![]() |
Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo liebes trojaner-board Team. Ich wende mich an euch, weil ich mir vermutlich vor 2 Tagen einen Trojaner eingefangen habe. Ich habe schon ein wenig auf eurer Seite gesurft und dann Mithilfe des Eset online scanners wurde dann tatsächlich 3x der folgende Trojaner gefunden. Win32/Kryptik.BXAT trojan. Bin der absolute Anfänger in diesen Dingen und würde mich über Hilfe freuen. Es kommt kein Ton mehr und das Antivirenprogramm lässt sich beispielsweise auch nicht starten. Dieser PC läuft noch mit Windows Vista und ist eigentlich unser Not PC. Die Dinge, die drauf sind, brauche ich nicht mehr unbedingt, würde ihn aber trotzdem noch gerne benutzen. Danke schon mal. Anbei das log file: ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=9e39d974cc77884991e8611af8a595d3 # engine=17455 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2014-03-14 10:13:11 # local_time=2014-03-14 11:13:11 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1799 16775165 100 95 106259 8253353 98985 0 # compatibility_mode=5892 16776637 100 100 16051 232367919 0 0 # scanned=185378 # found=3 # cleaned=0 # scan_time=10507 sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\ProgramData\glnnoen.dat" sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\Users\All Users\glnnoen.dat" sh=0000000000000000000000000000000000000000 ft=- fh=0000000000000000 vn="a variant of Win32/PSW.Papras.CX trojan" ac=I fn="${Memory}" |
hi, Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Hallo schrauber. Danke. Habe FRST gestartet. Anbei das FRST.txt und Addition.txt FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 ____________________________________________________________________FRST Additions Logfile: Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 13-03-2014 01 |
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
Hallo, habe combofix.exe ausgeführt. Anbei das logfile Combofix Logfile: Code: ComboFix 14-03-13.01 - OHuKK 16.03.2014 20:10:44.1.2 - x86 5C616939100B85E558DA92B899A0FC36 |
Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
Hallo, ok Malewarebytes habe ich schon mal ausgeführt. Hier das logfile. Jetzt mache ich mich an die anderen Themen. Noch ein Frage: Ich hatte wohl nach der Infizierung mit Trojanern noch einen USB Stick angestöpselt, weil ich mir ein paar Datein rüberziehen wollte. Ich traue mich jetzt aber nicht, den USB Stick irgendwo einzustöpseln, falls der auch infiziert wäre. Wie kann ich den USB Stick überprüfen? Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2014.03.17.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 OHuKK :: OHUKK-PC [Administrator] Schutz: Aktiviert 17.03.2014 21:01:17 mbam-log-2014-03-17 (21-01-17).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 216685 Laufzeit: 11 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 5 HKCR\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3} (PUP.Optional.Delta.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\DataMngr_Toolbar (PUP.Optional.DataMngr.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\DomaIQ (PUP.Optional.DomaIQ.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Daten: {1156597B-438A-11E2-86BD-00235A049370} -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Daten: {1156597B-438A-11E2-86BD-00235A049370} -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 8 C:\Program Files\Tuguu SL\VAFPlayer (PUP.Optional.VPLMedia.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\220B5151BB4A42EAA542FEABEE9A430E (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752 (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\OpenCandy_B72B98DF8F474A45BEE70FF95F835752 (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars\Internet Explorer (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars\Internet Explorer\Microsoft.VC90.CRT (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 4 C:\Users\OHuKK\AppData\Roaming\OpenCandy\OpenCandy_B72B98DF8F474A45BEE70FF95F835752\LatestDLMgr.exe (PUP.Optional.OpenCandy.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\220B5151BB4A42EAA542FEABEE9A430E\TuneUpUtilities2013-2200217_de-DE.exe (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752\3135.ico (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752\TuneUpUtilities2013-2200218_de-DE.exe (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) nun das logfile zum adwCleanerAdwCleaner Logfile: Code: # AdwCleaner v3.022 - Bericht erstellt am 17/03/2014 um 21:43:18 Hallo schrauber, anbei das logfile zum Junkware Removal Tool. Ich freue mich auf eine Rückmeldung und DANKE schon mal soweit. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 6.1.2 (02.20.2014:1) OS: Windows Vista (TM) Home Premium x86 Ran by OHuKK on 17.03.2014 at 21:59:42,46 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-542476027-1733575449-3457978789-1000\Software\sweetim ~~~ Files ~~~ Folders Successfully deleted: [Folder] "C:\ProgramData\apn" ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 17.03.2014 at 22:05:45,44 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
Hallo Schrauber, leider habe ich noch immer die gleichen Probleme: - Avira läuft nicht und deinstallieren kann ich es auch nicht: es kommt immer der Hinweis auf fehlende Berechtigung da nur vom Systemadministrator durchführbar. -Wenn ich mir im Netz ein Video ansehen möchte kommt kein Ton. Den USB Stick habe ich jetzt auch angesteckt und der Eset Online Scanner läuft noch. Zwischenfrage: Kann ich die zwischenzeitlich installierten Programme wie Malewarebytes, adwcleaner und Junkware Removal Tool eigentlich wieder deinstallieren? Welchen kostenlosen Schutz kannst du empfehlen. Ich hatte seither Avira. Danke und schönen Abend. anbei nun das eset online scanner logfile. Sah aus, wie wenn es zwischendrin abgebrochen hätte. Stand gerade noch auf 47% und ist dann auf "finish" umgesprungen. end of logfile konnte ich auch nicht entdecken. Nochmal machen? ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=9e39d974cc77884991e8611af8a595d3 # engine=17513 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2014-03-19 08:37:30 # local_time=2014-03-19 09:37:30 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1799 16775165 100 95 532518 8679612 525244 0 # compatibility_mode=5892 16776638 100 100 416178 232794178 0 0 # scanned=178068 # found=1 # cleaned=0 # scan_time=9133 sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\Qoobox\Quarantine\C\ProgramData\glnnoen.dat.vir" |
Restliche Logs fehlen noch. Nix deinstallieren bis ich sage wir sind fertig. Kostenloser Schutz is immer schlecht da voll Werbung und so. Ich empfehle immer Emsisoft. |
Hallo, anbei das security check log Results of screen317's Security Check version 0.99.80 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 9 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 6 Java version out of Date! Adobe Reader 8 Adobe Reader out of Date! Adobe Reader XI (KB403742..) Mozilla Firefox 18.0.1 Firefox out of Date! ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Avira Antivir avguard.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` und hier das FRST log: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 |
Java, Adobe und Firefox updaten. FRST bitte auf dem Desktop speichern und scannen lassen, sonst kann ich keinen Fix laufen lassen. |
Hallo Schrauber, wünsche dir ein schönes Wochenende. Update von Java, Adobe und Firefox ist erfolgt. Hoffe habe das FRST logfile jetzt richtig gemacht. FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Fertig :) Die Reihenfolge ist hier entscheidend.
Falls Du Lob oder Kritik abgeben möchtest kannst Du das hier tun :) Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
Hallo Schrauber, anbei der fixlog.txt. Ich habe noch immer die gleichen Probleme: Avira läuft nicht, kein Ton beim Abspielen von Videos. Ich mache mich jetzt an die weiteren Themen, die du mir geschrieben hattest. Schönen Sonntag Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 13-03-2014 01 Ran by OHuKK at 2014-03-23 10:07:47 Run:1 Running from C:\Users\OHuKK\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION ***************** HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. ==== End of Fixlog ==== DelFix durchgeführt: # DelFix v10.6 - Datei am 23/03/2014 um 11:26:29 erstellt # Aktualisiert am 11/11/2013 von Xplode # Benutzer : OHuKK - OHUKK-PC # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) ~ Aktiviere die Benutzerkontensteuerung ... OK ~ Entferne die Bereinigungsprogramme ... Gelöscht : C:\Qoobox Gelöscht : C:\Combofix Gelöscht : C:\FRST Gelöscht : C:\AdwCleaner Gelöscht : C:\ComboFix.txt Gelöscht : C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe Gelöscht : C:\Users\OHuKK\Desktop\Fixlog.txt Gelöscht : C:\Users\OHuKK\Desktop\FRST.exe Gelöscht : C:\Windows\grep.exe Gelöscht : C:\Windows\PEV.exe Gelöscht : C:\Windows\NIRCMD.exe Gelöscht : C:\Windows\MBR.exe Gelöscht : C:\Windows\SED.exe Gelöscht : C:\Windows\SWREG.exe Gelöscht : C:\Windows\SWSC.exe Gelöscht : C:\Windows\SWXCACLS.exe Gelöscht : C:\Windows\Zip.exe Gelöscht : HKLM\SOFTWARE\AdwCleaner Gelöscht : HKLM\SOFTWARE\Swearware Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe ~ Erstelle ein Backup der Registrierungsdatenbank ... OK ~ Lösche die Wiederherstellungspunkte ... Gelöscht : RP #465 [Windows Update | 01/26/2014 10:15:47] Gelöscht : RP #466 [Geplanter Prüfpunkt | 03/02/2014 10:38:24] Gelöscht : RP #467 [Geplanter Prüfpunkt | 03/09/2014 19:37:08] Gelöscht : RP #468 [Geplanter Prüfpunkt | 03/11/2014 17:57:47] Gelöscht : RP #469 [Windows Update | 03/13/2014 18:24:34] Gelöscht : RP #470 [Geplanter Prüfpunkt | 03/14/2014 22:48:39] Gelöscht : RP #472 [Entfernt MediaImpression | 03/19/2014 20:56:32] Gelöscht : RP #473 [Windows Update | 03/23/2014 10:25:16] Ein neuer Wiederherstellungspunkt wurde erstellt ! ~ Stelle die Systemeinstellungen wieder her ... OK ########## - EOF - ########## Super, Avira läuft jetzt wieder. Aber Videos im Netz kann ich immer nur noch anschauen, aber nichts hören. Habe mir Malewarebytes installiert und nochmals einen Scan laufen lassen, keine Objekte gefunden. Kannst du mir bitte wieder helfen, so dass ich auch wieder Videos hören kann. DANKE schon einmal. Malwarebytes Anti-Malware (Test) 1.75.0.1300 Malwarebytes : Free Anti-Malware Datenbank Version: v2014.03.23.06 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 OHuKK :: OHUKK-PC [Administrator] Schutz: Aktiviert 23.03.2014 11:56:33 mbam-log-2014-03-23 (11-56-33).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 217685 Laufzeit: 13 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Hallo Schrauber, TOLLE NACHRICHTEN: es geht wieder alles! Lag wohl daran, dass die Aktualisierung des Adobe Flash Players zuvor nicht geklappt hatte, jetzt hat's geklappt und geht wieder. DANKESCHÖN. Ich würde dir gerne 15 Euro für deine super Hilfe schicken, für ein gutes Fläschchen Wein oder ein paar Bier. Schickst du mir eine Bankverbindung oder Adresse oder wie kann ich dir das Geld zukommen lassen? Eine Sache fällt mir noch ein: Die letzte Zeit kam immer wieder folgende Meldung: "der Anzeigentreiber atikmdag reagiert nicht mehr und wurde erfolgreich wieder hergestellt", davor ist der Bildschirm kurz abgestürzt. MfG OH1 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board