Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   hijackthis auswertung/viren u. ä. (https://www.trojaner-board.de/95219-hijackthis-auswertung-viren-u-ae.html)

problem08/15 30.01.2011 14:54

hijackthis auswertung/viren u. ä.
 
hallo,
seit geraumer zeit ist mein computer viel langsammer und rödelt durchgehend sehr laut.
einige viren (u. o. ä.) sind bei mir in quarantäne (AntiVir), aber weil ich gelesen habe, das einfaches löschen meinen computer nicht richtig säubert, traue ich mich auch nicht eine aktion zu wählen...

vielleicht sollte ich erwähnen, das HiJackThis mir folgendes anzeigt wenn ich einen sytemcheck durchführen möchte: for some reason your sythem denied write access to the Hosts file. - ich habe den scan also wie ein stück weiter unten empfohlen als admistrator durchgeführt.

anbei der HiJackThis logfile und ein Malwarebytes logfile
vielen dank schon mal im voraus

cosinus 30.01.2011 20:56

Zitat:

einige viren (u. o. ä.) sind bei mir in quarantäne (AntiVir)
Immer die genauen Schädlingsnamen und Pfadangaben notieren und posten!

Aus den Regeln:

5. Beschreibe Dein Problem in einigen Sätzen und arbeite diese Anleitung ab Punkt 2. durch
Auch Funde von deiner Sicherheitssoftware bitte im Thema nennen: (z.B. c:\windows\virus.exe)
Fehlen diese Angaben, kann und wird dir hier niemand helfen.

problem08/15 05.02.2011 15:52

sorry:stirn:
hier ist eine liste sämmtlicher sich in quarntäne befindender datein:

cosinus 06.02.2011 20:22

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

problem08/15 07.02.2011 19:26

ich hoffe die lektüre gefällt und es ist alles korrekt. andere Malwarebytes scans habe ich nicht durchgeführt:dummguck:

cosinus 08.02.2011 08:02

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!

Code:

:OTL
PRC - C:\Users\***\AppData\Roaming\cacaoweb\cacaoweb.exe ()
FF - prefs.js..network.proxy.backup.ftp: ""
FF - prefs.js..network.proxy.backup.ftp_port: 0
FF - prefs.js..network.proxy.backup.gopher: ""
FF - prefs.js..network.proxy.backup.gopher_port: 0
FF - prefs.js..network.proxy.backup.socks: ""
FF - prefs.js..network.proxy.backup.socks_port: 0
FF - prefs.js..network.proxy.backup.ssl: ""
FF - prefs.js..network.proxy.backup.ssl_port: 0
FF - prefs.js..network.proxy.ftp: "213.158.112.202:8080 "
FF - prefs.js..network.proxy.ftp_port: 8080
FF - prefs.js..network.proxy.gopher: "213.158.112.202:8080 "
FF - prefs.js..network.proxy.gopher_port: 8080
FF - prefs.js..network.proxy.http: "213.158.112.202:8080 "
FF - prefs.js..network.proxy.http_port: 8080
FF - prefs.js..network.proxy.share_proxy_settings: true
FF - prefs.js..network.proxy.socks: "213.158.112.202:8080 "
FF - prefs.js..network.proxy.socks_port: 8080
FF - prefs.js..network.proxy.ssl: "213.158.112.202:8080 "
FF - prefs.js..network.proxy.ssl_port: 8080
FF - prefs.js..network.proxy.type: 4
O4 - HKCU..\Run: [cacaoweb] C:\Users\***\AppData\Roaming\cacaoweb\cacaoweb.exe ()
[2011.02.07 14:56:16 | 000,354,544 | ---- | M] () -- C:\Users\***\Desktop\cacaoweb.exe
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

problem08/15 08.02.2011 21:04

:dankeschoen:

cosinus 08.02.2011 21:17

Wo isn das Log dazu oder bist noch nicht so weit? :wtf:
Wir sind noch nicht fertig!

problem08/15 08.02.2011 21:20

äää, hast mich genau indem moment erwischt als mir aufgaffallen is das ich nich vernünftig editiert habe, habs nochmal runtergenomm, deswegen...:balla:

cosinus 08.02.2011 22:01

:D :D :lach:



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

problem08/15 09.02.2011 22:07

puhh... hoffentlich is nich das passiert :killpc:(ich) (:

cosinus 10.02.2011 12:15

Zitat:

AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
AV: McAfee VirusScan *Disabled/Outdated* {86355677-4064-3EA7-ABB3-1B136EB04637}
FW: McAfee Personal Firewall *Disabled* {BE0ED752-0A0B-3FFF-80EC-B2269063014C}
Wieso kleisterst du dir den Rechner mit so ner Software zu?! :balla:
1.) Man nutzt nur einen Virenscanner, entweder McAfee ODER AntiVir, aber nicht beide gleichzeitig! Nur MBAM und SASW sind mit einem anderen installierten AVP verträglich.
2.) McAfee-PFW, sinnfreier gehts nimmer. Deinstallieren und Windows-Firewall einschalten!!!

problem08/15 16.02.2011 18:24

ich kann mir denkenn das du dich normalerweise bestimmt nich mit so´m kleinkram beschäftigst ...
ich hab´s echt versucht aber nich rausgekriegt, wo ich McAfee-PFW deaktiviren kann, na ja und nachdem mein rechner abgestürtz ist, dacht ich mir jetz is auch egal...
ehrlich geasgt das überfordert mich,
in der windows firewall stet " die windows firewall ist eingeschaltet" und "die einstellungen wurden durch die herstelleranwendung mcAfee personal firewall verwaltet". (?)
und ist es normal das sich antivir von sebst aktiviert?

cosinus 16.02.2011 19:36

Deinstallier dieses McAfee Gedöns doch einfach mal komplett.

problem08/15 16.02.2011 20:57

erledigt, alles von McAfee deaktiviert bis auf den SiteAdvisor (find ich praktisch) und die windows firewall ist jetz auch aktiviert^^

cosinus 16.02.2011 21:10

Bitte nun Logs mit GMER und mbrcheck erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg

Anleitung zu mbrcheck:
Downloade Dir MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

problem08/15 18.02.2011 15:37

bitteschön

cosinus 18.02.2011 18:21

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

problem08/15 21.02.2011 19:29

der SAWS log läßt sich nicht posten, deswegen füge ich den jetzt einfach mal live ein.

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 02/21/2011 at 06:18 PM

Application Version : 4.48.1000

Core Rules Database Version : 6439
Trace Rules Database Version: 4251

Scan type : Complete Scan
Total Scan Time : 01:54:31

Memory items scanned : 813
Memory threats detected : 0
Registry items scanned : 14517
Registry threats detected : 0
File items scanned : 118055
File threats detected : 3

Adware.Tracking Cookie
C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\***@doubleclick[2].txt

Trojan.Agent/Gen-Bancos
C:\PROGRAM FILES (X86)\CORNELSEN\ENGLISH G 21 E-WORKBOOK A4\SMART\CTFPRINTER.DLL

Trojan.Agent/Gen-SVC[Fake]
C:\PROGRAM FILES (X86)\VAIO SCREENSAVERS\VAIO_GENERIC_SCREENSAVER.EXE

soll ich jetzt zusätzlich noch einen scan im abgesichertem modus machen?

cosinus 21.02.2011 20:21

Nur ein Cookie und zwei Fehlalarme, MBAM hat garnichts mehr gefunden :D
Rechner wieder ok soweit?

problem08/15 21.02.2011 20:42

hmm, er ist immernoch sehr laut, sorry das ich so blöd frage...nur woran kann das jetzt noch liegen - kannst du mich zu andren themen weiterleiten? ><

aber erstmal, und hoffentlich nicht so schnell wieder:applaus::D:dankeschoen::dankeschoen::dankeschoen::rolleyes: - vielen, vielen dank!^^

cosinus 21.02.2011 21:04

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131