut, das System wieder online gehen zu lassen (deshalb ist WLAN aus und LAN abgeklemmt). Firewall ist ja auch aus (ok, ist eh nicht so wirkungsvoll wie ne echte Software-Firewall gegen ausgehende Verbindungen, oder hat sich da in Win 8 was getan?)

Das Repair Tool hab ich geladen.

Ich starte gerade ct desinfect 2013 (mit deaktiviertem Secure Boot).

Btw: Eine Sicherung des letzten Systemwiederherstellungspunktes (der kurz vor dem Befall war) hilft nicht weiter, oder?

Zur Not wäre noch eine Win 8 Rettungs-CD verfügbar (aus dem System vor dem Befall erstellt, sagte mein Vater gerade). Und ein Windows-Image gibt es auch (mit Win selbst erstellt, da Acronis ja nicht tut wohl bei 8). Allerdings ne Woche alt, aber das wäre nicht schlimm. Bin aber überfragt, wie ich das zurückspielen soll, da er die Rettungs-CD nicht booten will (bei aktiviertem Secure Boot).

mfG,
Stefan

schrauber 01.06.2013 12:03

Zitat:

Ich starte gerade ct desinfect.
was?

Zitat:

Das Repair Tool hab ich geladen.
laufen gelassen?
Zitat:

Btw: Eine Sicherung des letzten Systemwiederherstellungspunktes (der kurz vor dem Befall war) hilft nicht weiter, oder?
Bei nem wirklichen Befall werden die Punkte als erstes kompromittiert

w32ucOpfer 01.06.2013 12:08

Hi,
c't desinfect 2013 ist ein Ubuntu-Linux Live-CD basierter Virenscanner, der 4 verschiedene Engines verwendet.
Ich aktualisiere gerade dessen Signaturen online, das dauert ein wenig, danach kommt das Repairtool.
hxxp://www.heise.de/ct/projekte/Desinfec-t-1213110.html

Danke für die Unterstützung!!!

mfG,
Stefan

schrauber 01.06.2013 12:33

Tools auf eigene Faust laufen lassen is eigentlich nicht so cool, aber mach mal :)

w32ucOpfer 01.06.2013 12:39

Hi,
ich wollte nur sicher gehen, ob ein Scanner noch was findet.

Soll ichs abbrechen?

mfG,
Stefan

schrauber 01.06.2013 12:42

nö, passt :)

w32ucOpfer 01.06.2013 13:33

Hi,
aus Zeitgründen verschieb ich den Scan auf nachts ;-(

Meinst du, das System ist dann wieder komplett sauber und bedenkenlos nutzbar?

Sonst überlege ich ernsthaft, ob ich das Gerät in den Werkszustand zurücksetze, dazu gibts die versteckte Partition mit nem Image.

Es geht darum, dass das Gerät natürlich für alles dienen soll (also auch Passworteingaben etc. erfolgen online...).

Hier ist die Empfehlung ja auch meist Neuinstall (geht aber mangels Installmedium nicht, danke MS...).

Aber es gibt halt das VAIO CARE Tool, das das ein Image zurückspielen könnte...

Oder ist diese Partition auch schon verseucht?

mfG,
Stefan

schrauber 01.06.2013 13:38

Nee die Recovery ist meist geschützt. Wie Du magst. Setz zurück oder poste ein frisches FRST Log, ich schau nochmal drüber :)

Was gibt es denn noch für Probleme mit dem System?

w32ucOpfer 01.06.2013 13:43

Hi,
die Firewall ist nicht aktivierbar... und danach ist das nächste kaputt fürchte ich, bin halt auch nur manchmal am Wochenende hier, deshalb muss ichs dies We hinbekommen... Ist Zufall, dass ich schon wieder hier bin...

Hat ja letztes Wochenende auch schon sehr viel Zeit von uns beiden gekostet...

mfG,
Stefan

schrauber 01.06.2013 14:49

mach bittte noch einmal nen Scan mit FSS:

Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center/Action Center
    • Windows Update
    • Windows Defender
    • Other Services
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131