Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojan.Generic in Dateien acroFF.dll (https://www.trojaner-board.de/105330-trojan-generic-dateien-acroff-dll.html)

Berti87 22.11.2011 21:34

Trojan.Generic in Dateien acroFF.dll
 
Hallo Leute,
Ich habe mit GData mein System(Windows 7) gescannt und habe gemeldet bekommen, dass ich 6 Trojaner des Typs "Trojan.Generic" habe. Alle diese Trojaner befinden sich bei mir im selben Verzeichnis:
C://User/AppData/Roaming
und alle Trojaner befinden sich in Dateien mit dem Namen acroFF.dll (und nach dem FF kommen irgendwelche Zahlen).
Ich denke, dass mir nichts anderes übrig bleibt, als die Festplatte zu formatieren.
Meine Fragen sind jetzt:
1) Kennt jemand diese Arten von Trojaner und hat eine Vermutung woher diese stammen könnten?
2) Was kann ich machen, damit ich in Zukunft von solchen Schadprogrammen verschont bleibe. Ich benutzt ja schon GData und mache regelmäßig alle Formen von Updates und trotzdem wurde mein System infiziert.
3) Ich würde gerne noch einige Datein von meinem infizierten System retten um sie dann auf dem neu aufgelegten System zu verwenden. Gibt es irgendwelche Möglichkeiten damit ich garantieren kann, dass diese Dateien dann nicht infiziert sind.

Es wäre sehr hilfreich, wenn mir jemand weiterhelfen könnte.

Berti87 23.11.2011 10:11

Könnte mir bitte jemand weiterhelfen, insbesondere bei Punkt 3)
"Ich würde gerne noch einige Datein von meinem infizierten System retten um sie dann auf dem neu aufgelegten System zu verwenden. Gibt es irgendwelche Möglichkeiten damit ich garantieren kann, dass diese Dateien dann nicht infiziert sind."

PS:Sorry, dass ich so aufdringlich bin, aber ich habe es sehr eilig, da ich eine Präsentation erstellen muss für meine Diplomarbeit.

markusg 23.11.2011 12:30

hi,
1. bist du hier nicht der einzige also bitte mit der ruhe.
2. zeige ich dir wie du das system vernünftig absicherst aber ich hätte gern vorher nen auge drauf geworfen.
dauert nicht lange
Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
  • Doppelklick auf die
    OTL.exe

    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal
    Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan
    links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Berti87 23.11.2011 16:18

Hi,
Ich habe das so durchgeführt wie geschieldert, jedoch wurde nur 1 Datei erstellt und nicht wie angegeben 2.
Hier ist der Inhalt der Datei:OTL Logfile:
Code:

OTL logfile created on: 23.11.2011 16:11:12 - Run 1
OTL by OldTimer - Version 3.2.31.0    Folder = C:\Users\T.D\Downloads
64bit- Professional Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,99 Gb Total Physical Memory | 2,40 Gb Available Physical Memory | 60,18% Memory free
7,98 Gb Paging File | 6,30 Gb Available in Paging File | 78,88% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 443,13 Gb Total Space | 381,88 Gb Free Space | 86,18% Space Free | Partition Type: NTFS
Drive D: | 488,28 Gb Total Space | 488,18 Gb Free Space | 99,98% Space Free | Partition Type: NTFS
 
Computer Name: I7 | User Name: T.D | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Users\T.D\Downloads\OTL.exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe (NVIDIA Corporation)
PRC - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Program Files (x86)\Juniper Networks\Common Files\dsNcService.exe (Juniper Networks)
PRC - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Systems Incorporated)
PRC - C:\Programme\Secunia\PSI\psia.exe (Secunia)
PRC - C:\Programme\Secunia\PSI\psi_tray.exe (Secunia)
PRC - C:\Program Files (x86)\Common Files\G DATA\AVKProxy\AVKProxy.exe (G Data Software AG)
PRC - C:\Program Files (x86)\Common Files\G DATA\GDScan\GDScan.exe (G Data Software AG)
PRC - C:\Programme\G DATA\InternetSecurity\AVKTray\AVKTray.exe (G Data Software AG)
PRC - C:\Programme\G DATA\InternetSecurity\AVK\AVKService.exe (G Data Software AG)
 
 
========== Modules (No Company Name) ==========
 
MOD - C:\Programme\Mozilla Firefox\mozjs.dll ()
MOD - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\Nv3DVStreaming.dll ()
 
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - (AppMgmt) -- C:\Windows\SysNative\appmgmts.dll (Microsoft Corporation)
SRV - (nvUpdatusService) -- C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe (NVIDIA Corporation)
SRV - (Stereo Service) -- C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (dsNcService) -- C:\Program Files (x86)\Juniper Networks\Common Files\dsNcService.exe (Juniper Networks)
SRV - (AdobeARMservice) -- C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Systems Incorporated)
SRV - (Secunia PSI Agent) -- C:\Programme\Secunia\PSI\PSIA.exe (Secunia)
SRV - (clr_optimization_v4.0.30319_32) -- C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (AVKProxy) -- C:\Program Files (x86)\Common Files\G DATA\AVKProxy\AVKProxy.exe (G Data Software AG)
SRV - (GDScan) -- C:\Program Files (x86)\Common Files\G DATA\GDScan\GDScan.exe (G Data Software AG)
SRV - (AVKWCtl) -- C:\Programme\G DATA\InternetSecurity\AVK\AVKWCtlX64.exe (G Data Software AG)
SRV - (AVKService) -- C:\Programme\G DATA\InternetSecurity\AVK\AVKService.exe (G Data Software AG)
SRV - (clr_optimization_v2.0.50727_32) -- C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe (Microsoft Corporation)
SRV - (Microsoft Office Groove Audit Service) -- C:\Programme\Microsoft Office\Office12\GrooveAuditService.exe (Microsoft Corporation)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - (GDMnIcpt) -- C:\Windows\SysNative\drivers\MiniIcpt.sys (G Data Software AG)
DRV:64bit: - (HookCentre) -- C:\Windows\SysNative\drivers\HookCentre.sys (G Data Software AG)
DRV:64bit: - (gdwfpcd) -- C:\Windows\SysNative\drivers\gdwfpcd64.sys (G DATA Software AG)
DRV:64bit: - (GDBehave) -- C:\Windows\SysNative\drivers\GDBehave.sys (G Data Software AG)
DRV:64bit: - (RTL8167) -- C:\Windows\SysNative\drivers\Rt64win7.sys (Realtek                                            )
DRV:64bit: - (NVHDA) -- C:\Windows\SysNative\drivers\nvhda64v.sys (NVIDIA Corporation)
DRV:64bit: - (amdsata) -- C:\Windows\SysNative\drivers\amdsata.sys (Advanced Micro Devices)
DRV:64bit: - (amdxata) -- C:\Windows\SysNative\drivers\amdxata.sys (Advanced Micro Devices)
DRV:64bit: - (HpSAMD) -- C:\Windows\SysNative\drivers\HpSAMD.sys (Hewlett-Packard Company)
DRV:64bit: - (TsUsbFlt) -- C:\Windows\SysNative\drivers\TsUsbFlt.sys (Microsoft Corporation)
DRV:64bit: - (PSI) -- C:\Windows\SysNative\drivers\psi_mf.sys (Secunia)
DRV:64bit: - (dsNcAdpt) -- C:\Windows\SysNative\drivers\dsNcAdpt.sys (Juniper Networks)
DRV:64bit: - (amdsbs) -- C:\Windows\SysNative\drivers\amdsbs.sys (AMD Technologies Inc.)
DRV:64bit: - (LSI_SAS2) -- C:\Windows\SysNative\drivers\lsi_sas2.sys (LSI Corporation)
DRV:64bit: - (stexstor) -- C:\Windows\SysNative\drivers\stexstor.sys (Promise Technology)
DRV:64bit: - (ebdrv) -- C:\Windows\SysNative\drivers\evbda.sys (Broadcom Corporation)
DRV:64bit: - (b06bdrv) -- C:\Windows\SysNative\drivers\bxvbda.sys (Broadcom Corporation)
DRV:64bit: - (b57nd60a) -- C:\Windows\SysNative\drivers\b57nd60a.sys (Broadcom Corporation)
DRV:64bit: - (hcw85cir) -- C:\Windows\SysNative\drivers\hcw85cir.sys (Hauppauge Computer Works, Inc.)
DRV:64bit: - (GearAspiWDM) -- C:\Windows\SysNative\drivers\GEARAspiWDM.sys (GEAR Software Inc.)
DRV:64bit: - (cmuda3) -- C:\Windows\SysNative\drivers\cmudax3.sys (C-Media Inc)
DRV - (GRD) -- C:\Windows\SysWOW64\drivers\GRD.sys (G Data Software)
DRV - (WIMMount) -- C:\Windows\SysWOW64\drivers\wimmount.sys (Microsoft Corporation)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = https://vpn.kit.edu/dana-na/auth/url_default/welcome.cgi
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = B0 AC 2B 9A EA 94 CC 01  [binary data]
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.startup.homepage: "www.google.de"
 
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre7\bin\new_plugin\npjp2.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\SysWOW64\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files (x86)\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Program Files (x86)\Microsoft Silverlight\4.0.60831.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVision: C:\Program Files (x86)\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVisionStreaming: C:\Program Files (x86)\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\Users\T.D\AppData\Roaming\5041 [2011.11.17 01:18:57 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.10 17:15:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.14 11:57:52 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.10 17:15:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.14 11:57:52 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.10 17:15:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 6.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.14 11:57:52 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 7.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.10 17:15:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 7.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.14 11:57:52 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 8.0\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.10 17:15:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 8.0\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.14 11:57:52 | 000,000,000 | ---D | M]
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\Users\T.D\AppData\Roaming\5041 [2011.11.17 01:18:57 | 000,000,000 | ---D | M]
 
[2011.08.20 00:17:36 | 000,000,000 | ---D | M] (No name found) -- C:\Users\T.D\AppData\Roaming\mozilla\Extensions
[2011.11.17 01:18:20 | 000,000,000 | ---D | M] (No name found) -- C:\Users\T.D\AppData\Roaming\mozilla\Firefox\Profiles\b5f9b3lb.default\extensions
[2011.08.20 00:45:50 | 000,000,000 | ---D | M] (G Data WebFilter) -- C:\PROGRAMME\MOZILLA FIREFOX\EXTENSIONS\{9AA46F4F-4DC7-4C06-97AF-5035170633FE}
() (No name found) -- C:\USERS\T.D\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\B5F9B3LB.DEFAULT\EXTENSIONS\ASNUMBER@NETWORX.CH.XPI
 
O1 HOSTS File: ([2011.10.30 20:15:07 | 000,000,824 | ---- | M]) - C:\Windows\SysNative\drivers\etc\hosts
O2:64bit: - BHO: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA\InternetSecurity\Webfilter\AVKWebIEx64.dll (G Data Software AG)
O2:64bit: - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
O2 - BHO: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA\InternetSecurity\Webfilter\AVKWebIE.dll (G Data Software AG)
O2 - BHO: (Groove GFS Browser Helper) - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation)
O3:64bit: - HKLM\..\Toolbar: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA\InternetSecurity\Webfilter\AVKWebIEx64.dll (G Data Software AG)
O3 - HKLM\..\Toolbar: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA\InternetSecurity\Webfilter\AVKWebIE.dll (G Data Software AG)
O4 - HKLM..\Run: [APSDaemon] C:\Program Files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe (Apple Inc.)
O4 - HKLM..\Run: [G DATA AntiVirus Trayapplication] C:\Programme\G DATA\InternetSecurity\AVKTray\AVKTray.exe (G Data Software AG)
O4 - HKLM..\Run: [GrooveMonitor] C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe (Microsoft Corporation)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8:64bit: - Extra context menu item: Nach Microsoft E&xel exportieren - C:\Programme\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation)
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - C:\Programme\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation)
O9 - Extra Button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Programme\Microsoft Office\Office12\ONBttnIE.dll (Microsoft Corporation)
O9 - Extra 'Tools' menuitem : An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Programme\Microsoft Office\Office12\ONBttnIE.dll (Microsoft Corporation)
O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\Programme\Microsoft Office\Office12\REFIEBAR.DLL (Microsoft Corporation)
O1364bit: - gopher Prefix: missing
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 10.1.0)
O16 - DPF: {CAFEEFAC-0017-0000-0001-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {E5F5D008-DD2C-4D32-977D-1A0ADF03058B} https://juniper.net/dana-cached/setup/JuniperSetupSP1.cab (JuniperSetupControlXP Class)
O16 - DPF: {F27237D7-93C8-44C2-AC6E-D6057B9A918F} https://juniper.net/dana-cached/sc/JuniperSetupClient.cab (JuniperSetupClientControl Class)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{2B78A348-9EB2-49D7-9C5D-D999E02789D8}: DhcpNameServer = 192.168.2.1
O18:64bit: - Protocol\Handler\grooveLocalGWS - No CLSID value found
O18:64bit: - Protocol\Handler\ms-help - No CLSID value found
O18 - Protocol\Handler\grooveLocalGWS {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll (Microsoft Corporation)
O18:64bit: - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Common Files\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~2\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\SysNative\userinit.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: UserInit - (c:\programme\g data\internetsecurity\avkkid\avkcks.exe) - c:\Programme\g data\InternetSecurity\AVKKid\AvkCKS.exe ()
O20:64bit: - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\SysNative\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O20 - HKLM Winlogon: Shell - (explorer.exe) -C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (userinit.exeC:\Users\T.D\AppData\Roaming\appconf32.exe) - File not found
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O28 - HKLM ShellExecuteHooks: {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation)
O32 - HKLM CDRom: AutoRun - 1
O34 - HKLM BootExecute: (autocheck autochk *)
O35:64bit: - HKLM\..comfile [open] -- "%1" %*
O35:64bit: - HKLM\..exefile [open] -- "%1" %*
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011.11.17 01:19:03 | 000,277,456 | ---- | C] (Adobe Systems, Incorporated) -- C:\Users\T.D\AppData\Roaming\AcroIEHelpe.dll
[2011.11.17 01:18:57 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\5041
[2011.11.17 01:18:46 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\xmldm
[2011.11.17 01:18:44 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\kock
[2011.11.14 12:06:14 | 000,252,296 | ---- | C] (Oracle Corporation) -- C:\Windows\SysNative\javaws.exe
[2011.11.14 12:06:14 | 000,188,808 | ---- | C] (Oracle Corporation) -- C:\Windows\SysNative\javaw.exe
[2011.11.14 12:06:14 | 000,188,808 | ---- | C] (Oracle Corporation) -- C:\Windows\SysNative\java.exe
[2011.11.14 12:01:56 | 000,000,000 | -HSD | C] -- C:\Config.Msi
[2011.11.14 11:58:07 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\Java
[2011.11.14 11:57:52 | 000,157,472 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\SysWow64\javaws.exe
[2011.11.14 11:57:52 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\SysWow64\javaw.exe
[2011.11.14 11:57:52 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\SysWow64\java.exe
[2011.11.09 20:58:53 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Local\Google
[2011.10.28 08:55:52 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\Apple Computer
[2011.10.27 11:35:34 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\QuickTime
[2011.10.27 11:35:31 | 000,000,000 | ---D | C] -- C:\Program Files\QuickTime
[2011.10.27 11:35:31 | 000,000,000 | ---D | C] -- C:\ProgramData\Apple Computer
[1 C:\Users\T.D\AppData\Roaming\*.tmp files -> C:\Users\T.D\AppData\Roaming\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011.11.23 16:10:32 | 001,498,506 | ---- | M] () -- C:\Windows\SysNative\PerfStringBackup.INI
[2011.11.23 16:10:32 | 000,653,928 | ---- | M] () -- C:\Windows\SysNative\perfh007.dat
[2011.11.23 16:10:32 | 000,615,810 | ---- | M] () -- C:\Windows\SysNative\perfh009.dat
[2011.11.23 16:10:32 | 000,129,800 | ---- | M] () -- C:\Windows\SysNative\perfc007.dat
[2011.11.23 16:10:32 | 000,106,190 | ---- | M] () -- C:\Windows\SysNative\perfc009.dat
[2011.11.23 16:09:28 | 000,000,542 | ---- | M] () -- C:\Windows\tasks\MATLAB R2011b Startup Accelerator.job
[2011.11.23 16:06:11 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2011.11.23 16:06:07 | 3214,237,696 | -HS- | M] () -- C:\hiberfil.sys
[2011.11.23 10:15:19 | 000,015,280 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2011.11.23 10:15:19 | 000,015,280 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2011.11.23 00:27:04 | 000,106,224 | ---- | M] (G Data Software) -- C:\Windows\SysWow64\drivers\GRD.sys
[2011.11.17 01:29:46 | 000,000,126 | ---- | M] () -- C:\Users\T.D\AppData\Roaming\blckdom.res
[2011.11.17 01:19:03 | 000,277,456 | ---- | M] (Adobe Systems, Incorporated) -- C:\Users\T.D\AppData\Roaming\AcroIEHelpe.dll
[2011.11.14 12:06:02 | 000,627,600 | ---- | M] (Oracle Corporation) -- C:\Windows\SysNative\deployJava1.dll
[2011.11.14 12:06:02 | 000,252,296 | ---- | M] (Oracle Corporation) -- C:\Windows\SysNative\javaws.exe
[2011.11.14 12:06:02 | 000,188,808 | ---- | M] (Oracle Corporation) -- C:\Windows\SysNative\javaw.exe
[2011.11.14 12:06:02 | 000,188,808 | ---- | M] (Oracle Corporation) -- C:\Windows\SysNative\java.exe
[2011.11.14 11:59:00 | 000,414,368 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\SysWow64\FlashPlayerCPLApp.cpl
[2011.11.10 08:03:04 | 000,412,920 | ---- | M] () -- C:\Windows\SysNative\FNTCACHE.DAT
[2011.10.24 17:49:54 | 000,001,295 | ---- | M] () -- C:\Users\T.D\Desktop\MATLAB.lnk
[1 C:\Users\T.D\AppData\Roaming\*.tmp files -> C:\Users\T.D\AppData\Roaming\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011.11.17 01:18:52 | 000,000,126 | ---- | C] () -- C:\Users\T.D\AppData\Roaming\blckdom.res
[2011.10.24 17:49:54 | 000,001,295 | ---- | C] () -- C:\Users\T.D\Desktop\MATLAB.lnk
[2011.08.19 23:40:16 | 000,065,536 | ---- | C] () -- C:\Windows\SysWow64\VMix.dll
[2011.08.19 23:39:56 | 000,000,501 | ---- | C] () -- C:\Windows\Cmicnfg3.ini.imi
[2011.08.03 02:31:54 | 000,311,912 | ---- | C] () -- C:\Windows\SysWow64\nvStreaming.exe
[2009.07.14 06:38:36 | 000,067,584 | --S- | C] () -- C:\Windows\bootstat.dat
[2009.07.14 03:35:51 | 000,000,741 | ---- | C] () -- C:\Windows\SysWow64\NOISE.DAT
[2009.07.14 03:34:42 | 000,215,943 | ---- | C] () -- C:\Windows\SysWow64\dssec.dat
[2009.07.14 01:10:29 | 000,043,131 | ---- | C] () -- C:\Windows\mib.bin
[2009.07.14 00:42:10 | 000,064,000 | ---- | C] () -- C:\Windows\SysWow64\BWContextHandler.dll
[2009.07.13 22:03:59 | 000,364,544 | ---- | C] () -- C:\Windows\SysWow64\msjetoledb40.dll
[2009.06.10 22:26:10 | 000,673,088 | ---- | C] () -- C:\Windows\SysWow64\mlang.dat
[2007.04.13 12:52:38 | 000,000,727 | R--- | C] () -- C:\Windows\cmudax3.ini

< End of report >

--- --- ---

markusg 23.11.2011 16:32

hiho
möchte mir noch n paar dateien hohlen um sie an av-hersteller einzusenden
achtung!
dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
[2011.11.17 01:19:03 | 000,277,456 | ---- | C] (Adobe Systems, Incorporated) -- C:\Users\T.D\AppData\Roaming\AcroIEHelpe.dll
[2011.11.17 01:18:57 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\5041
[2011.11.17 01:18:46 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\xmldm
[2011.11.17 01:18:44 | 000,000,000 | ---D | C] -- C:\Users\T.D\AppData\Roaming\kock

:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
öffne computer, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
folge dem link, und lade das archiv im upload channel hoch
http://www.trojaner-board.de/54791-a...ner-board.html

Berti87 23.11.2011 16:40

Hallo,
Ich bin gerade dabei das zu machen was beschrieben worden ist. Ich habe jedoch jetzt auch noch die 2.Textdatei vom ersten Scan gefunden. Soll ich diese auch noch hochladen?

markusg 23.11.2011 16:41

nein danke :-)

Berti87 23.11.2011 16:47

Hier ist das gewünschte Textdokument.
Die anderen Dateien habe ich jetzt auch hochgeladen

markusg 23.11.2011 16:55

ok beginne jetzt mit der datensicherung bitte. sie ist gefahrlos möglich. sichere bilder dokumente (persönliches)

Berti87 23.11.2011 17:09

Kann ich einfach jetzt die Daten auf einen USB-Stick kopieren? Ich habe desöfteren auch mal Dateien vom verseuchten System auf den USB Stick geladen. Kann das ein Problem sein?

markusg 23.11.2011 17:17

wir können, wenn das neue system abgesichert ist, den usb stick noch prüfen.
ich zeige dir gern wie man das neue system vernünftig absichert wenn du zeit und lust hast :-)
ist zwar einiges an arbeit aber denke es lohnt sich

Berti87 23.11.2011 17:22

Okay, vielen Dank für deine Bemühungen. Also was soll ich jetzt konkret mache:
Etwa die zu sichernden Daten auf den USB Stick kopieren(obwohl es sein kann, dass dieser verseucht ist). Kann ich mir denn ganz sicher sein, dass die Dateien, die ich jetzt sichern will, auch keine Schadprogramme enthalten.

markusg 23.11.2011 17:27

ich hab ja gesagt nur bilder dokumente (persönliches) und das prüfen wir dann wenn der pc abgesichert ist noch mal befor es aufs system kommt

Berti87 23.11.2011 17:49

Okay ich habe jetzt einiges auf DVD gesichert und einiges auf den USB-Stick.

markusg 23.11.2011 18:40

ok nutzt du ne windows cd, recovery cd oder recovery partition, falls letzteres teile mir mit von welchem hersteller und typ dein gerät ist

Berti87 23.11.2011 20:15

Ich habe nur ne normale windows dvd. Mit dieser werde ich dann das System formatieren und Windows neu aufsetzen.

markusg 23.11.2011 20:19

genau.
ich wollte ja nur sicher gehen das du weist wie das funktioniert, dass ist ja nicht selbstverständlich.
es wäre günstig wenn du alle partitionen löschst und neu anlegst.
danach evtl. vorhandene treiber bzw support cds nutzen.
die folgende anleitung wird lang, wenn dir der opera nicht zusagt, sag mir bescheid, denn dann muss ich teile der anleitung anpassen.

http://www.trojaner-board.de/96344-a...-rechners.html
Starte bitte mit der Passage, Windows Vista und Windows 7
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere zunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist.
aus dem Abschnitt xp, bitte den punkt "datenausführungsverhinderung, dep" übernehmen.
instaliere jetzt gdata neuste version von der homepage hohlen

Browserwahl:
Da wir häufig mit dem Browser arbeiten, ist diese Wahl natürlich ebenfalls wichtig, die wichtigen Vertreter befinden sich in dem Verlinktem Thema.
ich persönlich rate dir zum opera
Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
http://filepony.de/download-sandboxie/
anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
http://filepony.de/download-sandboxie/

Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
Anleitung: Backup mit Windows 7-Bordmitteln - NETZWELT
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

Berti87 23.11.2011 21:32

Hi,
Also ich würde lieber Firefox anstatt Opera verwenden als Browser und ich habe noch eine Frage zum neu aufgesetzen System:
Wie soll ich die notwendigen Updates(bsp. Service Pack 1) und downloads (FlashPlayer, AdobeReader, Java usw...) durchführen, denn am Anfang ist mein System ja sehr stark anfällig wenn ich Surfe, da ja diese Updates noch nicht gemacht worden sind. Soll ich soetwas wie Knoppix benutzen, oder was schlägst du vor?

markusg 23.11.2011 21:37

so lange du auf den hersteller seiten bleibst passt das, und du benötigst ja sowieso erst mal nur die programme aus meiner anleitung.
firefox:
als adon noscript, es werden dadurch einige scripts (java) zb blockiert, du kannst diese dann frei geben, in dem du auf der seite, die freigegeben werden
soll, nen rechtsklick machst, noscript wählst, und temporär alle berectigungen aufheben wählst, somit werden sie für den besuch aufgehoben, oder alle beschrenkungen
aufheben, somit wird die seite freigegeben. das kann man natürlich wieder rückgängig machen.
http://filepony.de/download-noscript//
6.

adblock+ um werbung zu blockieren:
http://filepony.de/download-adblock_firefox//
hier gibt es noch filterlisten:
Bekannte Filterlisten für Adblock Plus
hier würde ich 2 oder 3 deutsche filter auswählen.
unter sonstiges die malware blocklist.

sandboxie + firefox
anleitung:
Sandbox*Einstellungen |
(als pdf)
hier noch ein paar zusatzeinstellungen, nicht verunsichern lassen, wenn ihr das programm instaliert habt, werden sie klar.
bitte auf beschrenkungen, internet zugriff
dort:
firefox.exe und
plugin-container.exe
eintragen
das selbe auch bei start /ausführen zugang.
bitte unter
c:\windows\sandboxie.ini
unter dem eintrag defauld box
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\prefs.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\bookmarks.html
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\sessionstore.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\adblockplus\patterns.ini
eintragen.
bei

öffne dann sandboxie, dann oben im menü auf sandbox klickem, wähle deine sandbox aus und klicke dann auf sandboxeinstellung.
dort auf anwendung, webbrowser, firefox.
direkten zugriff auf lesezeichen erlauben auswählen und auf hinzufügen klicken, dann auf ok.
rest bleibt

Berti87 23.11.2011 21:52

Hi,
Was für einen Unterschied gibt es bei Sandboxie zwischen der kostenfreien Version und der kostenlosen Version?

Berti87 23.11.2011 23:25

Wie sieht es denn eigentlich mit einem Antivirusprogramm/Firewall aus. Also ich habe GData2010. Soll ich das benutzen? Und es gibt ja auch noch die Windows eigene Firewall und den WindowsDefender. Was soll ich davon benutzen?

markusg 24.11.2011 12:52

hi, du kannst zum beispiel erzwungende programme einstellen, wie du ja vllt gemerkt hast, musst du den browser jetzt immer mit klick auf sandboxed web browser starten, dies ist natürlich zb in mails blöd wenn du in deinem email programm direkt auf nen link klickst, wenn du aber einstellen kannst das programme immer dort starten sollen ist es egal wie du das programm öffnest bzw wo es startet immer in der sandbox, und noch einige funktionen mehr gibts

markusg 24.11.2011 12:53

na gdata 2012, hatte ich ja geschrieben. windows firewall ist ok, defender braucht man dann nicht mehr

Berti87 24.11.2011 14:30

@markusg
Vielen Dank für deine Bemühungen
Ich habe leider aber immer noch einige Fragen:
1) Ich habe mir bereits GData 2010 damals gekauft und die Lizens ist noch nicht abgelaufen. Soll ich jetzt nochmals bezahlen für GData 2012 obwohl ich ja mit GData 2010 noch aktuelle Updates machen kann.
2) Verstehe ich das richtig, dass ich sowohl die GData-Firewall als auch die Windows-Firewall aktiviert haben soll?
3) Zur Sandbox:
Du hast in einem vorherigen Post geschrieben:
"bitte unter
c:\windows\sandboxie.ini
unter dem eintrag defauld box
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\prefs.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\bookmarks.html
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\sessionstore.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\adblockplus\patterns.ini
eintragen.
bei
"
Die Datei "c:\windows\sandboxie.ini" finde ich nicht und ich verstehe auch nicht, wo bzw. wie ich da was eintragen soll

4)Was ist jetzt mit dem eventuell verseuchten USB-Stick, auf dem ich ja Daten vom verseuchten System habe. Wie kann ich überprüfen, ob er wirklich verseucht ist?

markusg 24.11.2011 14:34

1) Ich habe mir bereits GData 2010 damals gekauft und die Lizens ist noch nicht abgelaufen. Soll ich jetzt nochmals bezahlen für GData 2012 obwohl ich
ja mit GData 2010 noch aktuelle Updates machen kann.
nö, einfach gdata 2012 instalieren und deine lizenz angeben, upgrades sind kostenlos
2) Verstehe ich das richtig, dass ich sowohl die GData-Firewall als auch die Windows-Firewall aktiviert haben soll?
du kannst eine der firewalls abschalten such dir aus mit welcher du besser zurecht kommst. mir ppersönlich reicht die windows fw
3. ist sandboxie denn schon instaliert?
nutze mal die windows suche und suche nach
sandboxie.ini
dann öffne diese und unter defauld box diese einträge kopieren und eintragen
4. kommt wenn alle tipps umgesetzt sind. sind sie das? update checker, windows updates, backup software autorun aus, alles durchgeführt?

Berti87 24.11.2011 16:11

Hi,
Ich habe noch 2 weitere Fragen/Anmerkungen
1) Wie und warum schalte ich autorun aus?
2) Ich habe immer noch Probleme mit der Datei sandboxie.ini
Also ich habe 2 Systeme, für die ich gerade gleichzeitig absichern will. Einmal benutze ich windows vista (Notebook) und Windows7(PC/Hauptsystem). Bei vista hat das mit der Änderung der Datei problemlos geklappt, also ich konnte ganz einfach die Sachen einfügen und die Datei dann speichern. Aber bei Win7 funktioniert das nicht. Wenn ich die Datei ändere und dann auf speicher klicke, dann kommt erst ein Fenster mit "Speicher unter" (das kam bei vista nicht). So jetzt kann ich die Datei nur als .txt Datei in das selber Verzeichnis speicher. Wenn ich jetzt aber die Datei sandboxie.ini überschreiben will, bekomme ich die Fehlermeldung "! Zugriff verweigert". Was mache ich falsch?
PS: Nur aus Neugier: Was bringt es eingentlich, wenn ich diesen Text in die Datei kopiere d.h. was ändert sich dadurch?

markusg 24.11.2011 16:19

1) Wie und warum schalte ich autorun aus?
wie steht in der anleitung, da gibts mehrere methoden.
warum, autorun ist eine funktion über die festgelegte programme gestartet werden, diese werden in der autorun.inf definiert.
nehmen wir an, du verleist einen usb stick an einen freund, der hat eine malware, die nutzt diese autorun funktion als einen verbreitungsweg.
freund schließt stick an, malware kopiert sich auf den stick, du schließt den stick an, malware kopiert sich auf deinen pc.
deswegen funktion abschalten.
sandboxie.ini
rechtsklick auf die datei, schreibschutz entfernen, übernehmen ok
dann bitte die enderung machen, speichern und schreibschutz unbedingt wieder auswählen.

Berti87 24.11.2011 16:44

Die Datei sandboxie.ini war schon nicht-schreibgeschützt D.h. das Problem besteht immer noch?
Nochmals meine kleine Zwischenfrage: Warum muss ich die Datei sandboxie.ini ändern?

markusg 24.11.2011 16:49

dies ist für die adons noscript und adblock+ damit sie ungehindert in der sandbox arbeiten
wie siehst auf dem tap sicherheit aus, gib da mal für alle benutzer vollzugriff

Berti87 24.11.2011 17:17

Hat jetzt endlich geklappt mit der Datei sandboxie.ini
Noch mal kurz zur Nachfrage. Folgendes soll aktiv/inaktiv sein:
-GData aktiv
-GData-Firewall inaktiv
-Windows Firewall aktiv
-Windows Defender inaktiv

Noch eine kurze Frage zum Backup:
Ich habe jetzt ein Backup des Systems gemacht und habe es auf der Festplatte gespeichert. Das Dumme ist jedoch, dass das Backup 15GB groß ist und ich weder einen BluRay-Brenner, noch einen so großen USB Stick oder eine externe Festplatte habe. Jetzt zu meiner Frage: Macht es überhaupt Sinn solche Backup-Dateien auf der eigenen Festplatte zu speichern? Denn wenn mein System wieder irgendwie infiziert wird, dann könnte man doch nicht mehr garantieren, dass die Backup Dateien nicht infiziert sind und somt würden die BackUp Dateien mir nichts bringen. Sehe ich das richtig?

markusg 24.11.2011 17:22

-GData-Firewall inaktiv
das musst du wissen ob du die win firewall nutzt oder die von gdata.
wegen dem backup, es macht schon deswegen wenig sinn, weil du es auf der festplatte speicherst.
dieses backup soll dich ja auch vor einem komplett ausfall der platte schützen deswegen ist es sinnvoll es außerhalb zu speichern und evtl. über die anschaffung einer externen platte nachzudenken.
und natürlich muss das backup regelmäßig gemacht werden, mindestens 1x pro monat

Berti87 24.11.2011 18:25

Okay ich bin dann soweit fertig mit dem absichern. Wie kann ich jetzt den USB-Stick überprüfen.

markusg 24.11.2011 18:56

anschließen, gdata updaten und dann den gesammten pc + stick scannen.

Berti87 24.11.2011 21:16

Also ich habe den Stick mit GData gescannt und es wurden keine Viren gefunden.
Ich habe noch ein paar Fragen bezüglich Sandboxie:
1) Du hast ja vorhin geschrieben:
"hier noch ein paar zusatzeinstellungen, nicht verunsichern lassen, wenn ihr das programm instaliert habt, werden sie klar.
bitte auf beschrenkungen, internet zugriff
dort:
firefox.exe und
plugin-container.exe
eintragen"
Auf einem Konto mit nicht-Administrator Rechte gibt es das plugin-container.exe nicht.
2) Wie kann ich Sandboxie mitteilen, dass bei Klick auf Sandboxed WebBrowser Firefox und nicht INetExplorer gestartet wird. Bei meinem Admin-Konto war das ganz einfach möglich, hier funktioniert es jedoch nicht
3) Wenn ich Sandboxed WebBrowser anklicke, dann sind in diesem Browser-Fenster schon einige Tabs geöffnet und zwar sind das immer die selben Tabs, die dann gleich geladen werden, obwohl ich das gar nicht will, sondern ich will nur ganz normal meine Startseite angezeigt bekommen.
4) Wie kann ich Sandboxie mitteilen, dass ich es heruntergeladene Dateien (nachdem ich den Download bestätigt habe) sofort auf die Festplatte lädt?

markusg 24.11.2011 21:21

1. solange es keine probleme gibt mit meldungen von sandboxie ber die plugin container.exe passt das
2. das liegt wohl eher am firefox, öffne mal extras, einstellungen, erweitert
und dort firefox als standard browser festlegen
dann auf allgemein und in der dropdownliste auswählen startseite anzeigen, übernehmen ok
4. das soll ja erst in die sandbox.
es soll ja grade verhindern das websites automatisch dateien laden und diese außerhalb der sandbox starten.
bzw überhaupt das dateien automatisch starten, so hast du dir warscheinlich deine infektion gehohlt
du musst also immer auf die schnelle wiederherstellung, ist ja eig auch kein problem sondern nur 2 klicks mehr als sonst.

Berti87 24.11.2011 21:29

Kannst du dir Punkt 3 von oben erklären:
3) Wenn ich Sandboxed WebBrowser anklicke, dann sind in diesem Browser-Fenster schon einige Tabs geöffnet und zwar sind das immer die selben Tabs, die dann gleich geladen werden, obwohl ich das gar nicht will, sondern ich will nur ganz normal meine Startseite angezeigt bekommen.

Und kann ich jetzt auch noch andere Sachen herunterladen wie Falsh, Adobe Reader, Java usw... (also ist mein System jetzt einigermaßen sicherß)

markusg 24.11.2011 21:41

hi ich sag ja, im firefox auf allgemein dort ist dann ein dropdown menü dort kann man auswählen leere seite, startseite oder taps der letzten sitzung :-)
und ja, instaliere jetzt was du sonst noch so brauchst.

Berti87 24.11.2011 21:52

Hi,
Ich habe leider immer noch einige Probleme mit dem Firefox
1)Wenn ich auf Sandboxed Webbrowser klicke, dann wird immer noch der IE gestartet.
Du hast ja vorhin geschrieben
"das liegt wohl eher am firefox, öffne mal extras, einstellungen, erweitert
und dort firefox als standard browser festlegen"
Bei mir steht bei erweitert nichts von einem Standardbrowser und das ist auch schon der 2) Punkt
2) Wenn ich Firefox mit Sandboxie öffne (dazu muss ich einen Rechtsklick auf Firefox betätigen und dann auf "In der Sandbox starten" klicken, so werde ich immer gefrage, ob ich etwas vom IE importieren will und ob ich Firefox als Standardbrowser festlegen möchte. Obwohl ich immer auf ja klicke, bekomme ich diese Frage am Anfange gestellt.
3) Wenn ich irgendwelche Lesezeichen einfüge und den Browser beende, so sind diese Lesezeichen beim nächsten Start nicht mehr da, es ist also zusammefassend so, dass wenn ich Firefox starte er sich so verhält, als ob er das erste Mal gestartet würde
(Bemerkenswert finde ich, dass ich all diese Probleme im Admin-Konto nicht habe/hatte. Da lief alles auf anhieb d.h. so wie ich es gewohnt bin

markusg 24.11.2011 21:58

überprüfe mal ob die sandboxeinstellungen übernommen wurden wie aus dem pdf zu ersehen.
und diese einstellung gibts...
firefox extras optionen, erweitert, allgemein, beim systemstart prüfen ob firefox standard browser ist aktivieren, jetzt prüfen festlegen.

Berti87 24.11.2011 22:12

Was meinst du mit der PDF. Die Anleitung etwas?? Also ich bin die mal durchgegangen.
Das mit dem Standardbrowser habe ich jetzt gefunden, jedoch ändert es nichts an den Problemen. Also, wenn ich auf Sandboxed Webbrowser gehe, wird versucht der IE zu starten(wird jedoch nicht zugelassen, das ich das ja so eingestellt habe) und Firefox verhält sich so, als ob er zum 1.mal gestartet wird.

markusg 25.11.2011 12:48

jo die pdf mal durchgehen ob evtl. im standard nutzerkonto etwas an den einstellungen falsch ist

Berti87 26.11.2011 01:38

Hi,
Also ich habe die PDF-durchgearbeitet, jedoch hat sich dadurch nicht viel verändert. Mittlerweil wird zwar schon Firefox gestartet, wenn ich auf Sandboxed WebBrowser klicke, jedoch tut der Firefox so, als ob er zum 1.mal überhaupt gestartet wird d.h. vorher hinzugefügte Lesezeichen sind nicht mehr da, sonder nur die Standardlesezeichen, die bei jedem 1.Start von Firefox angezeigt werden. Außerdem sind die Addons nicht vorhanden, obwohl ich sie bereits installiert habe (z.B. Script Block), d.h. ich muss bei jedem Start von Firefox diese Addons wiedeer herunterladen und installieren.

markusg 26.11.2011 12:27

tritt das problem auch außerhalb der sandbox auf?

Berti87 26.11.2011 12:43

Nein, das Problem tritt außerhalb der Sandbox nicht auf. Bei meinem Admin-Konto tritt das Problem - wie bereits erwähnt - auch nicht auf.

markusg 26.11.2011 16:04

kannst du auch mal im eingeschrenktem konto in die sandboxie.ini gucken ob da die einstellungen passen?

Berti87 26.11.2011 18:01

Die Datei sieht ein bisschen komisch aus. Hier ist mal der Text der Datei:

"
[GlobalSettings]

Template=AdobeAcrobatReader

[DefaultBox]

ConfigLevel=7
AutoRecover=y
Template=BlockPorts
Template=LingerPrograms
Template=Firefox_Phishing_DirectAccess
Template=AutoRecoverIgnore
RecoverFolder=%{374DE290-123F-4565-9164-39C4925E467B}%
RecoverFolder=%Personal%
RecoverFolder=%Favorites%
RecoverFolder=%Desktop%
BorderColor=#00FFFF,ttl
Enabled=y
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\prefs.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\bookmarks.html
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\sessionstore.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\adblockplus\patterns.ini
NotifyInternetAccessDenied=y
ProcessGroup=<StartRunAccess>,firefox.exe,plugin-container.exe,acrord32.exe
ProcessGroup=<InternetAccess>,firefox.exe,plugin-container.exe,acrord32.exe
NotifyStartRunAccessDenied=y
AutoDelete=y
NeverDelete=n
ClosedFilePath=!<InternetAccess>,InternetAccessDevices
ClosedIpcPath=!<StartRunAccess>,*

[UserSettings_043E0107]

SbieCtrl_UserName=t.d
SbieCtrl_ShowWelcome=n
SbieCtrl_NextUpdateCheck=865322088802
SbieCtrl_UpdateCheckNotify=y
SbieCtrl_HideWindowNotify=n
SbieCtrl_WindowLeft=201
SbieCtrl_WindowTop=151
SbieCtrl_WindowWidth=660
SbieCtrl_WindowHeight=450
SbieCtrl_ActiveView=40021
SbieCtrl_BoxExpandedView_DefaultBox=y

[UserSettings_0A3A0198]

SbieCtrl_UserName=t.d_2
SbieCtrl_ShowWelcome=n
SbieCtrl_NextUpdateCheck=865322164563
SbieCtrl_UpdateCheckNotify=y
SbieCtrl_AutoApplySettings=n
SbieCtrl_SettingChangeNotify=n
SbieCtrl_HideWindowNotify=n
SbieCtrl_WindowLeft=957
SbieCtrl_WindowTop=336
SbieCtrl_WindowWidth=660
SbieCtrl_WindowHeight=452
SbieCtrl_ActiveView=40021
SbieCtrl_ColWidthProcName=250
SbieCtrl_ColWidthProcId=70
SbieCtrl_ColWidthProcTitle=310
SbieCtrl_BoxExpandedView_DefaultBox=n"

markusg 26.11.2011 18:06

sieht ok aus,
das einzige was wir versuchen könnten wäre ne neue sandbox anzulegen im sandbox menü und dort die konfiguration noch mal zu machen.

Berti87 26.11.2011 18:20

hi,
Das heißt ich soll die Sandbox komplett löschen und dann neu installieren? Ich finde es sehr merkwürdig, dass dieses Problem nur bei meinem Nicht-Admin-Konto auftritt. Ich denke, dass Problem muss irgendetwas damit zu tun haben, dass ich auf dem Nicht-Admin-Konto nur eingeschränkte Rechte habe.

markusg 26.11.2011 19:19

nö das müsste trotzdem gehen
öffne mal sandboxie control, sandbox menü, neue sandbox
dann nenne sie zb surf box und richte die erneut ein

Berti87 28.11.2011 00:16

Irgendwie funktioniert jetzt alles, obwohl ich nichts gemacht habe. Jedoch ist eine Sache merkwürdig: Wenn ich Dateien von meinem Nicht-Admin-Konto herunterlade, dann werden die im Dowload Ordner meines Admin-Kontos gespeichert. Wie kann ich die Dateien in den Download-Ordner des Nicht-Admin-Kontos speichern?

markusg 28.11.2011 11:49

du meinst die werden ausschließlich dort gespeichert oder in beiden ordnern?

Berti87 28.11.2011 22:08

Jetzt verhält sich Sandboxie wieder extrem seltsam. Lesezeichen, Passwörter, Addons und Einstellungen, die ich neu hinzufüge, werden bei einem Neustart des PCs wieder gelöscht. Also das Problem, dass ich am Anfang hatte, ist jetzt wieder da. Zwischendurch hat sich Sandboxie normal verhalten d.h. Lesezeichen, Passwörter, Addons, Einstellungen wurden gespeichert, jedoch verhält es sich jetzt anderst. Was die Sache so seltsam macht ist, dass ich überhaupt nichts geändert habe, aber trotzdem verändert Sandboxie sein Verhalten ständig.

markusg 29.11.2011 12:51

öffne mal sandboxie kontrol, sandbox menü, name der sandbox, menü aufklappen, einstellungen, anwendungen, webbrowser.
wähle aus:
direkten zugriff auf lesezeichen erlauben
eigendlich ist es eher ungünstig passwörter immer automatisch einzugeben. aber wenns sein muss, hake noch an :
direkten zugriff auf kookies und passwörter.
klicke ok und gucke obs jetzt klappt


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:24 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19