![]() |
Code: 16:38:29.0518 1160 TDSS rootkit removing tool 2.7.36.0 May 21 2012 16:40:16 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Code: ComboFix 12-06-10.01 - bonny 11.06.2012 17:22:25.1.2 - x64 |
Liste der Anhänge anzeigen (Anzahl: 1) Problem nach dem ComboFix Log: Ich wollte MS Security Essentials wieder aktivieren, doch dort steht nun, dass die Echtheit dieser Kopie von Windows nicht bestätigt werden konnte. Essentials wurde daher deaktiviert!!! Klicke ich nun auf den Button "Jetzt beheben" (siehe angefügten Screenshot) komme ich auf eine Microsoft Webseite, wo ich einen Updater für Windows 7 herunterladen kann. Unter diesem Link (hxxp://www.microsoft.com/genuine/validate/DownloadValidationSupport.aspx?displaylang=de&PartnerID=258) findet sich folgender Text: Zitat:
Können Sie mir da weiterhelfen? |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: DeQuarantine:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Code: ComboFix 12-06-11.04 - bonny 11.06.2012 22:14:44.2.2 - x64 Die Geschichte mit der Windows 7 Aktivierung -> Echtheitszertifikat besteht wohl immer noch! |
Ich wollte eigentlich mit CF versehentlich gelöschte wiederherstellen...offenbar klappte das irgendwie nicht Ich brauch den Quarantäneordner von Combofix. Bitte folgendes machen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinflussen! 2.) Ordner Quarantine in C:\Qoobox in eine Datei zippen 3.) die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
So Ordner Qoobox wurde als ZIP hochgeladen! Virenscanner Essentials geht nicht, da er die Echtheit der Windows Version bezweifelt -> siehe vorherige Post inkl. Screen Daten angekommen? |
Neuer Versuch Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: DeQuarantine:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Liste der Anhänge anzeigen (Anzahl: 1) So Anweisung befolgt. CF hat Aktualisierung durchgeführt. Dann DOS Fenster mit Hinweis auf 10 minütigen Scan gezeigt. Danach war jedoch nach ca. 2 Minuten Ende und es wurde ein leeres Editorfenster geöffnet (siehe Screen im Anhang). |
Tja, dann muss man es manuell probieren :balla: Du musst diese Dateien umbenennen => .vir abschneiden Code: C:\Qoobox\Quarantine\C\windows\system32\slwga.dll.vir Dann hast du diese Dateinamen Code: C:\Qoobox\Quarantine\C\windows\system32\slwga.dll Code: C:\Qoobox\Quarantine\C\windows\system32\slwga.dll => C:\windows\system32\slwga.dll |
Zitat:
Wie gehts weiter? |
Puh, dann lag ich ja goldrichtig :abklatsch: :daumenhoc Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Der GMER Scan hat nicht funktioniert! Deshalb hab ich dann mit dem OSAM weitergemacht. Hier nun das Log: Code: Report of OSAM: Autorun Manager v5.0.11926.0 Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software |
Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:47 Uhr. |
Copyright ©2000-2025, Trojaner-Board