![]() |
Lahm, lahmer, mein PC -> stocken, ruckeln, aufhängen. "http://setupfirefox.co.cc/#redirect/" Was stimmt hier nicht? Benutze firefox und hatte gestern Abend eine merkwürdige Meldg. (-> http://www.trojaner-board.de/91811-v...-redirect.html) beim Googeln - Sieten mit einem (dubiosen?!) firefox-update öffneten sich. Daraufhin hab i dann doch noch das Virenprog. (MSE) durchlaufen lassen - Ergebnis: alles okay. Habs die Nacht über laufen lassen. Merkwürdig dabei: Der PC hat sich nicht wie sonst in den Ruhezustand versetzt. Er war an als ich aufwachte und längst fertig. :confused: Als ich ihn herunterfahren wollte kam eine Meldg. (leicht transparent-schwarzer Bildschirm, darauf ein Fenster; in etwa: Achtung, Achtung..Herunterfahren..noch geöffnete Programme.. -> Strg+C war nicht mögl.), dass der iexplorer(.exe) o.s.ä. nicht funktioniert bzw. nicht 'aus ist'.. :wtf: Eben hab i den Rechner wieder eingeschalten und 'tadaa' - er läuft. Die Frage ist nur, wie lange er noch läuft und was hier noch so alles läuft während er läuft. :( Hier also das Logfile von vorhin: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 07:51:46, on 14.10.2010 Platform: Windows Vista SP2 (WinNT 6.00.1906) MSIE: Internet Explorer v8.00 (8.00.6001.18943) Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Windows\Explorer.EXE C:\Windows\RtHDVCpl.exe C:\Acer\Empowering Technology\SysMonitor.exe C:\Acer\Empowering Technology\eDataSecurity\x86\eDSLoader.exe C:\Windows\System32\nvraidservice.exe C:\Program Files\Microsoft Security Essentials\msseces.exe C:\Program Files\HP\HP Software Update\hpwuSchd2.exe C:\Windows\V0420Mon.exe C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Program Files\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe C:\Windows\ehome\ehtray.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\Program Files\OpenOffice.org 3\program\soffice.exe C:\Program Files\OpenOffice.org 3\program\soffice.bin C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe C:\Windows\system32\taskmgr.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://de.intl.acer.yahoo.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://de.intl.acer.yahoo.com R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: ShowBarObj Class - {83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} - C:\Acer\Empowering Technology\eDataSecurity\x86\ActiveToolBand.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\Acer\Empowering Technology\eDataSecurity\x86\eDStoolbar.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe O4 - HKLM\..\Run: [Acer Empowering Technology Monitor] C:\Acer\Empowering Technology\SysMonitor.exe O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\x86\eDSloader.exe O4 - HKLM\..\Run: [PCMMediaSharing] C:\Program Files\Acer Arcade Live\Acer HomeMedia Connect\Kernel\DMS\PCMMediaSharing.exe O4 - HKLM\..\Run: [Apanel] C:\ACERSW\config\SetApanel.cmd O4 - HKLM\..\Run: [WarReg_PopUp] C:\Acer\WR_PopUp\WarReg_PopUp.exe O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" O4 - HKLM\..\Run: [NVRaidService] C:\Windows\system32\nvraidservice.exe O4 - HKLM\..\Run: [MSSE] "C:\Program Files\Microsoft Security Essentials\msseces.exe" -hide -runkey O4 - HKLM\..\Run: [hpqSRMon] C:\Program Files\HP\Digital Imaging\bin\hpqSRMon.exe O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [Skytel] Skytel.exe O4 - HKLM\..\Run: [V0420Mon.exe] C:\Windows\V0420Mon.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\RunOnce: [Uninstall Adobe Download Manager] "C:\Windows\system32\rundll32.exe" "C:\Program Files\NOS\bin\getPlus_Helper_3004.dll",Uninstall /IE2883E8F-472F-4fb0-9522-AC9BF37916A7 /Get1noarp O4 - HKLM\..\RunOnce: [SpybotDeletingA1335] command.com /c del "C:\Windows\System32\sshnas21.dll_old" O4 - HKLM\..\RunOnce: [SpybotDeletingC6230] cmd.exe /c del "C:\Windows\System32\sshnas21.dll_old" O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [Creative Live! Cam Manager] "C:\Program Files\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [Metropolis] rundll32.exe C:\Windows\system32\sshnas21.dll,GetHandle O4 - HKCU\..\Run: [KOO9RV9K4Z] C:\Users\Admin\AppData\Local\Temp\Rzd.exe O4 - HKCU\..\RunOnce: [SpybotDeletingB6009] command.com /c del "C:\Windows\System32\sshnas21.dll_old" O4 - HKCU\..\RunOnce: [SpybotDeletingD3639] cmd.exe /c del "C:\Windows\System32\sshnas21.dll_old" O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-21-1272575101-2667807289-1454402517-1001\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun (User 'Benita') O4 - S-1-5-21-1272575101-2667807289-1454402517-1001 Startup: OpenOffice.org 3.2.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe (User 'Benita') O4 - S-1-5-21-1272575101-2667807289-1454402517-1001 User Startup: OpenOffice.org 3.2.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe (User 'Benita') O4 - Startup: OpenOffice.org 3.2.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe O8 - Extra context menu item: Free YouTube Download - C:\Users\Admin\AppData\Roaming\DVDVideoSoftIEHelpers\youtubedownload.htm O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Program Files\ICQ7.2\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Program Files\ICQ7.2\ICQ.exe O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: HP Smart Web Printing ein- oder ausblenden - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O13 - Gopher Prefix: O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Acer HomeMedia Connect Service - CyberLink - C:\Program Files\Acer Arcade Live\Acer HomeMedia Connect\Kernel\DMS\CLMSServer.exe O23 - Service: ePerformance Service (AcerMemUsageCheckService) - Unknown owner - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe O23 - Service: eDataSecurity Service - Egis Incorporated - C:\Acer\Empowering Technology\eDataSecurity\x86\eDSService.exe O23 - Service: eRecovery Service (eRecoveryService) - Acer Inc. - C:\Acer\Empowering Technology\eRecovery\eRecoveryService.exe O23 - Service: eSettings Service (eSettingsService) - Unknown owner - C:\Acer\Empowering Technology\eSettings\Service\capuserv.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe O23 - Service: Sony Ericsson OMSI download service (OMSI download service) - Unknown owner - C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe -- End of file - 10045 bytes DANKE VORAB! :) |
Hi, bitte keine Post in zwei Foren! Lass sofort MAM laufen und danch CF: Malwarebytes Antimalware (MAM) Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html Falls der Download nicht klappt, bitte hierüber eine generische Version runterladen: http://filepony.de/download-chameleon/ Danach bitte update der Signaturdateien (Reiter "Update" -> Suche nach Aktualisierungen") Fullscan und alles bereinigen lassen! Log posten. Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet! Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
chris Ps.: für mich: C:\Windows\system32\sshnas21.dll |
Hallo, sry wg. des 'Doppelposts'. :o Das andere Thema war nicht zu löschen und da ich nun ein 'aktuelles' Logfile hatte, habe ich es hier gepostet. Hier nun wie folgt die Logfiles von OTL & MAM. CF war mir zu heikel, weil da steht: "Achtung: In einigen wenigen Fällen kann es vorkommen, dass der Rechner nicht mehr booten kann und Neuaufgesetzt werden muss!". Ich wüsste nicht weiter, wenn das passiert. :confused: ..ansonsten hab i alles so gemacht, wie es geschrieben steht. OTL OTL.TxtOTL Logfile: Code: OTL logfile created on: 14.10.2010 09:24:18 - Run 1 -- - -- - -- - -- - -- Extras.TxtOTL Logfile: Code: OTL Extras logfile created on: 14.10.2010 09:24:18 - Run 1 MAM Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4818 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18943 14.10.10 10:07 mbam-log-2010-10-14 (10-07-57).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|G:\|H:\|I:\|J:\|) Durchsuchte Objekte: 292329 Laufzeit: 45 Minute(n), 50 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 7 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\KOO9RV9K4Z (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\koo9rv9k4z (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\metropolis (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Users\Admin\AppData\Local\Temp\Rzd.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\$RECYCLE.BIN\S-1-5-21-1272575101-2667807289-1454402517-1001\$RDRCGNZ.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Users\Admin\AppData\Local\Temp\Rze.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Users\Benita\Downloads\firefox-update(3).exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Windows\Rcecua.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Windows\Tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Windows\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job (Trojan.FakeAlert) -> Quarantined and deleted successfully. |
Hi, einges wurde von MAM schon beseitigt, zur Sicherheit noch mal mit OTL (und noch ein bisschen mehr ;o): Fix für OTL:
Code:
TDSS-Killer Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft? Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)! Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe. Nach dem Start erscheint ein Fenster, dort dann "Start Scan". Wenn der Scan fertig ist bitte "Report" anwählen. Es öffnet sich ein Fenster, den Text abkopieren und hier posten... Superantispyware (SASW): http://www.trojaner-board.de/51871-a...tispyware.html chris |
OTL Logfile: Code: OTL logfile created on: 14.10.2010 10:44:34 - Run 2 |
Hi, fast richtig. Du musst das was in meinem vorangegangen Post in der codebox steht bei OTL in das große Feld im unteren Drittel reinkopieren und dann den Button "Run Fixes" drücken und das dann generierte Log posten... chris |
Hej Chris, ich hab natürlich NiCHT "RunFix" geklickt. :stirn: Nun also nochmal RiCHTIG (SRY!)..ich hoffe es doch. (Es gab btw nen NEUSTART nach dem "RunFix"-Scan): All processes killed ========== OTL ========== Service NwlnkFwd stopped successfully! Service NwlnkFwd deleted successfully! File C:\Windows\System32\DRIVERS\nwlnkfwd.sys File not found not found. Service NwlnkFlt stopped successfully! Service NwlnkFlt deleted successfully! File C:\Windows\System32\DRIVERS\nwlnkflt.sys File not found not found. Service nmwcdnsuc stopped successfully! Service nmwcdnsuc deleted successfully! File C:\Windows\System32\drivers\nmwcdnsuc.sys File not found not found. Service nmwcdnsu stopped successfully! Service nmwcdnsu deleted successfully! File C:\Windows\System32\drivers\nmwcdnsu.sys File not found not found. Service IpInIp stopped successfully! Service IpInIp deleted successfully! File C:\Windows\System32\DRIVERS\ipinip.sys File not found not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\KOO9RV9K4Z not found. File C:\Users\Admin\AppData\Local\Temp\Rzd.exe not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\Metropolis not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bd717a34-ae88-11df-a27f-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bd717a34-ae88-11df-a27f-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bd717a34-ae88-11df-a27f-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bd717a34-ae88-11df-a27f-806e6f6e6963}\ not found. File E:\ctrun\start.exe not found. File C:\Windows\tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job not found. File C:\Windows\tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job not found. C:\Windows\Tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job moved successfully. File C:\Windows\Rcecua.exe not found. ADS C:\ProgramData\TEMP:E36F5B57 deleted successfully. ADS C:\ProgramData\TEMP:B623B5B8 deleted successfully. ADS C:\ProgramData\TEMP:D1B5B4F1 deleted successfully. ========== REGISTRY ========== HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiSpyware\\"DisableMonitoring" | dword:0x00 /E : value set successfully! ========== COMMANDS ========== [EMPTYTEMP] User: Admin ->Temp folder emptied: 76543 bytes ->Temporary Internet Files folder emptied: 7637034 bytes ->FireFox cache emptied: 101805838 bytes ->Opera cache emptied: 0 bytes ->Flash cache emptied: 579 bytes User: All Users User: *** ->Temp folder emptied: 1768131 bytes ->Temporary Internet Files folder emptied: 622726 bytes ->FireFox cache emptied: 47254699 bytes ->Flash cache emptied: 2791530 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Gast ->Temp folder emptied: 212416 bytes ->Temporary Internet Files folder emptied: 21556581 bytes ->Flash cache emptied: 708 bytes User: J*** ->Temp folder emptied: 275254 bytes ->Temporary Internet Files folder emptied: 119818 bytes ->FireFox cache emptied: 40121389 bytes ->Flash cache emptied: 726 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 27686676 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 240,00 mb OTL by OldTimer - Version 3.2.15.2 log created on 10142010_165340 Files\Folders moved on Reboot... File move failed. C:\Windows\temp\CLDigitalHome\CLMS_AGENT_LOG1.txt scheduled to be moved on reboot. File move failed. C:\Windows\temp\CLDigitalHome\PCMMediaServer.log scheduled to be moved on reboot. Registry entries deleted on Reboot... Ach ja -> TDSS-Killer: niente! Gut? :) Ich dank dir jetzt schon ganz doll! :bussi: Der Rechner ruckelt nimmer!!! |
Hi, da sind noch ein paar Einträge von Spyboot denen wir nachgehen müssen, und ein neuer Treiber der gestern installiert wurde(?)... Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: C:\Windows\System32\drivers\tyauye.sys
Die zwei letzten Einträge will Spybot löschen, sind aber reguläre Files... Das erste ist der neue Treiber... chris |
Liste der Anhänge anzeigen (Anzahl: 3) Hej Chris, was ihr alles findet! :) Super!!, dass du mir so hilfst. :rolleyes: Bei mir siehts leider nicht so rosig aus. -> Die Dateien lassen sich in den angegebenen Verzeichnissen nicht ausfindig machen. Ueber die Suche komme ich nur zu den Logfiles.. Und direkt ueber die Ordner sind sie auch nicht zu finden. Vista hat gestern 16 Updates vorm Herunterfahren am Abend installiert. Koennten da die Dateien beigewesen sein? ..oder stell ich mich zu dämlich an?! :confused: |
Hi, kopiere einfach den Pfad mit in das Eingabefeld bei Virustotal (also z.B. C:\Windows\System32\drivers\tyauye.sys ), dann brauchst Du nicht suchen. Entweder das System findet die Datei, oder es wird nichts hochgeladen (dann ist sie wohl weg)... Interessant ist eigentlich nur die erste Datei... chris |
Einfuegen ist nicht moeglich; nur die Suche 'im' PC. ANALYSIS: "Upload a file" -> 'Klick' im "Eingabefeld" -> Pc: "Datei Hochladen" Eingeben konnte ich den Pfad unter SEARCH: -> "Virustotal_1" Ergebnis: 2 URL/file Kommentare Results I ->User: RyanMM -> Reputation: 3 credits -> Comment date: 2010-09-21 19:07:48 (UTC) #Redbook.sys located in the #system32 / #drivers directory. Detected by TDSSKiller as a #rootkit. From the #TDSSKiller log: 2010/09/21 14:30:43.0484 redbook (43f64dbb7296ce330d300b0ff1dc0cd1) C:\WINDOWS\system32\DRIVERS\redbook.sys 2010/09/21 14:30:43.0484 Suspicious file (Forged): C:\WINDOWS\system32\DRIVERS\redbook.sys. Real md5: 43f64dbb7296ce330d300b0ff1dc0cd1, Fake md5: b31b4588e4086d8d84adbf9845c2402b 2010/09/21 14:30:50.0125 Backup copy found, using it.. 2010/09/21 14:30:50.0125 C:\WINDOWS\system32\DRIVERS\redbook.sys - will be cured after reboot 2010/09/21 14:30:50.0125 Rootkit.Win32.TDSS.tdl3(redbook) - User select action: Cure 2010/09/21 14:30:58.0046 Deinitialize success Removing this file and this file alone restored the system to proper functionality, so I'm calling this malware. Tags: Malware, Redbook, system32, drivers, rootkit, TDSSKiller, patched, lookslike 0b45979623b0ac774a9426c428954e7fb604fae0db187c402af6052906f4099a Results II -> User: BugBopperGuy -> Reputation: 561 credits -> Comment date: 2010-09-13 19:11:18 (UTC) BugBopper identifies this file as Trojan.Bat.Erro More info: hxxp://BugBopper.com/MalwareInfo/MD5/83/83d0a4ef71406fce0fcd1924f70c8600.asp Tags: erro, destoyer, windows 6f064269a7b26cd0dc01886965f00a2f88f50ad4abb1c3b396f728d82693cc4d Beim ersten Beitrag steht, dass TDSS-Killer die Datei als verdaechtige Datei einstuft..Rootkit..?! -> "Removing this file and this file alone restored the system to proper functionality, so I'm calling this malware." - Datei loeschen; und die Datei stellt von selbst die Funktionalitaet des Systems wieder her?!?!?! Daher Maleware.. Ich checks nicht! :wtf: Beim zweiten Beitrag steht, dass BugBopper die Datei als Trojaner identifizierte. Die Suche nach "tyauye" auf der aufgefuehrten Page (hxxp://BugBopper.com/MalwareInfo/MD5/83/83d0a4ef71406fce0fcd1924f70c8600.asp§) hat zu keinem Ergebnis gefuehrt. Der Name taucht dort nirgends auf. Ich hoffe dass hiervon irgendetwas hilfreich ist! |
Hi, äh, nicht wirklich... Bei virustotal.com auf Datei suchen und in dem sich dann öffnenden Dialog per copy-and-past die Datei mit Pfad reinkopieren und "Öffnen" anklicken. Das Verzeichnis wird gewechselt und die Datei entweder hochgeladen (wenn gefunden) oder es kommt zu einem Fehler... http://www.imgbox.de/users/public/th...alerZ7vb_t.gif chris |
Er findet sie nicht.. |
Hi, zur Sicherheit... OTL:
Code: :OTL
Was macht der Rechner? chris |
Er ist um einiges langsamer als ich und im Übrigen erst 2 Jahre 'alt'. Hier das OTL-Fix-Log: All processes killed ========== OTL ========== File C:\Windows\System32\drivers\tyauye.sys not found. ========== COMMANDS ========== [EMPTYTEMP] User: Admin ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Opera cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: All Users User: *** ->Temp folder emptied: 72160 bytes ->Temporary Internet Files folder emptied: 7024716 bytes ->FireFox cache emptied: 46699146 bytes ->Flash cache emptied: 1976 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Gast ->Temp folder emptied: 63070 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->FireFox cache emptied: 20995186 bytes ->Flash cache emptied: 653 bytes User: *** ->Temp folder emptied: 41450 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->FireFox cache emptied: 35165946 bytes ->Flash cache emptied: 456 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 64405 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 105,00 mb [EMPTYFLASH] User: Admin ->Flash cache emptied: 0 bytes User: All Users User: *** ->Flash cache emptied: 0 bytes User: Default User: Default User User: Gast ->Flash cache emptied: 0 bytes User: *** ->Flash cache emptied: 0 bytes User: Public Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.15.2 log created on 10162010_102953 Files\Folders moved on Reboot... File move failed. C:\Windows\temp\CLDigitalHome\CLMS_AGENT_LOG1.txt scheduled to be moved on reboot. File move failed. C:\Windows\temp\CLDigitalHome\PCMMediaServer.log scheduled to be moved on reboot. Registry entries deleted on Reboot... Ein schickes Wochenende wünsch ich DiR! :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:37 Uhr. |
Copyright ©2000-2025, Trojaner-Board