![]() |
Crypt.EPACK.1243 scheint den Rechner lahm zu legen Liste der Anhänge anzeigen (Anzahl: 1) Guten Tag alle zusammen. Seit einer Woche macht unser Rechner Probleme. Sobald eine Internetverbindung besteht, quillt der Arbeitsspeicher über und der Rechner wir extrem langsam. Die Netzwerkaktivität ist sehr stark. An die Nutzung des Rechners ist nicht mehr zu denken. In der ersten Verzweiflung habe ich versucht, einige Prozesse die meiner Ansicht nach das System zu stark belasten, zu beenden. Das hat aber nichts verändert. Der Echtzeitscanner von Avira lässt sich nicht mehr aktivieren, das ist ein weiteres Phänomen. Danach habe ich dann versucht, das System zurück auf einen Widerherstellungspunkt zu stellen, das Scheiter jedoch an einer Datei im Verzeichnis C:/Windows/System32/Drivers/ die sich nicht löschen lässt und vom Datum her mit dem Beginn der Probleme übereinstimmt. Als weiteren Übeltäter habe ich die Datei Syshost.exe mit gleichem Datum ausgemacht, in der sich der Trojaner Crypt.EPACK.1243 eingeschlichen haben soll. Den habe ich nun mit Avira Antivir und Malwarebytes versucht zu entfernen, das Problem besteht jedoch weiterhin. Nun weis ich nicht mehr weiter Inzwischen habe ich Defogger, frst64 und ohne Erfolg Gmer durchlaufen lassen, da bekomme ich jedoch die Fehlermeldung "C:\Windows\system32\config\system: der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird." Ich hoffe mir kann jemand helfen Joachim |
Hi und :hallo: Logs bitte nicht anhängen, notfalls splitten und über mehrere Postings verteilt posten ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR oder 7Z-Archiv zu packen erschwert mir massiv die Arbeit. Auch wenn die Logs für einen Beitrag zu groß sein sollten, bitte ich dich die Logs direkt und notfalls über mehrere Beiträge verteilt zu posten. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
OK danke, ich versuche es noch einmal, hier das Ergebnis von AVIRA Code: 24.06.2015 21:23 [System-Scanner] Malware gefunden |
Ich glaube nun habe ich es Code: Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version:24-06-2015 |
Bitte in CODE-Tags, Beitrag entsprechend editieren |
Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version:24-06-2015 |
FRST.txt ist nicht in CODE-Tags, Addition.txt unvollständig - aber egal, du hast ein Rootkit im System: U5 2b5b93e885bc6a00; C:\Windows\System32\Drivers\2b5b93e885bc6a00.sys [88504 2015-06-19] () <===== ATTENTION Necurs Rootkit? ![]() Rootkit-Warnung Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
|
hmm, das hört sich beunruhigend an. Ich würde schon gerne versuchen das System wieder flott zu bekommen. Beim Banking nutze ich von dem betroffenen Rechner zu 95% das Chip-tan Verfahren, Passwörter und TAN Nummern habe ich keine gespeichert. |
Kein Problem, versuchen wir zu bereinigen Dann bitte jetzt Combofix ausführen: Scan mit Combofix
|
Danke, das geht los. So, das wäre geschafft, Fehlermeldungen gab's keine: Code: ComboFix 15-06-24.02 - Ahrendt 25.06.2015 0:07.1.2 - x64 |
Adware/Junkware/Toolbars entfernen 1. Schritt: Malwarebytes Downloade Dir bitte ![]()
(alte Versionen von adwCleaner und falls vorhanden JRT vorher löschen, danach neu runterladen auf den Desktop!) 2. Schritt: adwCleaner Downloade Dir bitte ![]()
3. Schritt: JRT - Junkware Removal Tool Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
4. Schritt: Frisches Log mit FRST Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
So, auch das wäre erledigt, ich hoffe die Dateien verschaffen neue Erkenntnisse Code: Malwarebytes Anti-Malware Code: # AdwCleaner v4.207 - Bericht erstellt 25/06/2015 um 01:07:20 Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
Hier folgt Teil 2 Code: Successfully deleted: [Empty Folder] C:\Users\Ahrendt\appdata\local\{3ED062DA-EE74-4856-8569-A994D8C02AE5} |
und noch Teil 3 Code: Successfully deleted: [Empty Folder] C:\Users\Ahrendt\appdata\local\{94252087-A9D0-47D6-9411-424DE2099658} |
FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version:24-06-2015 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:05 Uhr. |
Copyright ©2000-2025, Trojaner-Board