Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   NT Autoritäts-Countdown und Fehlermeldung "dww...0x00000" (https://www.trojaner-board.de/95827-nt-autoritaets-countdown-fehlermeldung-dww-0x00000.html)

spinclub 07.03.2011 18:21

Ok, ich habs hochgeladen. Musste dazu die Datei gar nicht aus der Quarantäne holen, da ich sie so gefunden habe nachdem ich die Ordnereinstellungen geändert habe.
Wie lange soll ich die Systemwiederherstellung deaktiviert lassen?

cosinus 07.03.2011 19:03

Zitat:

110307-1819_EMBBAR.INI.zip
EMBBAR.INI (1,81 kB)
Du hast leider die falsche hochgeladen. Ich wollte die embbar.EXE!!

Zitat:

Trojan.Agent/Gen-Cryptor[Egun]
C:\DRIVERS\EMBBAR.EXE

spinclub 10.03.2011 13:17

Hallo Arne,

irgendwie find ich die EMBAR.exe nicht :(
Muss ich die .exe erst aus der SuperAntiSpyware Quarantäne holen?

cosinus 10.03.2011 13:24

Ja, hab ich doch geschrieben!!

Zitat:

Zitat von cosinus
Falls ja, bitte diese Datei aus der Quarantäne rausholen und bei uns hochladen => Anleitung: UploadChannel - Trojaner-Board


spinclub 10.03.2011 14:09

Sorry, den Hinweis hatte ich wohl überlesen. Hab jetzt die richtige .exe hochgeladen

cosinus 10.03.2011 17:18

Ok, entfern die Datei mal wieder. Bislang findet nur SASW dadrin einen Schädling, ich hab die Datei mal zu allen uns bekannten AV-Labs gemailt.

Wie ist es ansonsten jtzt um den Rechner bestellt? Wieder ok oder gibts noch probleme oder andere Funde?

spinclub 10.03.2011 17:27

Zitat:

Zitat von cosinus (Beitrag 628611)
Ok, entfern die Datei mal wieder. Bislang findet nur SASW dadrin einen Schädling, ich hab die Datei mal zu allen uns bekannten AV-Labs gemailt.

Wie ist es ansonsten jtzt um den Rechner bestellt? Wieder ok oder gibts noch probleme oder andere Funde?

Hallor Arne, zunächst möchte ich dir herzlich für deine Mühe und Hilfe danken :dankeschoen:
Wie entferne ich die Datei wieder? Einfach in den Papierkorb?
Ansonsten läuft der Rechner normal und Avira hat auch nicht nochmal Alarm gegeben. In der Quarantäne von Avira befindet sich noch dieses TR/BHO.aaa, dort ist es aber unschädlich oder ?

Gibt es denn noch einen letzten Check den ich machen kann um sicher zu gehen das ich meinen PC wieder normal benutzen kann (inkl. Ebay usw.) ?

cosinus 10.03.2011 17:35

Ja einfach wieder löschen die Datei. Sie ist ja auch bei uns sicher vorhanden ;)
Und die Quarantäne braucht man nicht zu leeren, weil die Dateien dort isoliert sind und somit keine Gefahr mehr darstellen.

Zitat:

Gibt es denn noch einen letzten Check den ich machen kann um sicher zu gehen das ich meinen PC wieder normal benutzen kann (inkl. Ebay usw.) ?
Wir wären mit dem letzten Kontrollscan eigentlich durch. Du kannst aber gern nochmal einen Vollscan mit Malwarebytes machen.

Aber dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink (Mozilla und andere Browser) => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe

Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

spinclub 10.03.2011 18:28

Alles klar hab die Datei gelöscht. Werd dann bei Gelegenheit einen Vollscan mit Malwarebytes machen ;)
Falls es dann erneute Funde gibt melde ich mich wieder. Updates werde ich auch machen.

Was muss ich an meinem Surf-Verhalten ändern? Damit so etwas nicht wieder passiert.

Vielen Dank nochmal :applaus:

cosinus 10.03.2011 18:34

Markus hat alles mal zusammengefasst => http://www.trojaner-board.de/96344-a...-rechners.html

spinclub 16.03.2011 17:52

Danke auch für die Anleitung zum sicheren Surfen.
Hab heute mal zur letzten Kontrolle einen Vollscan mit MalwareBytes gemacht.
Es wurde ein Pum.Bad.Proxy gefunden :(
Hier mal das Log:

Malwarebytes' Anti-Malware 1.50.1.1100
Malwarebytes

Datenbank Version: 6076

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

16.03.2011 17:43:59
mbam-log-2011-03-16 (17-43-54).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 273838
Laufzeit: 1 Stunde(n), 3 Minute(n), 47 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer (PUM.Bad.Proxy) -> Value: ProxyServer -> No action taken.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Hab noch Fragen weil ich ja ein Laie bin ^^
Soll ich die Systemwiederherstellung wieder aktivieren? Und muss ich die anderen Antiviren Programme jetzt wieder löschen damit mein Antivir (was ja mein eigentliches Antivirus Programm ist) nicht blockiert wird?

Viele Grüße

cosinus 16.03.2011 19:22

Das ist wenn überhaupt nur ein Überrest oder verhält sich das System immer noch nicht normal?

spinclub 23.03.2011 23:43

Sorry für die verspätete Antwort.
Das System läuft ohne Probleme. Soll ich die Systemwiederherstellung wieder aktivieren?

Viele Grüße

cosinus 24.03.2011 10:02

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink:

Mozilla und andere Browser => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

spinclub 20.04.2011 11:22

Hallo Arne,

hab heute mal einen Scan mit Malwarebytes gemacht und es wurde ein infizierter Registrierungswert gefunden :eek:
Hier mal das Logfile:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6403

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

20.04.2011 12:14:14
mbam-log-2011-04-20 (12-14-14).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 279168
Laufzeit: 1 Stunde(n), 7 Minute(n), 15 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer (PUM.Bad.Proxy) -> Value: ProxyServer -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)



Ist das jetzt ein erneutes Problem?

Liebe Grüße


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55