![]() |
AV Security nachhaltig entfernen? Hallo Fachleute, habe mir gestern AV-Security eingefangen. Die Schadsoftware wurde leider von meiner aktuellen McAffee Firewall und -Virenscanner nicht entdeckt. Danach habe ich die aus diesem Forum empfohlene Reinigung mit Hilfe von Malwarebytes (vorher aktualisiert) und CCleaner durchgeführt. Es wurde einiges in zwei Durchläufen gefunden und auch bereinigt. Beim dritten Durchlauf wurde nichts mehr gefunden. Wie kann ich nun annähernd sicher gehen, ob mein System jetzt clean ist? Ist dieser Virus dafür bekannt, das er Systemdatein nachhaltig infiziert (Rootkit) und somit schwer zu entfernen ist? Das Betriebssystem möchte ich möglichst nicht neu aufspielen. Macht es Sinn HijackThis zu installieren, so das sich ein Fachmann die Sache nochmal anschaut? Für Tips und Erfahrungsberichte wäre ich sehr Dankbar. |
Zitat:
|
Hallo Arne, hier der 1. Log von Malwarebytes: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Database version: 4305 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 12.07.2010 20:03:18 mbam-log-2010-07-12 (20-03-18).txt Scan type: Full scan (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|) Objects scanned: 213957 Time elapsed: 54 minute(s), 51 second(s) Memory Processes Infected: 0 Memory Modules Infected: 0 Registry Keys Infected: 1 Registry Values Infected: 0 Registry Data Items Infected: 0 Folders Infected: 0 Files Infected: 9 Memory Processes Infected: (No malicious items detected) Memory Modules Infected: (No malicious items detected) Registry Keys Infected: HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully. Registry Values Infected: (No malicious items detected) Registry Data Items Infected: (No malicious items detected) Folders Infected: (No malicious items detected) Files Infected: C:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033384.exe (Trojan.Downloader) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033385.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033386.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033387.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033388.exe (Hacktool.Gen) -> Quarantined and deleted successfully. J:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033389.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. J:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033390.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. J:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033391.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully. J:\System Volume Information\_restore{1283CDD3-1C07-4BDB-BB17-005DF5E1C43E}\RP209\A0033392.exe (Hacktool.Gen) -> Quarantined and deleted successfully. |
Hallo Arne, und hier ist der 2. Log von Malwarebytes: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4309 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 13.07.2010 17:46:25 mbam-log-2010-07-13 (17-46-25).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|) Durchsuchte Objekte: 213074 Laufzeit: 35 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo Arne, erstmal Danke, das Du Dich um mein Problem kümmerst. Hier ist das 1. Log von OTL: OTL Logfile: Code: OTL logfile created on: 15.07.2010 19:04:49 - Run 1 |
Pack alle Logs in eine zip und hänge diese hier im nächsten Posting an. |
Nochmals sorry für das ganze durcheinander. Im Anhang befinden sich beide OTL-Logs, zusammen in einer zip. Gute Nacht |
Da ist aber kein Anhang :) |
Hallo Arne, ich hatte die Zip hochgeladen und versendet. Wenn ich heute Abend, zu Hause an meinem Rechner bin, werde ich alles nochmal komplett neu machen und verschicken. Danke für Deine Hilfe. |
Wohin gesendet? Du solltest sie diesem Beitrag anhängen. Da gibt es ein Büroklammersymbol hier in der Textverarbeitung (wenn Du auf Antworten klickst) |
Hallo Arne, hier der zweite Anlauf. Beide OTL Scanberichte in der Zip, im Anhang. Danke für die Bearbeitung. |
Hallo Arne, ist Dir bei der Begutachtung der Logs etwas aufgefallen? Danke für Deine Antwort |
Sry, Dein Beitrag ist untergegangen. Das OTL-Log ist unauffällig, Rechner bei Dir sonst soweit wieder ok? |
Denke der Rechner ist ok. Habe täglich MalwareBytes laufen lassen und vorher aktualisiert. Es wurde nichts mehr gefunden. Nun habe ich mir Norton Internet Security 2010 bestellt. Die installierte Internet Security Suite McAfee 2010 hatte die Bedrohung weder erkannt noch verhindern können. Es war alles anständig konfiguriert und die Firewall stramm eingestellt. Hat alles nichts genutzt. Trotz vollständigem Systemscan (nach Aktualisierung) wurde absolut nichts entdeckt. Nur MalwareBytes hat die Infizierungen entdeckt. Warscheinlich schließt McAfee nicht umsonst so schlecht in den Tests ab. Nochmals vielen vielen Dank für Deine Hilfe und Euer hilfreiches Forum. Ich hoffe das ich hier nicht allzubald wieder auftauchen muss... |
Zitat:
Zitat:
Zitat:
Es gibt keine Sicherheit aus bunten Pappschachteln! Halte Dich am besten grob an diese fünf Regeln: 1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!! 2) Halte Windows und alle verwendeten Programme immer aktuell 3) Führe regelmäßig Backups auf externe Medien durch 4) Arbeite mit eingeschränkten Rechten 5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? |
Hallo Arne. Die Malware scheint noch Spuren auf meinem Rechner hinterlassen zu haben. Es kommt immer wieder vor, das wenn ich im Internet bin selbständig folgende Seite geöffnet wird: Scour - Search Socially Mir scheint das die Angelegenheit nicht ganz sauber ist. Vielleicht ist was am Internetexplorer. Könntest Du nochmal einen Blick auf das Hijackthis-Log werfen? Schonmal im vorraus Danke für Deine Hilfe. Hier das LOG: HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Zitat:
Hijackthis-Logs werden mit der Zeit immer wertloser, dass aktuelle Malware dort nicht mehr richtig angezeigt wird. Ich hab auch schon in den OTL-Logs nicht wirklich was Auffälliges gefunden. Deinstallier am besten wieder das Norton-Geraffel und mach einen Durchgang mit CF: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Ja, hast ja recht. Hatte es aber sowieso schon bestellt. Und besser als McAfee ist es auf jeden Fall. Hatte heute nochmal bevor ich Deine Antwort gelesen habe einen Scan mit Spybot gemacht. Dort wurde auch was gefunden. Hier das Log: 26.07.2010 17:26:45 - ##### check started ##### 26.07.2010 17:26:45 - ### Version: 1.6.2 26.07.2010 17:26:45 - ### Date: 26.07.2010 17:26:45 26.07.2010 17:26:46 - ##### checking bots ##### 26.07.2010 17:28:53 - found: Fraud.Sysguard Benutzereinstellungen 26.07.2010 17:30:21 - found: Microsoft.WindowsSecurityCenter.AntiVirusOverride Einstellungen 26.07.2010 17:30:21 - found: Microsoft.WindowsSecurityCenter_disabled Einstellungen 26.07.2010 17:44:37 - ##### check finished ##### Außerdem habe ich hier noch das Systemstart Log von Spybot (sehr viel CTFM.EXE): --- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) --- 2009-01-26 blindman.exe (1.0.0.8) 2009-01-26 SDFiles.exe (1.6.1.7) 2009-01-26 SDMain.exe (1.0.0.6) 2009-01-26 SDShred.exe (1.0.2.5) 2009-01-26 SDUpdate.exe (1.6.0.12) 2009-01-26 SpybotSD.exe (1.6.2.46) 2009-03-05 TeaTimer.exe (1.6.6.32) 2010-07-26 unins000.exe (51.49.0.0) 2009-01-26 Update.exe (1.6.0.7) 2009-11-04 advcheck.dll (1.6.5.20) 2007-04-02 aports.dll (2.1.0.0) 2008-06-14 DelZip179.dll (1.79.11.1) 2009-01-26 SDHelper.dll (1.6.2.14) 2008-06-19 sqlite3.dll 2009-01-26 Tools.dll (2.1.6.10) 2009-01-16 UninsSrv.dll (1.0.0.0) 2010-06-29 Includes\Adware.sbi 2010-07-20 Includes\AdwareC.sbi 2010-01-25 Includes\Cookies.sbi 2009-11-03 Includes\Dialer.sbi 2010-07-20 Includes\DialerC.sbi 2010-01-25 Includes\HeavyDuty.sbi 2009-05-26 Includes\Hijackers.sbi 2010-07-20 Includes\HijackersC.sbi 2010-06-29 Includes\iPhone.sbi 2010-01-20 Includes\Keyloggers.sbi 2010-07-20 Includes\KeyloggersC.sbi 2004-11-29 Includes\LSP.sbi 2010-06-01 Includes\Malware.sbi 2010-07-20 Includes\MalwareC.sbi 2010-05-18 Includes\PUPS.sbi 2010-07-20 Includes\PUPSC.sbi 2010-01-25 Includes\Revision.sbi 2009-01-13 Includes\Security.sbi 2010-07-20 Includes\SecurityC.sbi 2008-06-03 Includes\Spybots.sbi 2008-06-03 Includes\SpybotsC.sbi 2010-06-29 Includes\Spyware.sbi 2010-07-20 Includes\SpywareC.sbi 2010-03-08 Includes\Tracks.uti 2010-07-13 Includes\Trojans.sbi 2010-07-20 Includes\TrojansC-02.sbi 2010-07-20 Includes\TrojansC-03.sbi 2010-07-20 Includes\TrojansC-04.sbi 2010-07-20 Includes\TrojansC-05.sbi 2010-07-20 Includes\TrojansC.sbi 2008-03-04 Plugins\Chai.dll 2008-03-05 Plugins\Fennel.dll 2008-02-26 Plugins\Mate.dll 2007-12-24 Plugins\TCPIPAddress.dll Located: HK_LM:Run, command: file: size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: HK_LM:Run, Acrobat Assistant 7.0 command: "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" file: C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe size: 483328 MD5: B985665B63E92D8DF8859EAE21E7B52F Located: HK_LM:Run, iTunesHelper command: "C:\Programme\iTunes\iTunesHelper.exe" file: C:\Programme\iTunes\iTunesHelper.exe size: 141608 MD5: E840A9AEA5D59A5E9C1C4F1AB24D197A Located: HK_LM:Run, QuickTime Task command: "C:\Programme\QuickTime\qttask.exe" -atboottime file: C:\Programme\QuickTime\qttask.exe size: 421888 MD5: CC065D46387E4A7E6FF99D7BB5C1769D Located: HK_LM:Run, SigmatelSysTrayApp command: stsystra.exe file: C:\WINDOWS\stsystra.exe size: 282624 MD5: 289BDC9E5681BD1BE0FB871C460BD254 Located: HK_LM:Run, StartCCC command: "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun file: C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe size: 61440 MD5: 2659F9B422673A98D5629FA3294F5DF3 Located: HK_LM:Run, SunJavaUpdateSched command: "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" file: C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe size: 248552 MD5: 93DB1FF92B03D24738A71E6E4992DFD3 Located: HK_CU:Run, CTFMON.EXE where: .DEFAULT... command: C:\WINDOWS\System32\CTFMON.EXE file: C:\WINDOWS\System32\CTFMON.EXE size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: HK_CU:Run, CTFMON.EXE where: S-1-5-19... command: C:\WINDOWS\System32\CTFMON.EXE file: C:\WINDOWS\System32\CTFMON.EXE size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: HK_CU:Run, CTFMON.EXE where: S-1-5-20... command: C:\WINDOWS\System32\CTFMON.EXE file: C:\WINDOWS\System32\CTFMON.EXE size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: HK_CU:Run, CTFMON.EXE where: S-1-5-21-1177238915-1592454029-725345543-1003... command: C:\WINDOWS\system32\ctfmon.exe file: C:\WINDOWS\system32\ctfmon.exe size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: HK_CU:Run, SpybotSD TeaTimer where: S-1-5-21-1177238915-1592454029-725345543-1003... command: C:\Programme\Spybot - Search & Destroy\TeaTimer.exe file: C:\Programme\Spybot - Search & Destroy\TeaTimer.exe size: 2260480 MD5: 390679F7A217A5E73D756276C40AE887 Located: HK_CU:Run, CTFMON.EXE where: S-1-5-21-1177238915-1592454029-725345543-500... command: C:\WINDOWS\system32\ctfmon.exe file: C:\WINDOWS\system32\ctfmon.exe size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: HK_CU:Run, CTFMON.EXE where: S-1-5-18... command: C:\WINDOWS\System32\CTFMON.EXE file: C:\WINDOWS\System32\CTFMON.EXE size: 15360 MD5: 01B4E6E990B6C5EA8856D96C7FD044B2 Located: Startup (allgemein), Adobe Acrobat - Schnellstart.lnk where: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart... command: C:\WINDOWS\Installer\{AC76BA86-1033-F400-7760-000000000002}\SC_Acrobat.exe file: C:\WINDOWS\Installer\{AC76BA86-1033-F400-7760-000000000002}\SC_Acrobat.exe size: 25214 MD5: D6294D59171AC375CD142003566AA89E Located: Startup (allgemein), Microsoft Office.lnk where: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart... command: C:\Programme\Microsoft Office\Office10\OSA.EXE file: C:\Programme\Microsoft Office\Office10\OSA.EXE size: 83360 MD5: 5BC65464354A9FD3BEAA28E18839734A Located: WinLogon, AtiExtEvent command: Ati2evxx.dll file: Ati2evxx.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, crypt32chain command: crypt32.dll file: crypt32.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, cryptnet command: cryptnet.dll file: cryptnet.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, cscdll command: cscdll.dll file: cscdll.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, dimsntfy command: %SystemRoot%\System32\dimsntfy.dll file: %SystemRoot%\System32\dimsntfy.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, ScCertProp command: wlnotify.dll file: wlnotify.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, Schedule command: wlnotify.dll file: wlnotify.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, sclgntfy command: sclgntfy.dll file: sclgntfy.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, SensLogn command: WlNotify.dll file: WlNotify.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, termsrv command: wlnotify.dll file: wlnotify.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! Located: WinLogon, wlballoon command: wlnotify.dll file: wlnotify.dll size: 0 MD5: D41D8CD98F00B204E9800998ECF8427E Warning: if the file is actually larger than 0 bytes, the checksum could not be properly calculated! |
Hallo Arne, habe jetzt Deine Anweisungen durchgearbeitet. Danke das Du Dir dafür Zeit nimmst. Hier das ComboFix Log: Combofix Logfile: Code: ComboFix 10-07-24.06 - hotta 26.07.2010 21:12:24.1.2 - x86 |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, hier das Log von Malewarebytes: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4358 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 27.07.2010 20:28:33 mbam-log-2010-07-27 (20-28-33).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|) Durchsuchte Objekte: 207875 Laufzeit: 27 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Und hier das Log von SUPERAntiSpyware. Eswurde ein Rootkit gefunden. Ich glaube aber das dieses aus der Quarantäne von Combofix stammt. Demnach müsste Combofix gestern etwas entdeckt haben. Hier ist das Log: |
SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 07/27/2010 at 09:25 PM Application Version : 4.41.1000 Core Rules Database Version : 5274 Trace Rules Database Version: 3086 Scan type : Complete Scan Total Scan Time : 00:48:14 Memory items scanned : 645 Memory threats detected : 0 Registry items scanned : 6495 Registry threats detected : 0 File items scanned : 75905 File threats detected : 1 Rootkit.Agent/Gen-TDSS C:\QOOBOX\32788R22FWJFW\ATAPI.SYS |
Hier nochmal zur Info, das Quarantäne-Log von Combofix: 2010-07-26 19:17:02 . 2010-07-26 19:17:02 146 ----a-w- C:\Qoobox\Quarantine\Registry_backups\ShellExecuteHooks-{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}.reg.dat 2010-07-26 19:15:45 . 2010-07-26 19:15:45 8,608 ----a-w- C:\Qoobox\Quarantine\Registry_backups\tcpip.reg 2010-07-26 18:42:57 . 2010-07-26 19:11:36 204 ----a-w- C:\Qoobox\Quarantine\catchme.log |
Hallo Arne, ist Dir noch etwas aufgefallen? Sind die gefixten Funde von Combofix und SUPERAntiSpyware bedenklich? Danke für Deine Hilfe. |
Der Fund von SASW war im Quarantäneordner von Combofix. Rechner wieder ok oder gabs noch Funde in der Zwischenzeit? |
Hallo Arne, der Fund war nicht direkt im Quarantäne-Ordner sondern im Ordner mit der Bezeichnung 32788R22FWJFW. In diesem Ordner befinden sich noch etliche andere Systemdatein und Treiberdatein, mit jeweils unterschiedlichem Ursprungsdatum. Fehlen diese Datein jetzt irgendwo in meinem System? Kann ich, wenn ich Combofix lösche auch diese dazugehörigen Ordner entfernen? Danke für Deine Hilfe. |
Ich meinte diesen Eontrag: Rootkit.Agent/Gen-TDSS C:\QOOBOX\32788R22FWJFW\ATAPI.SYS Da ist zwar der von Dir angesprochene Ordner auch, aber der liegt im Quarantäneordner von CF, und das ist nunmal Qoobox ;) Qoobox kannst Du löschen, aber der stört nicht, da die Schädlinge dort isoliert sind und so erstmal keinen Schaden anrichten können. |
Muss ich mir wegen der vielen anderen Systemdatein in dem Ordner 32788R22FWJFW gedanken machen? Oder gehören die regulär zu Combofix? Ich möchte abschließend nur noch einen Malewarescanner auf meinem Rechner lassen, und deshalb combofix löschen. Danke für Deine Hilfe. |
Die gehören nicht zu CF, CF hat die gelöscht und in seinen Quarantäneordner als Backup abgelegt! |
Kann das jetzt zu Problemen am Betriebssystem führen? Weil die ja alle Systemdatein zu sein scheinen. |
Das sind Schädlinge!! Schädlinge geben sich auch gern als Systemdatei aus! |
Nach diesen ganzen Funden traue ich meinem System nicht mehr richtig. Somit möchte ich den langwierigen Weg gehen und C formatieren und anschließend das Betriebssystem neu aufspielen. Abschließend habe ich noch eine wichtige Frage! Ich habe in meinem Rechner zwei Festplatten. Au der ersten befinden sich zwei Partitionen, C (Systempartition) und D, die Partition mit meinen ganzen Datein. Die Zweite Festplatte (J) dient dem Backup von D. Beim allerersten Scan, am 12. Juli wurde von Malwarebytes bei D und J etwas in der Volumeinformation gefunden und gelöscht. Wenn ich jetzt C formatiere, kann ich dann davon ausgehen das D und J sauber sind? Nochmals danke, das Du Dir für mein Problem soviel Zeit genommen hast. |
Zitat:
Du solltest auch die Systemwiederherstellung auf D und J deaktivieren. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board