![]() |
Mehrere IDE/SATA-Festplatten, TR/Kazy.mekml.1... Hallo Boarder, mich hat's erwischt. Nachdem ich in den letzten Tagen hier immer wieder verfolgt habe wie anderen, denen es offenbar ähnlich geht wie mir geholfen wurde, muss ich nun auch um Eure Hilfe bitten. Das Problem wurde an anderen Stellen im Forum bereits beschrieben (z.B. bei "Erni"). War im Netz unterwegs.. was genau passiert ist kann ich nicht mehr sagen. Mein Desktop ist praktisch schwarz, alle Dateiordner sind leer. Ich versuche nun mal so vorzugehen wie meine Leidensgenossen und die Logfiles von Malewarebytes und OTL zu posten. Bin absolutes Greenhorn in solchen Dingen. Deshalb bitte um Nachsicht, sollte ich mich etwas dusselig anstellen! Gruß |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL-Custom: CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hi Cosinus, danke für die rasche Antwort. Habe alles soweit erledigt hoffe ich. Scans sind angehängt. Brauchst Du den zweiten OTL Log auch? Hier kommt er:OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 17.05.2011 00:10:41 - Run 1 |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Hi ging ohne Neustart. Hab meinen Benutzernamen eingesetzt und nun wieder ersetzt ok? Hier das Logfile: ========== OTL ========== HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\autoexec.bat moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. File C:\Users\***\AppData\Local\Yyikodusexuy.dat not found. File C:\Users\***\AppData\Local\Cmamevub.bin not found. C:\ProgramData\~32366328 moved successfully. C:\ProgramData\~32366328r moved successfully. C:\ProgramData\32366328 moved successfully. File C:\Users\***\2gweorjqjutp92vjy9gake not found. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.22.3 log created on 05172011_004659 |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Hey, wieder Dank! Schläfst Du auch mal?http://www.trojaner-board.de/images/smilies/sleepy.gif :sleepy: Bin momentan im Job und kann den Scan erst heute Abend an meine infizierten Rechner zu Hause ausführen. Soll ich entsprechend der Anleitung von Da GuRu vorgehen, die ich über Deinen Link gefunden habe? Oder soll ich mich auf das beschränken, was Du geschrieben hast? |
So hallo hier im Anhang das Log des TDSSKiller-Scans. Habe außerdem nochmal einen aktuellen Maleware-Scan gemacht. Prompt auch ein infiziertes Objekt gefunden. Der Log ebenfalls im Anhang. Kümmere mich jetzt entsprechend eurer Anleitung um die verschwundenen Dateien. Freue mich über weitere Hinweise! |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
wo finde ich mögliche "Hintergrundwächter"? |
Hello again, alles erledigt, hier das Ergebnis von combofix: Combofix Logfile: Code: ComboFix 11-05-17.01 - JC Müller 17.05.2011 21:29:06.1.4 - x86 Gruß JC |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Guten Abend, hier das GMER Log. Hat beim zweiten Anlauf geklappt wie mir scheint. Weiteres in wenigen Minuten. GMER Logfile: Code: GMER 1.0.15.15627 - hxxp://www.gmer.net |
und hier das osam-log und der MBRCheck: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit Online Solutions :: Index Hier der MBRCheck: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows 7 Home Premium Edition Windows Information: (build 7600), 32-bit Base Board Manufacturer: MEDIONPC BIOS Manufacturer: American Megatrends Inc. System Manufacturer: MEDIONPC System Product Name: MS-7501 Logical Drives Mask: 0x000000fc Kernel Drivers (total 155): 0x8341E000 \SystemRoot\system32\ntkrnlpa.exe 0x8382E000 \SystemRoot\system32\halmacpi.dll 0x80BB7000 \SystemRoot\system32\kdcom.dll 0x83A39000 \SystemRoot\system32\mcupdate_AuthenticAMD.dll 0x83A44000 \SystemRoot\system32\PSHED.dll 0x83A55000 \SystemRoot\system32\BOOTVID.dll 0x83A5D000 \SystemRoot\system32\CLFS.SYS 0x83A9F000 \SystemRoot\system32\CI.dll 0x83B4A000 \SystemRoot\system32\drivers\Wdf01000.sys 0x83BBB000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x84013000 \SystemRoot\system32\DRIVERS\ACPI.sys 0x8405B000 \SystemRoot\system32\DRIVERS\WMILIB.SYS 0x84064000 \SystemRoot\system32\DRIVERS\msisadrv.sys 0x8406C000 \SystemRoot\system32\DRIVERS\pci.sys 0x84096000 \SystemRoot\system32\DRIVERS\vdrvroot.sys 0x840A1000 \SystemRoot\System32\drivers\partmgr.sys 0x840B2000 \SystemRoot\system32\DRIVERS\volmgr.sys 0x840C2000 \SystemRoot\System32\drivers\volmgrx.sys 0x8410D000 \SystemRoot\system32\DRIVERS\amdide.sys 0x84114000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS 0x84122000 \SystemRoot\System32\drivers\mountmgr.sys 0x84138000 \SystemRoot\system32\DRIVERS\atapi.sys 0x84141000 \SystemRoot\system32\DRIVERS\ataport.SYS 0x84164000 \SystemRoot\system32\DRIVERS\msahci.sys 0x8416E000 \SystemRoot\system32\drivers\amdxata.sys 0x84177000 \SystemRoot\system32\drivers\fltmgr.sys 0x841AB000 \SystemRoot\system32\drivers\fileinfo.sys 0x8420C000 \SystemRoot\System32\Drivers\Ntfs.sys 0x8433B000 \SystemRoot\System32\Drivers\msrpc.sys 0x84366000 \SystemRoot\System32\Drivers\ksecdd.sys 0x84379000 \SystemRoot\System32\Drivers\cng.sys 0x843D6000 \SystemRoot\System32\drivers\pcw.sys 0x843E4000 \SystemRoot\System32\Drivers\Fs_Rec.sys 0x8C401000 \SystemRoot\system32\drivers\ndis.sys 0x8C4B8000 \SystemRoot\system32\drivers\NETIO.SYS 0x8C4F6000 \SystemRoot\System32\Drivers\ksecpkg.sys 0x8C616000 \SystemRoot\System32\drivers\tcpip.sys 0x8C75F000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x8C790000 \SystemRoot\system32\DRIVERS\volsnap.sys 0x8C7CF000 \SystemRoot\System32\Drivers\spldr.sys 0x8C51B000 \SystemRoot\System32\drivers\rdyboost.sys 0x8C7D7000 \SystemRoot\System32\Drivers\mup.sys 0x8C7E7000 \SystemRoot\System32\drivers\hwpolicy.sys 0x8C548000 \SystemRoot\System32\DRIVERS\fvevol.sys 0x8C7EF000 \SystemRoot\system32\DRIVERS\disk.sys 0x8C57A000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS 0x8C600000 \SystemRoot\system32\DRIVERS\AtiPcie.sys 0x8C5C5000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x841BC000 \??\C:\Windows\system32\drivers\SSHDRV76.sys 0x8C5E4000 \SystemRoot\System32\Drivers\Null.SYS 0x8C5EB000 \SystemRoot\System32\Drivers\Beep.SYS 0x8C5F2000 \SystemRoot\System32\drivers\vga.sys 0x83BC9000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x843ED000 \SystemRoot\System32\drivers\watchdog.sys 0x84200000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x841EC000 \SystemRoot\system32\drivers\rdpencdd.sys 0x841F4000 \SystemRoot\system32\drivers\rdprefmp.sys 0x84000000 \SystemRoot\System32\Drivers\Msfs.SYS 0x83BEA000 \SystemRoot\System32\Drivers\Npfs.SYS 0x83A00000 \SystemRoot\system32\DRIVERS\tdx.sys 0x83A17000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x90E2B000 \SystemRoot\system32\drivers\afd.sys 0x90E85000 \SystemRoot\System32\DRIVERS\netbt.sys 0x90EB7000 \SystemRoot\system32\drivers\ws2ifsl.sys 0x90EC0000 \SystemRoot\system32\DRIVERS\wfplwf.sys 0x90EC7000 \SystemRoot\system32\DRIVERS\pacer.sys 0x90EE6000 \SystemRoot\system32\DRIVERS\vwififlt.sys 0x90EF7000 \SystemRoot\system32\DRIVERS\netbios.sys 0x90F05000 \SystemRoot\system32\DRIVERS\serial.sys 0x90F1F000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x90F32000 \SystemRoot\system32\DRIVERS\termdd.sys 0x90F42000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0x90F48000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x90F89000 \SystemRoot\system32\drivers\nsiproxy.sys 0x90F93000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x90F9D000 \SystemRoot\System32\drivers\discache.sys 0x90FA9000 \SystemRoot\System32\Drivers\dfsc.sys 0x90FC1000 \SystemRoot\system32\DRIVERS\blbdrive.sys 0x90FCF000 \SystemRoot\system32\DRIVERS\avipbb.sys 0x90FF5000 \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys 0x90E00000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x83A22000 \SystemRoot\system32\DRIVERS\amdppm.sys 0x91E01000 \SystemRoot\system32\DRIVERS\atikmdag.sys 0x92316000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x91A3C000 \SystemRoot\System32\drivers\dxgmms1.sys 0x91A75000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x91A94000 \SystemRoot\system32\DRIVERS\Rtlh86.sys 0x91AB5000 \SystemRoot\system32\DRIVERS\1394ohci.sys 0x91AE1000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys 0x91AE7000 \SystemRoot\system32\DRIVERS\usbohci.sys 0x91AF1000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x91B3C000 \SystemRoot\System32\Drivers\fastfat.SYS 0x91B66000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x91B75000 \SystemRoot\system32\DRIVERS\serenum.sys 0x91B7F000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x91B97000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x91BA4000 \SystemRoot\system32\DRIVERS\CompositeBus.sys 0x91BB1000 \SystemRoot\system32\DRIVERS\AgileVpn.sys 0x91BC3000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x91BDB000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x91A00000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x91A22000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x91BE6000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x923CD000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x923E4000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x91BFD000 \SystemRoot\system32\DRIVERS\swenum.sys 0x97A22000 \SystemRoot\system32\DRIVERS\ks.sys 0x97A56000 \SystemRoot\system32\DRIVERS\umbus.sys 0x97A64000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x97AA8000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x97AB9000 \SystemRoot\system32\drivers\RtHDMIV.sys 0x97ADE000 \SystemRoot\system32\drivers\portcls.sys 0x97B0D000 \SystemRoot\system32\drivers\drmk.sys 0x9803E000 \SystemRoot\system32\drivers\RTKVHDA.sys 0x98261000 \SystemRoot\System32\Drivers\crashdmp.sys 0x9826E000 \SystemRoot\System32\Drivers\dump_dumpata.sys 0x98279000 \SystemRoot\System32\Drivers\dump_msahci.sys 0x98283000 \SystemRoot\System32\Drivers\dump_dumpfve.sys 0x98294000 \SystemRoot\system32\drivers\USBSTOR.SYS 0x982AB000 \SystemRoot\system32\drivers\USBD.SYS 0x820B0000 \SystemRoot\System32\win32k.sys 0x982AD000 \SystemRoot\System32\drivers\Dxapi.sys 0x982B7000 \SystemRoot\system32\DRIVERS\hidusb.sys 0x982C2000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0x982D5000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0x982DC000 \SystemRoot\system32\DRIVERS\netr28u.sys 0x98385000 \SystemRoot\system32\DRIVERS\vwifibus.sys 0x9838F000 \SystemRoot\system32\DRIVERS\mouhid.sys 0x9839A000 \SystemRoot\system32\DRIVERS\monitor.sys 0x82310000 \SystemRoot\System32\TSDDD.dll 0x82340000 \SystemRoot\System32\cdd.dll 0x983A5000 \SystemRoot\system32\drivers\luafv.sys 0x983C0000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0x983D5000 \SystemRoot\system32\drivers\WudfPf.sys 0x983EF000 \SystemRoot\system32\DRIVERS\lltdio.sys 0x97B26000 \SystemRoot\system32\DRIVERS\nwifi.sys 0x98000000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x98010000 \SystemRoot\system32\DRIVERS\rspndr.sys 0x97B6C000 \SystemRoot\system32\drivers\HTTP.sys 0x98023000 \SystemRoot\system32\DRIVERS\bowser.sys 0x97A00000 \SystemRoot\System32\drivers\mpsdrv.sys 0x8C59F000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0x9EE0B000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0x9EE46000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0x9EE79000 \SystemRoot\system32\drivers\peauth.sys 0x9EF10000 \SystemRoot\System32\Drivers\secdrv.SYS 0x9EF1A000 \SystemRoot\System32\DRIVERS\srvnet.sys 0x9EF3B000 \SystemRoot\System32\drivers\tcpipreg.sys 0x9EF48000 \SystemRoot\System32\DRIVERS\srv2.sys 0x9EF97000 \SystemRoot\System32\DRIVERS\srv.sys 0xA5492000 \??\C:\Users\JCMLLE~1\AppData\Local\Temp\kxddrfoc.sys 0x77D40000 \Windows\System32\ntdll.dll 0x48060000 \Windows\System32\smss.exe 0x77F80000 \Windows\System32\apisetschema.dll 0x00B50000 \Windows\System32\autochk.exe Processes (total 73): 0 System Idle Process 4 System 284 C:\Windows\System32\smss.exe 420 csrss.exe 500 C:\Windows\System32\wininit.exe 512 csrss.exe 552 C:\Windows\System32\services.exe 588 C:\Windows\System32\lsass.exe 596 C:\Windows\System32\lsm.exe 620 C:\Windows\System32\winlogon.exe 744 C:\Windows\System32\svchost.exe 860 C:\Windows\System32\svchost.exe 928 C:\Windows\System32\atiesrxx.exe 992 C:\Windows\System32\svchost.exe 1024 C:\Windows\System32\svchost.exe 1056 C:\Windows\System32\svchost.exe 1212 C:\Windows\System32\svchost.exe 1300 C:\Windows\System32\svchost.exe 1556 C:\Windows\System32\spoolsv.exe 1592 C:\Program Files\Avira\AntiVir Desktop\sched.exe 1612 C:\Windows\System32\svchost.exe 1728 C:\Program Files\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe 1752 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 1780 C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe 1792 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe 1800 C:\Windows\System32\conhost.exe 1828 C:\Windows\System32\atieclxx.exe 1856 C:\Program Files\Bonjour\mDNSResponder.exe 1900 C:\Windows\System32\svchost.exe 1928 C:\Windows\System32\svchost.exe 1956 C:\Windows\System32\svchost.exe 312 C:\Windows\System32\svchost.exe 428 C:\Windows\System32\PSIService.exe 424 C:\Program Files\Microsoft\BingBar\SeaPort.EXE 760 C:\Windows\System32\svchost.exe 1344 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVC.EXE 2396 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVCM.EXE 2624 C:\Windows\System32\taskhost.exe 2640 C:\Windows\System32\dwm.exe 2856 C:\Windows\explorer.exe 3116 C:\Program Files\Avira\AntiVir Desktop\avmailc.exe 3136 C:\Program Files\Avira\AntiVir Desktop\avwebgrd.exe 3316 C:\Windows\System32\SearchIndexer.exe 3416 C:\Windows\System32\svchost.exe 3716 C:\Windows\System32\svchost.exe 2552 C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe 2824 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 2836 C:\Program Files\HomeCinema\Power2Go\CLMLSvc.exe 2796 C:\Windows\WindowsMobile\wmdc.exe 3324 C:\Program Files\Web.de\LiveUpdate\m2LUTray.exe 2940 C:\Windows\System32\svchost.exe 3988 C:\Program Files\Real\RealPlayer\Update\realsched.exe 4000 C:\Program Files\QuickTime\QTTask.exe 2276 C:\Program Files\HP\HP Software Update\hpwuschd2.exe 3384 C:\Program Files\iTunes\iTunesHelper.exe 3956 C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE 1092 C:\Program Files\iPod\bin\iPodService.exe 4180 C:\Program Files\Windows Media Player\wmpnetwk.exe 4472 C:\Windows\System32\svchost.exe 5612 dllhost.exe 2416 C:\Windows\System32\svchost.exe 1272 C:\Windows\System32\svchost.exe 1868 C:\Users\JC Müller\Desktop\9s730658.exe 4348 C:\Program Files\Mozilla Firefox\firefox.exe 5336 C:\Program Files\7-Zip\7zFM.exe 1452 C:\Users\JC Müller\AppData\Local\temp\osam_autorun_manager_5_0_portable-3\osam.exe 3684 C:\Windows\System32\notepad.exe 1080 C:\Windows\System32\SearchProtocolHost.exe 3464 C:\Windows\System32\SearchFilterHost.exe 3792 C:\Windows\System32\audiodg.exe 5748 C:\Users\JC Müller\Desktop\MBRCheck.exe 3428 C:\Windows\System32\conhost.exe 1888 C:\Windows\System32\dllhost.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00100000 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000090`0ac89c00 (FAT32) PhysicalDrive0 Model Number: WDCWD6400AACS-00G8B1, Rev: 05.04C05 Size Device Name MBR Status -------------------------------------------- 596 GB \\.\PhysicalDrive0 Windows 7 MBR code detected SHA1: 4379A3D43019B46FA357F7DD6A53B45A3CA8FB79 Done! Mann ist das spannend!?! Gruß JC |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:29 Uhr. |
Copyright ©2000-2025, Trojaner-Board