Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Infaktion: "Iphone 4 gewonnen" + sämtliche Sicherheitstools deaktiviert (https://www.trojaner-board.de/99755-infaktion-iphone-4-gewonnen-saemtliche-sicherheitstools-deaktiviert.html)

frnkfrnk 30.05.2011 16:13

Infaktion: "Iphone 4 gewonnen" + sämtliche Sicherheitstools deaktiviert
 
Hallo,

ich habe folgendes Problem. Auf meinem Rechner mit Win7 (64bit) habe ich mir einen Trojaner (vermutlich) eingefangen der dafür sorgt, dass ich alle ca. 15 eine Meldung bekomme "Herzlichen Glückwunsch, sie haben ein Iphone4 gewonnen..." bzw. "Danke, dass sie diese Seite besucht haben".
Darüber hinaus sind sämtliche Sicherheitstools (Antivirus-Programm, Sicherheitscenter, etc.) dauerhaft deaktiviert und lassen sich auch nicht aktivieren.
Auch die Google-Suche ist beeinträchtigt.

Ich habe bereits Malwarebytes' Anti-Malware und Hijack This drüber laufen lassen, anbei die logs.

Wie kann ich dieses Problem beseitigen?
Danke & Gruß

markusg 30.05.2011 16:19

download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
beide posten

frnkfrnk 30.05.2011 17:39

scan durchgeführt, hier die logs (OTL log musste ich aufgrund der größe in 2 teile aufteilen):

markusg 30.05.2011 18:24

• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

Code:

:OTL
PRC - C:\Users\Frank\AppData\Local\Temp\Tg1.exe ()
PRC - C:\Windows\Txyxea.exe ()
O4 - HKU\S-1-5-21-1314333824-3406598157-2622284706-1000..\Run: [4ECYTQ9SIC] C:\Users\Frank\AppData\Local\Temp\Tgz.exe ()
[2011/05/30 17:45:51 | 000,000,286 | -H-- | M] () -- C:\Windows\tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job
[2011/05/30 17:44:03 | 000,000,246 | -H-- | M] () -- C:\Windows\tasks\{810401E2-DDE0-454e-B0E2-AA89C9E5967C}.job
[2011/05/30 16:52:44 | 000,000,312 | -HS- | M] () -- C:\Windows\tasks\Hjrtsixqd.job
[2011/05/30 16:52:30 | 000,000,304 | -HS- | M] () -- C:\Windows\tasks\Zwepborpoa.job
[2011/05/29 13:35:07 | 000,226,816 | ---- | M] () -- C:\Windows\Txyxea.exe
[2011/05/29 13:35:07 | 000,114,688 | RHS- | M] () -- C:\Windows\SysWow64\KBDNO13.dll
[2011/05/29 13:35:07 | 000,114,688 | RHS- | M] () -- C:\Windows\SysWow64\explorer5.dll
:Files
C:\Windows\Txyxea.exe
C:\Users\Frank\AppData\Local\Temp\Tg1.exe
C:\Users\Frank\AppData\Local\Temp\Tgz.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.


lade unhide:
http://filepony.de/download-unhide/
doppelklicken, dateien werden sichtbar

öffne computer , öffne G: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
http://www.trojaner-board.de/54791-a...ner-board.html
hier hochladen.

frnkfrnk 30.05.2011 18:51

ist dies das richtige textdokument?

markusg 30.05.2011 18:53

yes sir, jetzt den upload im upload channel bitte

frnkfrnk 30.05.2011 18:58

ist hochgeladen.

diese meldung kommt schon mal nicht mehr! sicherheitscenter bleibt allerdings deaktiviert.
auch unhide hat leider nicht funktioniert (wegen den internetsicherheitseinstellungen)

markusg 30.05.2011 19:10

ja immer mit der ruhe.
download malwarebytes:
Malwarebytes : Malwarebytes Anti-Malware is a free download that removes viruses and malware from your computer
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

frnkfrnk 30.05.2011 20:40

hier also die nächste log-datei

markusg 31.05.2011 10:12

d:\Adobe\adobe cs5\photoshop\adobe photoshop cs5 keygen.exe (Malware.Packer.Gen) -> No action taken.
illegal genutzte software unterstützen wir hier nicht, da gibts nur hilfe beim formatieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131