Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virus durch AVCare (https://www.trojaner-board.de/76526-virus-avcare.html)

john.doe 18.08.2009 19:17

Bitte tue exakt das, was ich hier schreibe. Starte keine anderen Programme, lade nichts runter. Ansonsten stelle ich den Support ein.

ciao, andreas

Tagedieb 18.08.2009 19:25

okay, bin ja schon brav...

soo, also hier der report von avenger.

john.doe 18.08.2009 19:41

OK. Jetzt nochmal ComboFix. Das schlimmste hast du gleich hinter dir. Dann kommt auch Malwarebytes noch an die Reihe. :)

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
gusvc
gupdate1c97c06138a10a
aawservice
PciCon
Bonjour Service
UxTuneUp
vsmon
vsdatant

NetSvc::
UxTuneUp

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"=-
"QuickTime Task"=-
"ZoneAlarm Client"=-
"nwiz"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
[-HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Google Updater.lnk]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=-
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\ICQ6\\ICQ.exe"=-
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=-

Folder::
C:\avenger
C:\rsit
c:\programme\Bonjour

FixCset::

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Tagedieb 18.08.2009 20:12

also dann - anbei das log von combifix und ich starte schon mal malwarebytes - juchhu, endlich ;)

tausend dank schonmal bis hierher ^^

john.doe 18.08.2009 20:18

Nein, noch nicht.

1.) Deaktiviere den Wächter von Avira.

2.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade das Archiv bei einem Filehoster hoch und schicke mir den Link als Private Nachricht.

3.) Aktiviere den Wächter von Avira.

4.) Start => Ausführen => combofix /u => Ok

5.) Lade dir Lop S&D herunter.

Führe Lop S&D.exe per Doppelklick aus.
Wähle die Sprache deiner Wahl und anschließend die Option 2 (Suche)
Warte bis der Scanbericht erstellt wird (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen)

6.) http://www.trojaner-board.de/51187-a...i-malware.html

ciao, andreas

Tagedieb 18.08.2009 20:44

hier der report von lop s&d
suche war übrigens option 1...

und hier noch der link zur Qoobox.rar :
http://rapidshare.com/files/268857865/Qoobox.rar.html

Tagedieb 18.08.2009 20:45

sry, hab vergessen den report anzuhängen...

john.doe 18.08.2009 20:57

Zitat:

suche war übrigens option 1...
Ja, du musst es aber mit 2 laufen lassen. Deine hosts-Datei muss neu geschrieben werden, die hat der Schädling geändert. Du brauchst dazu Adminrechte.

Kennst du den Ordner
Zitat:

C:\DOKUME~1\ALLUSE~1\ANWEND~1\Memo save stupid creative
Bitte nochmal mit 2 laufen lassen und Log posten.

ciao, andreas

Tagedieb 18.08.2009 21:05

okay, hier jetzt der neue report

Tagedieb 18.08.2009 21:06

den von dir erwähnten ordner kenn ich übrigens nich - is mir neu...

john.doe 18.08.2009 21:08

Sieht so aus, als hättest du Lop gehabt aber dein Antivirenprogramm hat schon zugeschlagen, aber wieder nur halbe Arbeit gemacht. Jetzt bist du die Reste auch noch los. Jetzt endlich dein geliebtes Malwarebytes. :)

Läuft es wieder?

ciao, andreas

Tagedieb 18.08.2009 21:15

alles klar - malwarebytes läuft grade...
dürfte ne ganze weile dauern.

also, ist das gröbste schon mal beseitigt !? :)
denkst du, dass man ihn nach dem durchlauf von malwarebytes wieder benutzen kann oder hast du noch ein paar schritte !?

ich will nich stressen - ich frag nur, weil der durchlauf wohl ne weile dauert und ich gern wissen möchte, wie der weitere plan ist ;)

john.doe 18.08.2009 21:24

Du hast dich zum Glück frühzeitig gemeldet. Normalerweise laden die Unmengen nach. Wenn die Leute hier nach einem Monat erst aufschlagen, dann ist es fast unmöglich alles zu finden. Nach Malwarebytes kommt Gmer, Rootrepeal, SuperAntiSpyware, Panda Active Scan, Kaspersky Online Scanner, PrevxCSI.

Dann wird noch deine Software auf den aktuellen Stand gebracht und dein HJT-Log aufgeräumt. Dann sind wir durch.

ciao, andreas

Tagedieb 18.08.2009 21:29

okay, dann ziehen wir mal durch !

...ähm, wenn malwarebytes endlich fertig is ^^

john.doe 18.08.2009 21:47

Ich weiß schon, warum ich dir den Link zum anderen Fall gegeben habe. Du siehst, das ist das gleiche Programm. Neuaufsetzen ist immer schneller bei diesen fiesen Rootkits. Du scheinst einiges an Software zu haben, die Scanner werden Ewigkeiten brauchen. :)

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131