![]() |
Router wird überflutet Hallo, ich habe seit heute plötzlich das Problem, dass der PC meiner Freundin nicht ins Internet kann, da er den Router zuspammt. "IP exceeds the max. number of session per host!" Ich habe nun so ziemlich den ganzen PC umgekrempelt, verschiedene Antivir+Antispy-Tools drübergehauen, da ich "gehofft" hatte es kommt durch einen Trojaner o.ä. aber weder Google, noch diese Tools haben geholfen. Danach hab ich mir Programme rausgesucht, die es hätten sein können und sie entweder deinstalliert oder geupdatet. Aber weiter nix. Nun sitze ich seit 30 Minuten vor Hijack und versuche daraus was zu erkennen, aber mir fehlt die Erfahrung. Im abgesicherten Modus geht das Internet astrein. Im normalen Modus nicht mehr. Ich hoffe ihr könnt mir helfen: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Code: O23 - Service: Microsoft security update service (msupdate) - Unknown owner - c:\windows\system32\..\svchost.exe Gib mal bitte im abgesicherten Modus in der cmd.exe ein: sc delete msupdate und bestätige mit Enter. Dann gehts hoffentlich erstmal weiter im normalen Modus. Acker diese Punkte für weitere Analysen ab: 1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 2.) Führe dieses MBR-Tool aus und poste die Ausgabe 3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 4.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken. 5.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. 7.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!! |
Danke sehr für die klasse Hilfe! Ja, ein Freund liebt Kino.To und war den Tag zuvor bei mir. Beim Monopoly Spielen hab ich gemerkt, dass er alles klickt was ihm ins Gesicht blinkt. Also wundert mich das absolut nicht. Ab morgen hat er aber nen Gastaccount :) Ich poste die Logs sofort wenn ich fertig bin. Dauert leider bei ihrem lahmen PC. Währenddessen guck ich, ob hier alles stimmt. |
Grundsätzlich sollte eigentlich JEDER nur mit eingeschränkten Rechten arbeiten/surfen/mailen whatever und sich mit Adminrechten nur dann anmelden, wenn's wirklich erforderlich ist, wenn z.B. Programme installiert oder aktualisiert werden müssen... Auf Deine Logs bin ich aber schon mal gespannt. |
Hier die Logs. Hab noch Combofix drüber gehauen. Leider hab ich die Warnung zu spät gelesen und auch davon die Logfile nicht gespeichert. Der PC läuft jetzt auf jeden Fall normal. Ich hoffe es sind keine Überreste zu finden. Und danke nochmal für die Tipps. MBR: Code: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net Code: 10/21/08 16:43:47 [Info]: BlackLight Engine 2.2.1092 initialized Code: Malwarebytes' Anti-Malware 1.29 Code: "Silent Runners.vbs", revision 58, http://www.silentrunners.org/ HiJackThis Code: Logfile of Trend Micro HijackThis v2.0.2 |
Combofix speichert das Logfile nach c:\combofix.log - poste es! Das von silentrunners ist unvollständig! |
Silent Runners komplett Code: "Silent Runners.vbs", revision 58, http://www.silentrunners.org/ |
Ich hab viel gegoogelt und fast immer gelesen man müsste das System neu aufsetzen, da der Virus sehr bösartig ist. Leider kommt das beim PC meiner Freundin nicht in Frage, da es einfach zu lange dauert Windows, die Programme, Spiele (WoW) drauf zu spielen und meine Freundin zu Weihnachten eh einen neuen holen soll. Der PC ist einfach unglaublich langsam. Nun die Frage: Ist der Tipp "Formatieren und BS draufknallen" nur die einfache und natürlich sicherste Lösung bei der Sache oder ist es wirklich notwendig, da zu viel kaputt gemacht wird? Ich hab zwar noch kein Feedback zum Log von Silent Runners, aber könnt ihr mir vielleicht sagen ob die Logs positiv sind? Der PC läuft ja wieder normal, aber nochmal 6+ Stunden Tools durchrattern lassen will ich auch nicht. Daher die Frage: Ist der jetzige Zustand (zumindest soweit man es den Logs entnehmen kann) ok oder sieht man Nachwirkungen des Viruses? Edit: Noch eine Frage zusätzlich: Hat der Virus die Eigenschaft sich im Netzwerk zu verbreiten oder ist mein PC vor ihm sicher? |
Die Logfiles sehen soweit wieder okay aus. Ich glaube zwar nicht, dass er sich im Netzwerk verbreitet hat, aber dass müsstest Du genauer nachprüfen. Die Wahrscheinlichkeit steigt, je niedriger der Patchstand der anderen Kisten im Netzwerk zum Zeitpunkt der Infektion des (nun gesäuberten) Systems war. |
Danke sehr für die Hilfe. Ohne dich Root24 hätte ich das Teil nie weggekriegt. :aplaus: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:48 Uhr. |
Copyright ©2000-2025, Trojaner-Board