Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   "Mediashifting.com" Virus (https://www.trojaner-board.de/107112-mediashifting-com-virus.html)

Chris4You 09.01.2012 09:59

Hi,

lief dann Combofix durch?
Poste ds Log...

Unhide
Lade Dir unhide von folgender Adresse runter und dann per Doppelklick als Admin ausführen:
http://filepony.de/download-unhide/
Es werden alle versteckten Dateien sichtbar gemacht, ggf. welche die versteckt sein sollten wieder unsichtbar machen (Auswählen im Explorer->Eingenschaften->versteckt)

Win7:
  • Mit der Maus rechtsklick auf den desktop
  • “Anzeige” auswählen
  • Auswählen von "Desktopsymbole anzeigen"

chris

DanyRibi 09.01.2012 16:40

Ich habe Combofix durchlaufen lassen, aber kurz vor Schluss hat es abgebrochen..

DanyRibi 10.01.2012 18:20

das Problem wurde durch Unhide nicht gelöst..

Chris4You 10.01.2012 21:48

Hi,

das ist dann wohl eine neue Infektion...

Probieren wir erstnochmal das hier:
->Start - Regedit, zum Key HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
navigieren und dort den Eintrag (falls vorhanden) NoDesktop löschen...

sonst:

MAM updaten und FULL-Scann, TDSS-Killer laufen lasse und ein neues OTL-Log...

chris

franklin84 15.01.2012 18:08

Hallo,

mich hat es mit diesem Shit auch erwischt...
Außerdem irgendwas ähnliches von Max++
OTL, OTS, HiJack liefen schon mal...
Kaspersky läuft permanent, habe da auch was entfernt ohne genauer nachzugucken.

Bereits folgende Ungereimtheiten entfernt:
tcudriver.exe
svchoost.exe & csrss.exe aus benutzer\name\appdata\roaming
consrv.dll aus C:\windows\system32\ entfernt (nicht in Registrierung eingetragen gewesen:

Ich hatte "Windows 7 Firewall Control" von sphinx-soft.com drauf,
als das nicht mehr lief wurde ich darauf aufmerksam.

Windows Firewall-Dienst tot, "Fix it" von MS brachte keine besserung.
In der Systemsteuerung kann ich auch nicht mehr mit der Firewall einstellen:
Fehler: 0x80070424

Bitte Ideen und Vorschläge!
Im Anhang nochmal die aktuelle OTL-Log.

DanyRibi 15.01.2012 20:31

Hei Chris

wie komme ich auf "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"?

franklin84 15.01.2012 21:00

Bei Win 7 auf "Start" und dann unten bei "DOS-Befehle / Suchtext" Regedit eingeben und dahin durchklicken!
Bei mir leider fail. An dieser Position nichts ungewöhnliches zu finden...

Chris4You 16.01.2012 18:18

Hi,

@Franklin84, bitte neuen Thread eröffnen...
und schaue Dir das hier mal näher an ;o)
O20 - HKCU Winlogon: Shell - (C:\Users\Frank\AppData\Local\445358e4\X) -C:\Users\Frank\AppData\Local\445358e4\X ()
[2012.01.15 12:39:53 | 000,000,000 | -HSD | C] -- C:\Users\Frank\AppData\Local\445358e4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring" = 1
-> Antimalewarebytes und TDSS-Killer...

Scan mit SystemLook

@DanyRibi
Lade SystemLook von einem der folgenden Links und speichere das Tool auf dem Desktop.
http://jpshortstuff.247fixes.com/SystemLook.exe - http://images.malwareremoval.com/jps...SystemLook.exe
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
  • Vista-User/Win7 mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

Code:


:reg
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] /s

  • Klicke nun auf den Button Look, um den Scan zu starten.
Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

chris

franklin84 16.01.2012 19:38

@Chris4You:

Ja, sorry war hier lange nicht unterwegs. Nur eben wenns gewaltig "brennt" XD.

Mal noch ne kurze Frage:
* Ist Kaspersky 2012 so schlecht das sich de rRechner infizieren kann?
Weil beim Systemscan vor 4 Tagen war alles i.O. bis auf paar wenige gezippte Spieletrainer.

* Kann man in so einem Fall eine Systemwiederherstellung machen?
Bringt das was? Oder reißt man damit mehr ein?

* TDDS hat nichts gefunden. Antimalewarebytes und ESET Online Scanner haben kräftig aufgeräumt.

* "445358e4" mußte ich trotzdem manuell löschen, da Antimalwarebytes nach einem Neustart das trotzdem nicht gemacht hatte...

* Schwierige, aber dennoch erfolgreiche Reparatur Der Windows Firewall!
komplette Registry-Keys der Firewall waren gelöscht!
-> Fehler 0x80070424
bfe.reg & firewall.reg aus dem sevenforums.com nach der Anleitung von User "Balon"

* mediashifting.com meldet sich nun auch nicht mehr im Firefox...
einen Redirect bei der Such konnte ich nicht feststellen!


Trotzdem vielen Dank!

Mfg FRank

DanyRibi 20.01.2012 18:25

SystemLook 30.07.11 by jpshortstuff
Log created at 18:47 on 20/01/2012 by Administrator
Administrator - Elevation successful

========== reg ==========

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"= 0x0000000091 (145)
"NoInternetOpenWith"= 0x0000000001 (1)
"NoRecentDocsNetHood"= 0x0000000001 (1)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
(No values found)


[]
Hive unrecognized.

-= EOF =-


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131