Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   rechner gekapert: mediashift.com + sirefef.ch + rootkit.kryptik.gx (https://www.trojaner-board.de/107145-rechner-gekapert-mediashift-com-sirefef-ch-rootkit-kryptik-gx.html)

parkheim 29.12.2011 13:41

hitman und otl sagen das hier....

Chris4You 29.12.2011 14:18

Hi,

OTL-Log sieht sauber aus, Hitman findet nichts...
Sollten wir durch sein.... oder kommt es noch zu Umleitungen etc.?

chris

parkheim 29.12.2011 14:22

umleitungen hab ich jetzt nicht mehr drin. kann ich das sonst noch an was anderem erkennen? vielen dank erstmal bis hierhin! hab schon mal von meinem anderen rechner aus die meisten passwörter geändert. was muss ich sonst noch tun? (ausser meinen bruder vertrimmen und ihn nie wieder "kurz ins internet lassen".)

lilly

Chris4You 29.12.2011 15:06

Na, wer wird denn gleich seinen kleinen Bruder verhauen?
Gastaccount einrichten, Firefox mit WOT und NoScript-Plgin und ev. Threadfire Free...
Ein bisschen Sorgen macht mir noch der unbekannte MBR.. willihn abernicht fixen, da er (wie gesagt auch vom Hersteller geänder sein kann)...

Falls er aber infiziert wäre müsste es weiter Umleitungen geben...

MBR-code sichern und hochladen
Lass MBRCheck.exe nochmal laufen, die Frage mit yes beantworten,
dann 1, zu dumpende Festplatte 0 und Dateiname mbr.dat.
Hier das Ganze als Bildchen: http://www.imgbox.de/users/public/th...qGts3Lhk_t.gif [/url]
Den gesicherten MBR (die mbr.dat) dann bitte hier hochladen:
http://www.trojaner-board.de/54791-a...ner-board.html

chris

parkheim 29.12.2011 16:11

ok, hab ich hochgeladen. ich hab noch mal otl, malwarebytes und hitman drüberlaufen lassen. logs im anhang.

Chris4You 29.12.2011 16:28

Hi,

verhält sich der REchner normal?

Lass das bitte mal bei virustotal.com prüfen...
C:\Windows\System32\drivers\afd.sys_CLN

(Das ist mir heute schonmal wo untergekommen)...

chris

parkheim 29.12.2011 16:56

so einigermaßen. den hp-wireless assistant hat es irgendwie zerschossen. suchergebnisse lassen sich aber wieder normal anklicken. hier der result:

hxxp://www.virustotal.com/file-scan/report.html?id=b1170c194c4600fad8114e9adcd0709c89f57f52e78171a671a52f11dbf2c0d4-1325173548

parkheim 29.12.2011 17:11

den avira hat es komplett zerschossen und windows sicherheits-kram lässt sich auch nicht wirklich starten.

Chris4You 29.12.2011 18:01

Hi,

das sieht nach einer neue Version des Rootkits Trojan.Agent/Gen-ZAccess aus...

Die Datei bitte bei uns hochladen (upload) und in der Beschreibung meinen Nick nennen, dann finde ich sie leichter hochladen...

SASW sollte sie finden... sonst schieße ich sie mit OTL ab...
Superantispyware (SASW):
http://www.trojaner-board.de/51871-a...tispyware.html

Lassen sich Avira und Co neu installieren?

chris

parkheim 29.12.2011 18:07

datei hab ich hochgeladen und deinen nickname beim kommentar angegeben. superantispyware rödelt gerade durch und hat diese _cln-dateien auch erkannt.

Chris4You 29.12.2011 18:57

Hi,

hmm, wenn ich mich jetzt erinnern könnte wo mir das Teil noch über den Weg gelaufen ist (bei den vielen Threads)...

Ich gebe das Teil gleich mal weiter... Danke...

chris

parkheim 29.12.2011 19:10

ist es so neu? kann ich eigentlich nebenbei meine daten auf einer externen festplatte sichern? oder wird die gleich auch mitinfiziert? und mein bruder ist nicht klein. der ist sogar 2 jahre älter als ich! :D

lilly

parkheim 29.12.2011 20:09

hi,

der superantispyware hat das rootkit gefunden und entfernt. der mbrcheck findet allerdings immer noch etwas. logfiles im anhang. machst du eigentlich auch feierabend? :)

lilly

Chris4You 29.12.2011 21:07

Hi,

lasse den MBR überprüfen, kann aber einige Tage dauern...(wie gesagt, kann ein OEM-spezifischer sein (daher "unknown" von MBRCheck). Wenn wir den fixen, kann es sein, dass anschließen was nicht mehr geht (z. B. Recovery)...

SASW hat den Rookit entsorgt...

Hmm, was soll ich sagen, wenig Surfen und aufpassen ob was neues passiert (ab- und an MAM etc. updaten und scannen lassen)...

Informiere Dich wenn ich Ergebnisse habe...

chris

parkheim 29.12.2011 21:07

hab die windows-firewall wieder zum laufen bringen können. hab die gelöschten reg-einträge ersetzt. jetzt läuft das zumindest wieder. hab hier im forum gelesen, dass es reicht, wenn man sich zusätzlich diese microsoft essentials runterlädt. was meinst du dazu?


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131