![]() |
Infizierung durch Trojaner? Guten Abend zusammen. Nach einem Virenscan hat mir das kostenlose Antivirenprogramm "PC Tools Internet Security" folgenden Virus angezeigt: Trojan BHO.KMY Pfad: C:/WINDOWS/System32/ctfmon(2).exe leider kann ich es mit diesem Antivirenprogramm nicht enfernen (dafür müsste ich die volle Version erwerben) deshalb habe ich folgende andere kostenlose Antivirenprogramme bzw. Testversionen scannen lassen: Avira Antivir, Trend Micro Internet Security, Kaspersky Antivirus und G Data Antivirus. Keines der Programme hat etwas entdeckt. Anschließend habe ich einen Scan mit "Panda Active Scan" durchführen lassen und dieser hat zwei weitere Trojaner entdeckt (txt-Datei anbei; die Datei "avenger.exe" habe ich inzwischen gelöscht). Hier müsste ich für die Entfernung ebenfalls eine Version erwerben. Anschließend habe ich mit "Malwarebytes Anti Malware" eine Suche durchlaufen lassen und dies hat wieder nichts entdeckt (txt-Datei anbei). Nun ist meine Frage, ob mein PC wirklich infiziert ist, oder ob PC Tools und Panda Scan absichtlich Viren anzeigen um ihre kostenpflichtige Version zu kaufen. Außerdem bekomme ich des öfteren die Meldung "jusched.exe hat Problem festgestellt". Ich weiß nicht, ob das etwas mit den Viren zu tun hat, oder ein anderes Problem ist. Ich hoffe ihr könnt mir helfen und vielen Dank im voraus! Hier das HiJackthis-log: Code:
Alina |
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind. Zitat:
|
Hallo Cosinus von Malwarebytes gibt es nur diese eine Log-Datei. Sceneo Bonavista ist ein kostenloses Programm um Filme aufzunehmen. Es war bereits auf dem gekauften Rechner drauf (die Festplatte D ist eine Recovery-Festplatte für den Auslieferungszustand). Allerdings gibt es die Datei "data1.cab[killodsbcapp.exe]" so nicht. Es gibt nur "data1.cab" (Hab auch bei der Ordneransicht alle versteckten Objekte anzeigen lassen). Hoffe das kann dir irgendwie weiterhelfen. Danke nochmal! Viele Grüße Alina |
Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo Arne, anbei die Logfiles von OTL. Viele Grüße Alina |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo, anbei noch das Logfile von ComboFix. Viele Grüße, alina |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: File:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo Arne, anbei die Log-file von ComboFix. Bei Punkt 6 meintest du, dass es einen Neustart geben sollte. Meintest du damit einen Neustart des Rechners? Danach wurde ich nämlich nicht gefragt. Was genau hat das Script nun bewirkt? Ist mein Rechner infiziert? Viele Grüße, Alina |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne, tut mir Leid für die späte Antwort, war gestern nicht am Rechner... Hier also die Logs von Gmer, Osam und MbrCheck: GMER: Code: GMER Logfile: Code: OSAM Logfile: Code: MBRCheck, version 1.2.3 alina |
Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: Registry keys to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken |
Hallo, hier das Log von Avenger: Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 hxxp://www.file-upload.net/download-3129040/backup.zip.html Viele Grüße alina |
Hast Du noch andere Betriebssystem außer WinXP drauf? Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus den Bootkit Remover nochmals aus und poste das neue Log. |
Hallo, eine Frage hätte ich noch: was genau ist die Wiederherstellungskonsole? Beim Starten des Bootmenüs kommen nur folgende Punkte: Code: Abgesichterter Modus Viele Grüße, alina |
F8 musst du nicht drücken. Das Bootmenü hast du ganz kurz bevor Windows anfängt zu booten. Da musst du die Recovery Console auswählen und booten. |
irgendwie erscheint bei mir das Bootmenü nicht... es kommt nur das Logo mit dem Ladebalken und danach kommt gleich die Passworteingabe. Kann man das ändern? Viele Grüße, alina |
Zitat:
http://www.zdnet.de/techupdate/artik...ngskonsole.gif |
bei mir kommt dieses Bild leider nicht...ich bekomme zwar für ein paar Sekunden einen schwarzen Bildschirm, aber ohne Text... |
Mach mal einen Rechtsklick auf Arbeitsplatz => Eigenschaften => Erweitert => Button Einstellungen bei Starten und Wiederherstellen => Anzeige der Betriebssystemliste auf 30 Sekunden stellen und ok klicken, Rechner neustarten und ab in die WHK |
Dieses Mal hat es geklappt. Es kam noch die Meldung: "Bei welcher Windows-Installation möchten Sie sich anmelden? 1: C:/WINDOWS" ich habe 1 gewählt und enter gedrückt, erst dann konnte ich den Befehl "fixmbr" eingeben. Allerdings kam dann folgende Meldung: Code: *Vorsicht* |
Hast du diese Abfrage bestätigt? Wenn nicht wurde der MBR nicht neu geschrieben!! FIXBOOT auch ausgeführt? |
nein, ich wollte nochmal nachfragen, ob ich trotz dieser Meldung den Befehl bestätigen soll. Anscheinend schon? |
Ja sollst du!! |
ok, hab die Befehle durchgeführt. Anbei das Log von Bootkit Remover. |
Sry ich meinte MBRCheck :schmoll: Mach bitte noch ein neues Log mit MBRCheck |
Hallo, hier nun auch das neue Log von MBRCheck. Code: MBRCheck, version 1.2.3 alina |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo, hier nochmal die Logs von SuperAntiSpyware und Malwarebytes. Viele Grüße, alina |
Das eine ist das Log von MBRcheck nicht von Malwarebytes. |
sorry, hier das richtige. |
Sieht ok aus keine Funde. Rechner wieder ok? Oder noch andere Probleme? |
echt? super, danke! Hab sonst eigentlich keine Probleme... Heißt das nun, dass "PC Tools Internet Security" und "Panda Scan" die Viren wirklich vorgetäuscht haben? Oder war doch was drauf? |
Was heißt vorgetäuscht? Wir haben einige Sachen fixen müssen!! Aber wir wären soweit durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
vielen, vielen Dank! Werde gleich mal alle Updates durchführen. Mich irritiert es nur, dass alle anderen Virenprogramme nichts gefunden haben... Wünsche dir noch einen schönen Abend :) Viele Grüße, Alina |
Hallo Arne, es tut mir Leid dich wieder belästigen zu müssen, aber ich glaub der Rechner ist doch noch nicht ganz sauber... Habe gestern zur Sicherheit wieder ActivePandaScan durchlaufer lassen und dieser hat wieder einen Trojaner entdeckt (der gleiche wie das letzte Mal nur an einem anderen Ort). Log ist anbei. Was kann ich jetzt tun?!? Viele Grüße, Alina |
Das sind nur Überreste in der SWH. Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. |
ok, danke! Hab mir schon wieder Sorgen gemacht... Eine letzte kleine Frage habe ich noch. In "C" befindet sich ein Ordner "Qoobox" der sich nicht löschen lässt. Folgende Meldung kommt immer: Code: BackEnv kann nicht gelöscht werden: Der Zugriff wurde verweigert. Kannst du mir sagen, wie ich diesen entfernen kann? Viele Grüße, alina |
Der Qoobox muss nicht entfernt werden. Stört er dich? |
naja, ich brauch es ja auch nicht. Und mir ist lieber wenn alles weg ist was ich nicht mehr brauche. Ich habe vorhin wieder einen Scan mit PC Tools Internet Security gemacht und dieser hatt wieder 2 Trojaner entdeckt. Der eine ist der gleiche wie am Anfang: Trojan.BHO.KMY in C:/WINDOWS/System32/ctfmon(2).exe und der andere ist Trojan.Downloader.Murlo, der sich gleich in 22 Dateien eingenistet hat! In Registry-Wert und Registry-Schlüssel Beispielpfad: HKEY_LOCAL_MACHINE/System/CurrentControlSet/Enum/Root/LEGACY_CATCHME/0000/LogConf Ich glaube ich habe ihn gestern eingefangen, als ich "SumatraPDF" runterladen wollte. Denkst du das Problem ist schnell behoben, oder soll ich den Rechner vielleicht doch formatieren? Viele Grüße, alina |
Zitat:
Zitat:
Wenn die Datei schon ausgewertet sein sollte, bitte eine weitere Auswertung starten. |
anbei die Auswertung von VirusTotal. "eSafe" hat anscheinend was entdeckt. |
Sieht stark nach einem Fehlalarm aus. Da die Datei "ctfmon(2).exe" aber eigentlich überflüssig ist, kannst du sie löschen. |
hm, ok hab die Datei nun gelöscht. Jetzt hab ich noch einen Scan mit Avira Antivir gestartet und dieser hat mir folgende Warnung angezeigt: Code: Beginne mit der Suche in 'C:\' <BOOT> Und wie siehts denn mit dem Ordner "Qoobox" aus? Ist es möglich ihn zu löschen? Viele Grüße, alina |
Steht doch da, dass es Windows-Systemdateien sind :pfeiff: hiberfil.sys = Hibernation File => Datei für den Ruhezustand pagefile.sys => Auslgerungsdatei (virtueller Speicher) Zitat:
|
ok, vielen Dank nochmal für deine Hilfe und deine geopferte Zeit! Und tut mir leid für meine Hartnäckigkeit ;) wünsch dir noch einen schönen Tag. Viele Grüße, alina |
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 00:32 Uhr. |
Copyright ©2000-2025, Trojaner-Board