Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte mal reinschauen Helferteam (https://www.trojaner-board.de/76192-bitte-mal-reinschauen-helferteam.html)

john.doe 10.08.2009 20:36

Bitte.

ciao, andreas

Dodger 15.08.2009 20:44

Hallo Andreas,
bin wieder online.

Wenn Du Zeit haben solltest, könnten wir die beiden Rudimente entfernen. :snyper:

Danke und Gruß,
Marcus

john.doe 15.08.2009 20:48

Wo ist das Log von Sysprot?

ciao, andreas

Dodger 15.08.2009 22:36

Hi Andreas,

Sorry - meine Frau hat den PC blockiert - Wochenendplanung ;o)

hier das log anbei,

viele Grüße,
Marcus

john.doe 15.08.2009 23:04

1.) Laden, Entpacken, Ausführen, alles löschen lassen => http://dlpro.antivir.com/down/window...cleaner_de.zip

2.) Installiere (Toolbars immer abwählen, Haken weg):
3.) Start => Ausführen => combofix /u => OK

4.) Lade dir ein neues ComboFix auf deinen Desktop.

5.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
InCDPass
InCDRm
huadio
InCDFs
JavaQuickStarterService
OAcat
SvcOnlineArmor
UxTuneUp

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PRONoMgr.exe"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=-
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\INIDVD]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\huadio]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\INIDVD]

Folder::
C:\rsit
C:\WINDOWS\SxsCaPendDel
C:\Programme\Tall Emu
C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\OnlineArmor
C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Kaspersky Lab
C:\WINDOWS\system32\Kaspersky Lab
C:\Config.Msi
C:\Programme\TuneUp Utilities 2007

File::
C:\WINDOWS\tasks\1-Klick-Wartung.job

DirLook::
C:\Programme\Virenschutz

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Dodger 18.08.2009 08:25

Hallo Andreas,

Bin vorher nicht dazu gekommen, alle Punkte zu bearbeiten.

Die Punkte 1) und 3) hab ich erledigt, das Script liegt auch bereit, avast und den Reader hab ich auch drauf.

Kann ich das Fixen mit Combofix auch vor der Installation von SP3 und IE8 durchführen?

Dann würd ich mir vorher gern ein Image erstellen und dann die beiden Sachen installieren.

Danke Dir und viele Grüße,
Marcus

john.doe 18.08.2009 15:46

Ja, ist sogar besser. Da können einige Einträge das erfolgreiche Update behindern.

Avast erst ganz zum Schluß installieren, sonst macht der Ärger.

ciao, andreas

Dodger 19.08.2009 14:00

Hi Andreas,

Avast hab ich deinstalliert, den RegCleaner von Antivir und CCleaner laufen lassen und habe dann Dein Script mit Combofix ausgeführt.

Hier dann erst einmal das Log, bevor ich wieder irgend etwas installiere.

Dann kümmer ich mich jetzt um ein Image und werde danach SP3 und IE8 in Angriff nehmen und danach dann avast aufspielen - es sei denn, Du hast noch zu prüfende Dateien oder Scripte zum Fixen.

Vielen Dank und viele Grüße,
Marcus

Dodger 19.08.2009 14:56

HI Andreas,

habe gerade nocheinmal die Einstellungen überprüft und festgestellt, dass nicht alle versteckten Dateien und Ordner sowie Systemdateien in der Ordneransicht aktiviert waren.

Keine Ahnung warum, da dies schon immer meine Standardeinstellung war.

Daher hab ich noch einen frischen ComboFix-Scan durchgeführt und das Log anbei gelegt.

Sorry dafür und viele Grüße,
Marcus

john.doe 19.08.2009 15:06

Zitat:

es sei denn, Du hast noch zu prüfende Dateien oder Scripte zum Fixen.
Nein, sieht soweit gut aus.
Zitat:

habe gerade nocheinmal die Einstellungen überprüft und festgestellt, dass nicht alle versteckten Dateien und Ordner sowie Systemdateien in der Ordneransicht aktiviert waren.
Das war ComboFix. Der ändert das bei jedem Durchlauf, musst du danach einmal wieder richtig einstellen.

ciao, andreas

Dodger 19.08.2009 22:28

Hi Andreas,

Danke für den Tipp - habe aber ein merkwürdiges Verhalten feststellen können.

Nach dem ersten Einsatz von Combofix ist ab und an der xp-Stil nicht geladen worden. Auch unter Einstellungen zu "Anzeige" bekam ich nur "Wondows klassisch" angeboten.
Das kam aber nach einem jedesmal durchgeführten Neustart dann nicht mehr vor.
Bisher hatte ich das als nicht so wild abgelegt und dachte, das könne ich dann immer nochmal fragen - hab dazu auch nicht viel bei Google oder im Forum finden können.

Dann hab ich mir grade "Paragon Drive Bachup Free" installiert, um mir ein Image zu machen. Dabei trat nach Neustart das Prob mit dem XP-Stil wieder auf.
Also hab ich den Dienst "Designs" und die erweiterte Einstellung unter "System --> Erweitert --> Systemleistung --> Eistellungen --> visuelle Effekte --> visuelle Stile..." deaktiviert und wollte neu durchstarten, um dann neu zu aktivieren.

Da kam dann die Meldung (so ähnlich)"Starten nicht möglich, da C:\WINDOWS\system32\system nicht vorhanden oder defekt" :eek:

Da hat sich bei mir wieder Panik breit gemacht - hab den abgesicherten Modus probiert - nix zu machen. :headbang:

Dann bin ich irgendwann auf die Wiederherstellungskonsole gegangen und hab mir die Dateien in System32 angeschaut - hab nix bemerken können (system.drv war da - bin da aber nur Laie) - neu durchgestartet, da lief das System wieder.

Da lief dann aber die Windows Firewall nicht mehr.
Zwischenzeitlich (vor der Paragon Installation) hab ich versucht Dienste wie "Unterbrechungsfreie Stromversorgung", "Ablagemappe" und ähnlichen Kram zu deaktivieren.
Der von der Firewall abhängige RPC war nicht dabei.

Jetzt hab ich eine Systemwiederherstellung auf den Punkt vor der Paragon Installation vorgenommen (alle anderen Punkte der Wiederherstellung waren auch nicht mehr da - muss ich mir Sorgen machen?) - jetzt sieht es vorerst normal aus - das Sicherheitscenter/Firewall läuft auch wieder.

Gibt es ne plausible Erklärung dafür?

Danke Dir und Gruß,
Marcus

john.doe 19.08.2009 22:33

Zitat:

Gibt es ne plausible Erklärung dafür?
Nein. :)

Nun zerbrich dir nicht den Kopf über unwichtige Sachen. Ziehe dein Image, spiele die Updates auf, dann sehen wir weiter.

ciao, andreas

Dodger 19.08.2009 22:35

ok,

Danke vorerst - dann mach ich das jetzt erstmal und meld mich dann.

Viele Grüße,
Marcus

Dodger 27.08.2009 20:29

Hi Andreas,
Sorry, dass es so lang gedauert hat.

Schwere Geburt, erst hatte ich kein Glück und dann kam auch noch Pech dazu.

Also das Backup hat funktioniert mit der "Paragon Drive Backup Free"-Software, aber erst, nachdem ich umständlicherweise das Seatools für DOS benutzte, um einen Festplattenfehler zu beheben. Durch den Fehler konnte ich das Backup nicht erstellen. Das normale Seatool für Windows funktionierte auf meiner Maxtor-Platte leider nicht.
Bis ich raus hatte, dass ich es besser mit der DOS-Variante versuche, habe ich einige Tage gefummelt.

Dann konnte ich nun auch endlich IE8 und das SP3 installieren.

Hat auch funktioniert.
Nun hab ich auch avast wieder installiert. :party:

Ein Problem hab ich jetzt aber noch - unter dem SP3 bekomme ich die Windows Firewall nicht zum Laufen. Ich kann mir auch nicht erklären, woran das liegen soll. :headbang:

Soll ich das System mit CCleaner nocheinmal säubern und Dir ein bestimmtes Log posten?

Danke Dir und Gruß,
Marcus

john.doe 27.08.2009 20:38

Starte Malwarebytes, führe ein Update durch, lasse Scannen (Quickscan reicht) und poste das Log.

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131