Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Firewall schaltet sich aus, vermute Trojaner, weiss aber nicht wie ich ihn finde (https://www.trojaner-board.de/118520-firewall-schaltet-vermute-trojaner-weiss-ihn-finde.html)

LiPli 04.07.2012 15:09

Firewall schaltet sich aus, vermute Trojaner, weiss aber nicht wie ich ihn finde
 
Hallo zusammen!

Ich habe ziemlich wenig Ahnung von PCs und kenne auch niemanden der sich so gut damit auskennt dass er mir helfen kann, deshalb wende ich mich an euch und hoffe das beste...

Also ich kann zu meinem Problem nur sagen, dass mein PC Antivirenprogramm MCAfee gestern drei mal einen Trojaner gefunden hat und ihn aber angeblich beseitigt hat. Heute aber mach ich den PC an und stelle fest, dass die Firewall deaktivert ist. Sie lässt sich auch nicht mehr aktivieren und springt immer sofort wieder auf deaktiviert um. Dann habe ich es mit der Windows Firewall probiert und da steht dann Fehlercode 0x80070424. Bei google sagen die das wäre irgendwie ein Trojaner. Habe dann 3 Virenprogramme mehrmals drüber laufen lassen und nur ein Programm hat einmal einen Trojaner gefunden. Da war aber keine Möglichkeit damit was anzustellen und beim nächsten Scan wurde wieder nichts gefunden. Ich weiss mir nicht zu helfen. Mein PC ist ziemlich neu, also von den Sicherheitsstandarts vermutlich ganz ok.

Kann mir jemand helfen?
Liebe Grüße
Lia

markusg 04.07.2012 15:38

hi
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

LiPli 04.07.2012 16:35

Ich habe erstmal dieses Malware Programm von dieser Seite durchlaufen lassen und das hat der mir hinterher ausgespuckt. Ich weiss nicht ob das was hilft. Danke schonmal für die Antwort, mal sehen ob ich das hinkriege was du mir beschrieben hast...

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.07.04.04

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Liana :: LIANA-PC [Administrator]

Schutz: Aktiviert

04.07.2012 16:19:07
mbam-log-2012-07-04 (16-19-07).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 338400
Laufzeit: 59 Minute(n), 41 Sekunde(n)

Infizierte Speicherprozesse: 1
C:\Users\Liana\AppData\Roaming\WMPRWISE.EXE (Trojan.Agent) -> 3116 -> Löschen bei Neustart.

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Microsoft Firewall 2.9 (Trojan.Agent) -> Daten: C:\Users\Liana\AppData\Roaming\WMPRWISE.EXE -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 5
C:\Users\Liana\AppData\Local\{015d54b7-5fee-6954-86bd-95778c04d677}\n (Trojan.Sirefef) -> Löschen bei Neustart.
C:\Users\Liana\AppData\Local\{015d54b7-5fee-6954-86bd-95778c04d677}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Windows\Installer\{015d54b7-5fee-6954-86bd-95778c04d677}\n (Trojan.Sirefef) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Windows\Installer\{015d54b7-5fee-6954-86bd-95778c04d677}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Liana\AppData\Roaming\WMPRWISE.EXE (Trojan.Agent) -> Löschen bei Neustart.

(Ende)

Nach diesem Scanprogramm von eurer Seite hier geht die Firwall wieder!!! :) Ich bin begeistert!!! Verrückt, dass es sowas Gutes gibt. Muss ich das jetzt trotzdem noch machen mit dem Oldtimer Dings runterladen und den Scan?

markusg 04.07.2012 18:36

hi
nutzt du den pc für onlinebanking, zum einkaufen, für sonstige zahlungsabwicklungen, oder ähnlich wichtiges, wie berufliches?

LiPli 06.07.2012 13:08

Ja für Onlinebanking und Einkäufe im Internet

markusg 06.07.2012 20:28

ok bank anrufen, notfall nummer:
116 116
online banking wegen rootkit sperren.


der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131