Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/Buzus.iias + TR/Buzus.ihys + Enthält Erkennungsmuster des Java-Scriptvirus JS/Agent.akm (https://www.trojaner-board.de/103013-trojaner-tr-buzus-iias-tr-buzus-ihys-enthaelt-erkennungsmuster-java-scriptvirus-js-agent-akm.html)

minchen0212 30.08.2011 21:45

Trojaner TR/Buzus.iias + TR/Buzus.ihys + Enthält Erkennungsmuster des Java-Scriptvirus JS/Agent.akm
 
Hallo,

ich habe mir wohl was eingefangen und mein Laptop stürzt ständig ab.

Die Quarantäne meines Avira Antivir Programms enthält folgendes:

Typ: Datei
Quelle: C:\Users\jens\Downloads\PIC04402011.JPG(1).scr
Status: Infiziert
Quarantäne-Objekt: 5340ad58.qua
Wiederhergestellt: NEIN
Zu Avira hochgeladen: NEIN
Betriebssystem: Windows 2000/XP/VISTA Workstation
Suchengine: 8.02.06.50
Virendefinitionsdatei: 7.11.14.37
Meldung: Ist das Trojanische Pferd TR/Buzus.iias
Datum/Uhrzeit: 30.08.2011, 20:15


Typ: Datei
Quelle: C:\Users\jens\Downloads\PIC04402011.JPG.scr
Status: Infiziert
Quarantäne-Objekt: 4bd782ff.qua
Wiederhergestellt: NEIN
Zu Avira hochgeladen: NEIN
Betriebssystem: Windows 2000/XP/VISTA Workstation
Suchengine: 8.02.06.50
Virendefinitionsdatei: 7.11.14.37
Meldung: Ist das Trojanische Pferd TR/Buzus.ihys
Datum/Uhrzeit: 30.08.2011, 20:15


Typ: Datei
Quelle: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\XR5ZM9XM\krbzdvfndzxwjs[1].htm
Status: Infiziert
Quarantäne-Objekt: 4a7b867a.qua
Wiederhergestellt: NEIN
Zu Avira hochgeladen: NEIN
Betriebssystem: Windows 2000/XP/VISTA Workstation
Suchengine: 8.02.06.50
Virendefinitionsdatei: 7.11.14.37
Meldung: Enthält Erkennungsmuster des Java-Scriptvirus JS/Agent.akm
Datum/Uhrzeit: 30.08.2011, 20:20

Ich habe auch bereits schon die erforderlichen Berichte im Anhang.

Vielen Dank für eure Hilfe.

cosinus 01.09.2011 16:24

Zitat:

O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ)
O3 - HKLM\..\Toolbar: (@C:\Program Files\MSN Toolbar\Platform\6.3.2322.0\npwinext.dll,-100) - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Programme\MSN Toolbar\Platform\6.3.2322.0\npwinext.dll (Microsoft Corporation)
O3 - HKLM\..\Toolbar: (Babylon Toolbar) - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Programme\BabylonToolbar\BabylonToolbar\1.4.19.19\BabylonToolbarTlbr.dll (Babylon Ltd.)
O3 - HKLM\..\Toolbar: (Sopcast Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask)
Warum vermüllst du dir das System mit diesen nutzlosen Toolbars? :balla:

Am besten alle nutzlosen Toolbars deinstallieren. Dabei helfen können dir Ask Toolbar Remover und Multi Toolbar Remover:

http://www.chip.de/downloads/ASK-Too..._43117721.html
http://www.chip.de/downloads/Multi-T..._43155841.html


Deinstalliere bei der Gelegenheit auch alle anderen unnötigen Programme über die Systemsteuerung.


Bitte danach routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

minchen0212 02.09.2011 20:45

erst einmal vielen Dank für deine Hilfe.

Zu den Toolbars kann ich nur sagen, dass diese nicht absichtlich heruntergeladen wurden. Ich habe jetzt aber hoffentlich alle unnützen Programme entfernt. Habe dies jedoch direkt in der Systemsteuerung gemacht und ohne die o.g. Programme. Hatte auch in der Systemsteuerung die Toolbars gefunden. Ich hoffe, dass es so okay war.

Habe jetzt den Scan fertig und die Logdatei ist hier anbei. Hat auch meines Erachtens ne Menge gefunden.

cosinus 04.09.2011 13:08

Zitat:

Zu den Toolbars kann ich nur sagen, dass diese nicht absichtlich heruntergeladen wurden.
Deswegen auch mal LESEN was in den Setupfenstern so steht steht wenn man neue Programme installieren will! Fast jedes Setup installiert irgendwelchen Müll in Form von Toolbars, du musst schon kontrollieren was es noch alles installiert und nciht einfach blind immer weiter klicken!

Zitat:

-> No action taken.
Die Funde müssen mit Malwarebytes entfernt waren! Bitte nachholen falls noch nicht getan!

minchen0212 04.09.2011 13:14

und was muss ich tun, wenn ich diese entfernt habe? Ist das dann erledigt und ich bin wieder virenfrei?

cosinus 04.09.2011 13:47

Nein, das hat niemand behauptet. Ich will erstmal das Log sehen, das anzeigt, dass auch alle Funde entfernt wurden. Dann poste ich weitere Schritte.

minchen0212 05.09.2011 15:46

ok, habe ich ausgeführt. anbei die neue logdatei

cosinus 05.09.2011 21:19

Führ bitte auch ESET aus, danach sehen wir weiter:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


minchen0212 05.09.2011 22:27

irgendwie funktioniert das nicht. habe alles so erledigt, wie oben beschrieben. Bekomme aber eine Fehlermeldung:

can not get update. Is proxy configured?

was habe ich denn falsch gemacht? Meine Internetverbindung war an. Alles andere aus (Antivieren-Programme, Firewall, etc.). Nur mein Browser war geöffnet, wegen der Anleitung auf dieser Seite.

cosinus 05.09.2011 22:41

Zitat:

Nur mein Browser war geöffnet, wegen der Anleitung auf dieser Seite.
Bitte richtig lesen! Der Browser muss auch per Rechtsklick als Administrator vorher gestartet werden!

minchen0212 06.09.2011 13:22

oh ja, danke. dachte nur das programm als admin.

hier die neue logdatei

cosinus 06.09.2011 16:01

Ok, das letzte Log ist schon etwas her, mach bitte ein neues OTL-Custom-Log:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


minchen0212 06.09.2011 18:44

erledigt.

hier die neue datei

cosinus 07.09.2011 10:08

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.babylon.com/?babsrc=SP_ss&q={searchTerms}&mntrId=1ce3be87000000000000001e336a3fe5&tlver=1.4.19.19&affID=17160
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://de.ask.com/?l=dis&o=15003
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "ICQ Search"
FF - prefs.js..browser.search.defaulturl: "http://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.3.1&q="
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.selectedEngine: "ICQ Search"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "http://www.google.de/"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?babsrc=toolbar2&q="
[2011.08.21 21:44:45 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Users\jens\AppData\Roaming\mozilla\Firefox\Profiles\gar2ggqs.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{ca2379d7-57cf-11e0-aff0-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{ca2379d7-57cf-11e0-aff0-806e6f6e6963}\Shell\AutoRun\command - "" = F:\AutoRun.exe setup.exe
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

minchen0212 07.09.2011 12:23

erledigt

hier die neue datei


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19