Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bildschirm schwarz und Festplatte beschädigt "Das system hat ein problem", (https://www.trojaner-board.de/100525-bildschirm-schwarz-festplatte-beschaedigt-system-hat-problem.html)

Batzu 19.06.2011 20:55

Bildschirm schwarz und Festplatte beschädigt "Das system hat ein problem",
 
Erstmal ein freundliches Hallo an alle^^

hab das problem das mein pc mir auf einmal gesagt hat das da was nicht stimmt
und beim nächsten anmachen war auf einmal alles weg was auf dem Desktop war, und der Desktop selbst war schwarz

danach kam die Meldung
Festplatte beschädigt
Das System hat ein problem mit einem oder mehreren installierten IDA/ SATA-Festplatten erkannt, es wird empfohlen das System neu zu starten

konnte nichts mehr machen und wollte eigentlich die komplette platte werkseitig wiederherstellen, was der pc leider nicht wollte,

weiß nicht genau wie ich das gemacht hab aber irgentwie bin ich aber hier ins Internet gekommen und hab dann schon das ein oder andere gefunden,
brauche aber wahrscheinlich sehr viel Zeit und geduldige ^^ Helfer um das wieder in den Griff zu bekommen, weil ich kaum ahnung mit PCs habe

was ich schonmal gemacht hab, ist das anti-mailware programm runter geladen und durchlaufen lassen^^

hoffe das hier ist der Report der gebraucht wird und vielen dank schon mal für jede erdenkliche art von hilfe ^^

Malwarebytes' Anti-Malware 1.51.0.1200
www.malwarebytes.org

Datenbank Version: 6705

Windows 6.0.6001 Service Pack 1
Internet Explorer 7.0.6001.18000

19.06.2011 21:19:07
mbam-log-2011-06-19 (21-19-07).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 158474
Laufzeit: 5 Minute(n), 2 Sekunde(n)

Infizierte Speicherprozesse: 1
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 1
Infizierte Dateien: 3

Infizierte Speicherprozesse:
c:\programdata\43441912.exe (Trojan.Agent) -> 4196 -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
c:\Recycle.Bin (Trojan.Spyeyes) -> Quarantined and deleted successfully.

Infizierte Dateien:
c:\Recycle.Bin\recycle.bin.exe (Trojan.SpyEyes) -> Quarantined and deleted successfully.
c:\programdata\43441912.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Recycle.Bin\config.bin (Trojan.Spyeyes) -> Quarantined and deleted successfully.

cosinus 20.06.2011 15:30

Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!


Danach OTL-Custom:


CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Batzu 21.06.2011 08:53

Vielen Vielen Dankschonmal für die hilfe
nachdem ich den Vollscan gemacht habe,
werde ich schonmal nicht mehr mit hunderten Fehlermeldungen bombadiert^^
ausserdem sehe ich jetzt immerhin schon wieder das ich sachen auf dem Desktop habe, die aber noch irgentwie durchscheinend wirken

ich hoffe das was richtig, weil ich habe mich an das tutorial gehalten und auf minimal ausgabe geklickt und bei extra registrierung auf "Benutze Safelist"
habe dann die sachen die du in den Kasten hattest bei Scans/Fixes eingefügt und habs gestartet,
war nur nichts mehr da wo ich noch auf "ok" drücken musste

oki,
dann bleibt nur zu hoffen, das ich nicht irgentwie geschaft hab das packen zu vermasseln^^

lg
Batzu

e. was ich vergessen hab... weiß ja nicht ob es wichtig ist, beim Otl "extra registrierung" ist er alleine dann wieder von "Benutze Safelist" auf "aus" gesprungen

cosinus 21.06.2011 10:34

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
[2011.06.19 21:29:39 | 000,000,216 | -H-- | M] () -- C:\ProgramData\~45342456
[2011.06.19 21:29:38 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~45342456r
[2011.06.19 21:28:26 | 000,000,336 | -H-- | M] () -- C:\ProgramData\45342456
[2011.06.19 10:47:12 | 000,000,208 | -H-- | M] () -- C:\ProgramData\~43441912
[2011.06.19 10:47:12 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~43441912r
[2011.06.19 10:46:05 | 000,000,595 | -H-- | M] () -- C:\Users\Covernant\Desktop\Windows Vista Repair.lnk
[2011.06.19 10:46:00 | 000,000,328 | -H-- | M] () -- C:\ProgramData\43441912
:Commands
[purity]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Batzu 21.06.2011 22:13

das kam dabei raus^^
weiß nicht wieviel das ausmacht, aber das is das ergebniss des zweiten fixens, weil die log mit weg "geixt" wurde wo ich etwas anderes weg drücken wollte -.-
hoffe das dass nicht schlimm ist

========== OTL ==========
File C:\ProgramData\~45342456 not found.
File C:\ProgramData\~45342456r not found.
File C:\ProgramData\45342456 not found.
File C:\ProgramData\~43441912 not found.
File C:\ProgramData\~43441912r not found.
File C:\Users\Covernant\Desktop\Windows Vista Repair.lnk not found.
File C:\ProgramData\43441912 not found.
========== COMMANDS ==========
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
HOSTS file reset successfully

OTL by OldTimer - Version 3.2.24.1 log created on 06212011_230521

Files\Folders moved on Reboot...
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.

Registry entries deleted on Reboot...

cosinus 21.06.2011 22:19

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

http://www.trojaner-board.de/attachm...rnen-start.png


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

Batzu 21.06.2011 22:34

Soll ich auch irgentwas posten wenn ich jetzt gleich das unhide gemacht habe?
wo ich jetzt noch mal durchgeschaut hab, sah es ja so aus als wäre gaarnichts mehr auf meinen Rechner Oo

so hier ist der Log vom TDSS^^

cosinus 22.06.2011 10:04

Poste die Log bitte zukünftig nicht in RTF-Dokumenten! Du willst reinen Text und keine Formatierungen posten! Dafür nimmst du nicht Word- oder Wordpad sondern den Editor wie Notepad oder Notepad++!


Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Batzu 23.06.2011 00:12

so^^

nur schonmal um vorzugreifen^^ hab zwar kine ahnung wie der Log zu lesen ist,
aber da steht ganz oben, das antivir aktiv war, hab aber auf jedenfall deaktiviert, um es in den einzigen Worten auzudrücken wie meine Ahnung reicht: der Schirm in der Tasklieste war zu ^^

hoffe das ist richtig so:

cosinus 23.06.2011 09:16

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!


Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Batzu 24.06.2011 20:47

so da sind die 3 logs^^

der PC macht auch kaum mehr macken^^
ausser das selbst wenn ich wollte nicht die möglchkeit habe,
den PC auf Werseitige Standarts zusetzen,
weil das bei meinem PC über ihn läuft anstatt über CD Oo
und mein Papierkorb hat sich immer noch nicht gemeldet^^ immer noch verschwunden irgentwie

cosinus 24.06.2011 21:45

Sieht ok aus, da wurden nur Cookies gefunden.
Noch Probleme oder weitere Funde in der Zwischenzeit?

Batzu 24.06.2011 23:56

Abgesehen von den oben schon genannten Problemen mit dem Papierkorb und dem Systemwiederherstellen, läuft der PC wieder echt super^^

was würdest du den weiter empfehlen zu tun, denke mal das ich als erstes anfange alle Passwörter um zuändern,
gibt es da noch irgentwelche Standartaktionen die man machen sollte?

cosinus 24.06.2011 23:57

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt.
Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken.

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink:

Mozilla und andere Browser => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Batzu 25.06.2011 00:33

alles klar,
werde ich alles in Angriff nehmen, combofix wollte nicht direkt wie ich will,
aber dazu hat google alles nötige zu ausgespuck^^

und danke vielmals für die schnelle, freundliche Hilfe und vorallen für eine Hilfe die ich sogar als absoluter Nichtskönner was PCs angeht, verstehen konnnte.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131