![]() |
TR/Crypt.XPACK.Gen -> DNS-Probleme? Liebe Experten Auf einem 2. Rechner habe ich ein Problem. am 12.1.09 um ca 18:00 Uhr wurde über eine Webseite (ich konnte nicht herausbekommen welche) wurde die interne Firewall abgeschaltet (Windows XP). Heute wurde ich nicht mit einem Kaffe geweckt, sondern mit der Meldung, dass da wohl was eingefangen wurde. Im antivir (avira) Log konnte ich nachsehen, dass der Trojaner TR/Crypt.XPACK.Gen gefunden und entfernt wurde. Der Service von Guard wurde auf manuell gestellt (was ich wieder geändert habe). Ich bin nun seit einigen Stunden in verschiedenen Foren am Lesen und nebenbei versuche ich, den anderen PC wieder "Internetfähig" zu bekommen. Einmal war da eine Meldung, dass win32 generic host (server?) einen fehler hat. Das System wurde zwangsweise 60 Sekunden später neugestartet. Während dieser Zeit lief aber auch ein Systemscan von antivir. Fazit: - Trojaner war da. - Änderungen am System wurden vorgenommen (Antivir Guard service abgestellt und wohl was an der DNS...und mehr?) Frage: Lohnt es sich für mich nun tief zu graben und versuchen die DNS Geschichte (falls es denn wirklich eine ist) zu lösen, oder ist dieses System "Kompromittiert"? Weil wenn, dann habe ich das Heute erfahren, dass Hopfen und Malz verloren ist. Systeminfos: Windos XPHome Service Pack3 Antivirus Avira Antivir Personal - Free Antivirus Produktversion: 8.2.0.337 Das hj_Log von jenem Rechner: Code: Logfile of Trend Micro HijackThis v2.0.2 |
So, ich habe mal Combofix auf jenem Rechner laufen lassen. Es wurden einige Dateien gelöscht. Nach dem Neustart war das Internet wieder verfügbar. Schon vorher konnte ich über cmd einen Ping auf Google abgeben. Jetzt funtioniert alles gut. Combofix und Antivir haben nichts mehr zu meckern. Trotzdem wäre ich froh, wenn jemand anhand des vorher erstellten HJ-Logs mir sagen könnte, ob ich diesen Rechner neu installieren sollte, oder ob alles rein sein könnte. p.s. Combofix hat Rootkit Einträge gefunden und gelöscht. Beim 2. Durchlauf war nichts mehr zu finden. Grüsse Raki Falls irgendwelche Analyselogs erwünscht sind, werde ich diese sofort besorgen. |
O4 - HKCU\..\Run: [prunnet] "C:\WINDOWS\system32\prunnet.exe" Ist auf jeden Fall schonmal ein Problem. Wenn du eh mehrere Rechner hast, könntest du die Platte zum scannen umbaun (aber auf jeden Fall von der richtigen booten!), da es das 1. für die Bösewichte schwieriger macht, sich zu verstecken, und du 2. das Problem mit den Reboots umgehst. Alternativ kennst vielleicht jemanden, der die aktuelle Knoppicillin-CD (c't 26/08) hat? |
Hallo Capt Ich habe hier das neue HJ-Log. Prunnet hat sich verdünnisiert. Trotzdem werde ich wohl seine Festplatte ausbauen, bei mir anschliessen und dann so alles was ich heute an Schädlingsbekämpfung runtergeladen habe durchlaufen lassen. Mal schauen was seine XP Startpartition meint, wenn sie unter meinem Uralten win2k gelesen werden sollte ;-) Ich danke Dir schonmal für die Hilfe. Ich hoffe, dass ich Heute keine Nachtschicht einlegen muss, um das Ding neu zu installieren. Code: Logfile of Trend Micro HijackThis v2.0.2 |
@ capt Vielleicht hat Combofix das schon gelöscht? @Einraki Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. Blacklight scannen lassen * Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link. * Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen. * Klick "I accept the agreement", "next", "Scan". * Wenn der Scan fertig ist beende Blacklight mit "Close". * Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern. Malwarebytes' Anti-Malware: Downloade dir MalwareBytes herunter Installiere es Befolge die Anleitung (führe einen kompletten Scan aus!) http://saved.im/mtc5mth3amc0/maware_loeschen.png Poste den entstandenen Log Dann bitte einen neuen HiJackThis Log anfertigen. Edit: wie ichs gesagt hab dass Combofix es schon gelöscht hat... |
Sodele. Ich beginne mal mit den Logdateien: Blacklight: Code: 01/14/09 15:40:57 [Info]: BlackLight Engine 1.0.67 initialized Malwarebytes' Anti-Malware: Code: Malwarebytes' Anti-Malware 1.32 Code: Logfile of Trend Micro HijackThis v2.0.2 Ich danke euch vielmals für eure Hilfe. Ich erachte dies nicht als Selbstverständlich und rechne das hoch an. Freunde Grüsse aus der kalten Schweiz ein glücklicher Raki |
Du hast die Programme auf der richtigen Festplatte laufen lassen bzw. richtigen Computer? also um ganz sicher zu gehen einen SASW Scan machen, dann dürfte dein Rechner saueber sein(Combofix hat wohl alles entfernt). Den Scan kannst du auch wann anders machen, dann kannst du deine Verabredung einhalten ;) Kein Problem für die Hilfestellung:) In Deutschland ist es auch nicht wärmer:D |
Ich werde dies wohl Morgen machen. Jetzt muss ich einkaufen gehen und so weiter... Danke nochmals von meiner Seite und ich wünsche allen hier bald ein bischen mehr wärme da draussen. Raki Edit: Ich habe die Platte nicht umgebaut. Alle Logdateien sind vom Patienten direkt aus den Gedärmen gezogen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board