![]() |
Crypt.ULPM.Gen2 Virus auf Vista Rechner mit 4 Benutzern / ein Benutzer blockiert Hallo Wir haben auf unserem Rechner obigen Virus. Von den 4 eingerichteten Benutzern (1 x Admin 3 x Standardbenutzer) ist einer (standardbenutzer) durch den GUV Bildschirm mit der Zahlungsaufforderung blockiert. Die anderen können sich ungehindert anmelden. Schritt 1 defogger wurde erfolgreich ausgeführt Schritt 2 frst wurde ausgeführt anbei das frst.text Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 23-08-2013 01 und das additon.txt Code:
3. Schritt Gmer wurde auch im abgesicherten Mode mit einer Fehlermeldung abgebrochen 4. Schritt Anbei das Log file von AVIR nach dem Befall. Code:
Ist es zwingend erforderlich den Rechner neu aufzusetzen oder bestehen Chancen den Virus rückstandsfrei zu entfernen. Kann man davon ausgehen, daß die 3 Benutzer die nicht blockiert sind "sicher" im Netz unterwegs sind? Vorab vielen Dank für Eure Hilfe Gruß Karsten |
Hallo Karsten, schauen wir mal.. lass bitte im Admin-Konto Combofix laufen: Scan mit Combofix
|
Hallo Leo, amnbei das Log des Combofix Code: omboFix 13-08-22.01 - admin 24.08.2013 15:53:54.1.2 - x86 |
Ist das eine Benutzerkonto immer noch gesperrt? |
Nein, das Konto konnte gestartet werden. Gab nur eine Windows-Fehlermeldung Fehler beim Laden von C:\User\.....\3194794.dll Das angegebene Modul konnte nicht geladen werden. Gruß Karsten |
Ja das ist nochc ein Überrest. Dann geh jetzt bitte in das ehemals gesperrte Konto und mach dort einen neuen FRST-Scan: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Hallo Leo, anbei die frst.txt eine addition.txt wurde nicht erzeugt. FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 24-08-2013 01 Gruß Karsten |
Hallo Karsten, dann so weiter: Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: 2013-08-21 16:40 - 2013-08-21 16:40 - 00163175 _____ C:\Users\Vera\AppData\Local\2433f433 Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 Lade SystemLook (von jpshortstuff) herunter und speichere das Tool auf dem Desktop.
Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, anbei die Log files. Von dem Adwcleaner gibts zwei log files. Code:
Code: # AdwCleaner v3.000 - Report created 24/08/2013 at 17:19:20 --- --- --- AdwCleaner Logfile: Code: # AdwCleaner v3.000 - Report created 24/08/2013 at 17:23:05 --- --- --- Code:
|
Ok, dann noch eine Kontrolle: Wie läuft der Rechner? Schritt 1 Downloade Dir bitte ![]()
Schritt 2 ESET Online Scanner
Schritt 3 Starte noch einmal FRST.
Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, die Malwarsoftware haengt sich auf oder stürzt mit Bluescreen ab. Im abgesicherten Modus habe ich folgndes log file erhalten. Allerdings hat sich das log automatisch geöffnet und ich mußte keine Taste Ergebnisse anzeigen drücken. Code:
Code: 013/08/24 18:08:52 +0200 FOXEL01 Vera MESSAGE Starting protection Gruß Karsten |
Hallo Karsten, dann bitte weiter mit Schritt 2 von letzter Anleitung (ESET). |
Hallo Leo, hier die Ergebnisse ohne Malware. Code: ESETSmartInstaller@High as downloader log: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 23-08-2013 01 Gruß Karsten |
Hallo Karsten, läuft der Rechner jetzt normal oder bestehen noch Probleme? |
Hallo Leo, sieht so aus als ob der Rechner wieder normal funktioniert. Bei dem ESET scan gab es 1 Thread, ist der normal/unproblematisch? Habe heute nochem versucht Malware laufen zu lassen hatt wieder einen Abbruch mit Blue Screen, ist das normal? Würdest Du den Rechner wieder für Homebaking nutzen? Vielen Dank Soweit Gruß Karsten |
Hallo Karsten, der ESET-Fund ist nur noch ein Überrest im Java-Cache - löschen wir dann auch noch. Normal ist das nicht bei MBAM, aber kann schon mal irgendwo Konflikte geben. Was sind denn die genauen Angaben des Bluescreens? (Allenfalls Systemsteuerung -> System -> Erweitert -> Starten und Wiederherstellen -> Einstellungen -> Systemfehler: Haken bei "Automatischer Neustart durchführen" entfernen) |
Liste der Anhänge anzeigen (Anzahl: 1) Hallo Leo, habe den MBAM vielleicht 6 mal gestartet meistens hat sich der Rechner nur aufgehängt zweimal habe ich von weitem einen Bluescreen gesehen. Nach deiner letzten Mail habe ich den MBAM erneut gestartet und dein beigefügten Bluescreen erhalten. Gruß Karsten |
Hallo Karsten, drücke Start -> Alle Programme -> Zubehör, mache einen Recktsklick auf Eingabeaufforderung und wähle "als Administrator ausführen". Gib dann folgenden Befehl ein Code: chkdsk /f Beim Aufstarten wird dann nach Fehlern im Dateisystem gesucht. Findet es welche? Was wird angezeigt? |
Liste der Anhänge anzeigen (Anzahl: 1) Hallo Leo, chkdsk /F bei Neustart ausgeführt. Keine Fehlermeldung erhalten siehe attachement. Danach neuer Versuch MBAM durchzuführen. Abbruch wieder mit Blusecreen identisch zu Post weiter oben. Gruß ud Vielen Dank für die Unterstüzung Karsten |
Hallo Karsten, ist mir grad auch nicht klar, warum das crasht.. Wir können noch etwas überprüfen: Downloade dir bitte ![]()
|
Hallo Leo, anbei das log von TDSSKiller.exe Code: 21:22:21.0806 4820 TDSS rootkit removing tool 2.8.16.0 Feb 11 2013 18:50:42 Karsten |
Hallo Karsten, das Log ist in Ordnung. Ich kann grad auch nicht sagen, warum MBAM im normalen Modus nicht will.. Aber ich kann soweit keine Malware mehr erkennen. Räumen wir noch auf. Schritt 1 Lade dir ![]()
Schritt 2 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 25.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 3 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Schritt 4 Downloade und installiere dir die neuste Version des Mozilla Firefox. Wenn du den Firefox nicht mehr brauchst, deinstalliere ihn einfach. Überprüfe dann mit diesem Plugin-Check (mit dem Firefox hier), ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Cleanup Zum Schluss werden wir jetzt noch unsere Tools (inklusive der Quarantäne-Ordner) wegräumen, die verseuchten Systemwiederherstellungspunkte löschen und alle Einstellungen wieder herrichten. Auch diese Schritte sind noch wichtig und sollten in der angegebenen Reihenfolge ausgeführt werden.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. :daumenhoc Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts ![]() Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
![]() Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
![]() Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
![]() Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ;) |
Hallo Leo, habe alle Punkte abgearbeitet. Defogger / gmer / FRST / tdskiller & TFC habe ich händig in den Papierkorb verschoben. Muß zum Ausführen von MBAM Antivir abgeschaltet werden? Ist basierend auf Eurer Erfahrung der Rechner jetzt wieder sicher für Ebay und Homebanking? Besteht die Möglichkeit, daß sich auf dem Rechner jetzt eine Schadsoftware befindet, die von einem Virenscanner unentdeckt bleibt? Gruß Karsten |
Hallo Karsten, Zitat:
Zitat:
Wenn du die maximal mögliche Sicherheit willst, dann formatiere die komplette Festplatte, installiere das Betriebssystem neu (bzw. setze den Rechner über die Recovery-Partition auf Werkseinstellung zurück) und sichere das neue System dann von Beginn weg sauber ab. |
Hallo Leo, Muß zum Ausführen von MBAM Antivir abgeschaltet werden? vielen Dank für die Antworten und die schnelle unkomplizierte Hilfe. Gruß Karsten |
Hallo Karsten, es ist besser, während des MBAM-Scans den Antivir-Echtzeitschutz temporär zu deaktivieren, ja. |
Hallo Leo, habe mehrfach probiert den MBM zu starten mit abgeschalteten Antivir. Der Rechner ist trotzdem abgestürzt mit und ohne Bluescreen. Jetzt habe ich allerdings einen Konflikt mit dem Windows Sicherheitscenter. Dort bekomme ich die Meldung, daß keine Antivirenprogramm eingeschaltet ist. Obwohl der Antivir aktiviert ist. Ansosnten scheint der Rechner einwandfrei zu funktionieren. Gruß Karsten |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:22 Uhr. |
Copyright ©2000-2025, Trojaner-Board