![]() |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne, hier die Logs. Gmer und MBRCheck als Anhang... Schönen Abend Stefan OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Moin Arne, anbei die Logs von Malwarebytes und SUPERAntiSpyware. Viele Grüße Stefan Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Database version: 6218 Windows 6.0.6000 Internet Explorer 7.0.6000.16982 30.03.2011 19:28:36 mbam-log-2011-03-30 (19-28-36).txt Scan type: Full scan (C:\|D:\|) Objects scanned: 261884 Time elapsed: 45 minute(s), 14 second(s) Memory Processes Infected: 0 Memory Modules Infected: 0 Registry Keys Infected: 1 Registry Values Infected: 3 Registry Data Items Infected: 0 Folders Infected: 0 Files Infected: 0 Memory Processes Infected: (No malicious items detected) Memory Modules Infected: (No malicious items detected) Registry Keys Infected: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127AD2-394B-70F5-C650-B97867BAA1F7} (Backdoor.Bot) -> Quarantined and deleted successfully. Registry Values Infected: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Value: Load -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell.Gen) -> Value: Shell -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\userinit (Trojan.Agent) -> Value: userinit -> Quarantined and deleted successfully. Registry Data Items Infected: (No malicious items detected) Folders Infected: (No malicious items detected) Files Infected: (No malicious items detected) ************ SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 03/30/2011 bei 08:54 PM Version der Applikation : 4.50.1002 Version der Kern-Datenbank : 6712 Version der Spur-Datenbank : 4524 Scan Art : kompletter Scann Totale Scann-Zeit : 01:08:26 Gescannte Speicherelemente : 654 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 9698 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 97828 Erfasste Datei-Elemente : 0 |
Sieht ok aus, da wurden nur Überreste gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Ahoi Arne, sieht gut aus. Mir fällt nichts auf. Ich weiß zwar nicht was ich die letzten Tage da alles so gemacht habe, aber es scheint funktioniert zu haben... Ein RIESEN DANKESCHÖN also! Habt ihr irgendwo hier auf dem Board eine Erklärung wie und warum ihr das alles macht und wie ihr das finanziert? Mit einer kleinen Spende bin ich in jedem Fall dabei! Viele Grüße Stefan |
Zitat:
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Hallo Arne, so, das habe ich auch noch abgearbeitet. Nun sollte alles aktuell sein. Hatte bei der Gelegenheit sämtliche Programme, die ich in den letzten Tagen auf Deine Weisung hin heruntergeladen hatte deinstalliert. Und dazu noch ein bißchen Mist, den ich nicht mehr brauchte. Hatte ich damit einen Fehler gemacht? Als ich den PC neu gestartet habe, kam kurz ein Blue Screen und danach die Frage ob ich den PC im "sicheren Modus" oder so ähnlich starten möchte. Das habe ich getan und er hat sämtliche deinstallierten Programme wieder hergestellt. Nun habe die Anweisungen aus deinem letzten Post (Adobe, Java,...) nochmals befolgt, habe aber die ganzen Anti-Viren-Programme erstmal drauf gelassen. Kann das runter? Oder kann/sollte/muß ich davon irgendetwas in Zukunft nutzen? Übrigens, diese komische csrss.exe-Fehlermeldung kommt auch noch. Wie bekomme ich das weg? Sorry, sind doch noch mal ein paar Fragen... Viele Grüße Stefan |
Die Programme können wieder runter. Poste zur csrss-Meldung nochmal frische OTL-Logs, evtl. sind da verwaiste Einträge noch dirn. |
Moin Arne, sorry, hatte die letzten Tage wenig Zeit. Hier die Logs von OTL Viele Grüße Stefan |
Ein paar "Leichen" sind da noch. Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Moin Arne, anbei das Logfile (s.u.). Nach dem Neustarten kam die csrss.exe-Fehlermeldung nicht mehr. Bestens. Nun wollte ich die ganzen Programme der letzten Tage deinstallieren. Bei ERUNT kommt beim Deinstallieren die Fehlermeldung "unins000.dat fehlt". Bei Malwarebytes "uninst000.msg fehlt". Die anderen Programme (Gmer, TFC, OTL, INTREGOPT, CCleaner, TDSSKiller) habe ich in meiner Programmliste garnicht gefunden. Einfach von der Festplatte löschen? Viele Grüße Stefan All processes killed ========== OTL ========== HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully! Prefs.js: "127.0.0.1" removed from network.proxy.http Prefs.js: 51677 removed from network.proxy.http_port Prefs.js: 4 removed from network.proxy.type Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\conhost deleted successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\SpybotSD TeaTimer deleted successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\userinit deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\Load:C:\Users\Matthies\AppData\Local\Temp\csrss.exe deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AEB6717E-7E19-11d0-97EE-00C04FD91972}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{92630b30-5827-11de-be53-0009dd644e9e}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{92630b30-5827-11de-be53-0009dd644e9e}\ not found. File O:\InstallTomTomHOME.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e2983a36-44ac-11df-ab9d-9e71071e16b9}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e2983a36-44ac-11df-ab9d-9e71071e16b9}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e2983a36-44ac-11df-ab9d-9e71071e16b9}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e2983a36-44ac-11df-ab9d-9e71071e16b9}\ not found. File M:\iStudio.exe not found. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 43112 bytes ->Temporary Internet Files folder emptied: 8411991 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 52993573 bytes ->Flash cache emptied: 508 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Manu ->Temp folder emptied: 0 bytes User: Matthies ->Temp folder emptied: 62080204 bytes ->Temporary Internet Files folder emptied: 428662 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 49624680 bytes ->Flash cache emptied: 2689 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 1279390 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 167,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 04092011_080539 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann sollten wir durch sein oder noch immer Probleme? ;) |
Nein, keine Probleme mehr. Nochmals: DANKESCHÖN! :Boogie: |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:34 Uhr. |
Copyright ©2000-2025, Trojaner-Board