![]() |
Auch ich bin befallen: TR/ATRAPS.Gen, TR/ATRAPS.Gen2 Hallo, mein Rechner wurde vorgestern auch infiziert mit o.g. Trojanern. Leider habe ich momentan recht wenig Zeit, mich um die Beseitigung des Trojaners zu kümmern. Daher hätte ich erst mal ein paar kleinere Fragen: Ich hab schon gelesen, dass ich unbedingt mein Online-Banking sperren lassen soll. Soll ich das auch tun, wenn ich an dem befallenen Laptop nicht mehr online bin? Oder kann das Konto trotzdem gehackt werden? Ich hab grad auf nem nicht-infizierten Rechner nachgesehen, bislang passt noch alles auf unseren Konten. Soll ich dann auch all meine Passwörter schon ändern? Also von nem anderen Rechner aus? Und: wenn ich an dem befallenen Rechner die gespeicherten Fotos, Videos u Dateien auf meine externe Festplatte spielen will - kann ich das jetzt noch machen, oder wird dann die externe auch befallen? Ich hab leider überhaupt keine Ahnung von der Materie, und überlege schon, meinen Laptop entweder gleich zu schrotten (ist eh schon so ein altes, bereits gebraucht gekauftes Teil...) oder es zu nem Profi zum Bereinigen zu bringen... Gruß, Bettina |
Hi, dann ändere mal zu Sicherheit die Passwörter von dem sicheren Rechner aus.. OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
TDSS-Killer Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft? Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)! Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe. Stelle den Killer wir folgt ein: http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg Dann den Scan starten durch (Start Scan). Wenn der Scan fertig ist bitte "Report" anwählen (eventuelle Funde erstmal mit Skip übergehen). Es öffnet sich ein Fenster, den Text abkopieren und hier posten... chris |
Hi, danke schon mal für Deine Antwort! Wie gesagt, ich hab momentan zu Hause keine Zeit, mich um Computerprobleme zu kümmern :daumenrunter:... Kann der Virus nun irgend was zerstören, wenn ich mich am Laptop nicht anmelde? Die Antwort dieser Frage würde mir vorerst genügen! Gruß,Bettina |
Hi, nein eigentlich nicht, er leitet internet um... kein Ransom der Dateien verschlüsselt, kann aber u.U. nachgeladen werden, daher vom INET trennen... chris |
Hallo, so, jetzt versuch ich mich mal, das Ganze hier zu posten. Die logfiles:OTL Logfile: Code: OTL logfile created on: 10.07.2012 20:29:23 - Run 1 OTL Logfile: Code: OTL Extras logfile created on: 10.07.2012 20:29:23 - Run 1 Ich hoffe, ich habe alles richtig eingefügt. Den TDSS-Killer hab ich durchlaufen lassen, doch leider lässt sich der Report nicht kopieren mit der Rechtsklick-Taste. Was tun? Hallo, Ich kann den Report vom TDSS-Killer nicht kopieren, kann mir da jemand helfen und nen Tip geben, wie ich das machen kann? danke! |
Hi, Fix für OTL:
Code:
Im Hauptfenster des Killers findest du rechts oben den Button "Report" drauf klicken, es öffnet sich ein Fenster, Inhalt abkopieren und posten... chris |
Hallo, hier schon mal das Ergebnis von OTL-Fix-Logs: All processes killed ========== OTL ========== No active process named SearchSettings.exe was found! No active process named ApplicationUpdater.exe was found! Service Application Updater stopped successfully! Service Application Updater deleted successfully! C:\Programme\Application Updater\ApplicationUpdater.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\SearchSettings deleted successfully. C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\SearchSettings.exe moved successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\Hyebna deleted successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Beel\ugifs.exe moved successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\SkypePM deleted successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Ipikni folder moved successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Ecisw folder moved successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Beel folder moved successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Search Settings\temp folder moved successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Search Settings\res folder moved successfully. C:\Dokumente und Einstellungen\nord\Anwendungsdaten\Search Settings folder moved successfully. C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\Res folder moved successfully. C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\Lang folder moved successfully. C:\Programme\Gemeinsame Dateien\Spigot\Search Settings folder moved successfully. C:\Programme\Gemeinsame Dateien\Spigot folder moved successfully. C:\WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\80000000.@ moved successfully. C:\WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\00000001.@ moved successfully. C:\WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\@ moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\@ moved successfully. C:\Programme\广州网船\广州网船 802.11\Driver folder moved successfully. C:\Programme\广州网船\广州网船 802.11 folder moved successfully. C:\Programme\广州网船 folder moved successfully. Folder C:\Programme\广州网船\ not found. ========== REGISTRY ========== HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\\"FirstRunDisabled" | dword:0x00 /E : value set successfully! HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\\"AntiVirusOverride" | dword:0x00 /E : value set successfully! ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 56466 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 1266382 bytes User: NetworkService ->Temp folder emptied: 211534 bytes ->Temporary Internet Files folder emptied: 878080 bytes User: nord ->Temp folder emptied: 19358 bytes ->Temporary Internet Files folder emptied: 12899797 bytes ->Java cache emptied: 4817720 bytes ->Google Chrome cache emptied: 43021277 bytes ->Flash cache emptied: 57413 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2134333 bytes %systemroot%\System32 .tmp files removed: 531335 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 180 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 63,00 mb OTL by OldTimer - Version 3.2.53.1 log created on 07132012_080850 Files\Folders moved on Reboot... C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XW9GGH02\si[1].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\N4FCHLHR\adsCA77HRJF.htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FHZBHDMR\118947-befallen-tr-atraps-gen-tr-atraps-gen2[2].html moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FHZBHDMR\adsCAOY1DG2.htm moved successfully. PendingFileRenameOperations files... File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XW9GGH02\si[1].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\N4FCHLHR\adsCA77HRJF.htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FHZBHDMR\118947-befallen-tr-atraps-gen-tr-atraps-gen2[2].html not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\FHZBHDMR\adsCAOY1DG2.htm not found! Registry entries deleted on Reboot... Den Report des TDSS-Killers kann ich, wie gesagt, nicht kopieren. Die Rechtsklick-Taste schlägt nicht an... gruß, bettina |
Hi, dann probieren wir was anderes: Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Das Log solltest Du unter C:\ComboFix.txt finden... chris |
Hier der log von combofix: Combofix Logfile: Code: ComboFix 12-07-13.01 - nord 13.07.2012 13:27:46.1.1 - x86 |
Hi, Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: c:\windows\system32\drivers\acpi.sys
Das sieht schon recht ordentlich aus, wie verhält sich der Rechner? Cureit Folge der Anleitung: http://www.trojaner-board.de/59299-a...eb-cureit.html Nach Beendigung des Scans findes Du das Log unter %USERPROFILE%\DoctorWeb\CureIt.log. Bevor du irgendwelche Aktionen unternimmst, kopiere bitte den Inhalt des Logs und poste ihn. Die Log Datei ist sehr groß, ca. über 5MB Text. Benutzt einfach die Suche nach "infiziert" und kopiert betreffende Teile heraus, bevor Du sie postet. Achtung: Am Besten über Nacht laufen lassen, das geht so ca. 5-7 Stunden... chris |
Hallo, mein Rechner zeigt sich sehr zufrieden bislang :daumenhoc! Es kam noch keine einzige Virus-Meldung!! Hier das Ergebnis von VirusTotal: SHA256: 31f5fc61b37e22100b3a52a590295a7e827ffc581fa9960c64b9032452aaeced SHA1: 6362706bb7fd1bca72cbc39ac778e80d6da07432 MD5: ac407f1a62c3a300b4f2b5a9f1d55b2c File size: 184.4 KB ( 188800 bytes ) File name: acpi.sys File type: Win32 EXE Tags: peexe Detection ratio: 0 / 42 Analysis date: 2012-07-10 10:01:33 UTC ( 3 Tage, 9 Stunden ago ) 00More detailsAntivirus Result Update AhnLab-V3 - 20120705 AntiVir - 20120705 Antiy-AVL - 20120705 Avast - 20120705 AVG - 20120705 BitDefender - 20120705 ByteHero - 20120704 CAT-QuickHeal - 20120705 ClamAV - 20120705 Commtouch - 20120705 Comodo - 20120705 DrWeb - 20120706 Emsisoft - 20120705 eSafe - 20120705 F-Prot - 20120705 F-Secure - 20120706 Fortinet - 20120705 GData - 20120705 Ikarus - 20120705 Jiangmin - 20120705 K7AntiVirus - 20120705 Kaspersky - 20120705 McAfee - 20120706 McAfee-GW-Edition - 20120705 Microsoft - 20120705 NOD32 - 20120705 Norman - 20120705 nProtect - 20120706 Panda - 20120705 PCTools - 20120705 Rising - 20120705 Sophos - 20120705 SUPERAntiSpyware - 20120705 Symantec - 20120706 TheHacker - 20120704 TotalDefense - 20120705 TrendMicro - 20120706 TrendMicro-HouseCall - 20120705 VBA32 - 20120705 VIPRE - 20120705 ViRobot - 20120705 VirusBuster - 20120705 Der/die/das Cureit mach ich morgen früh! Gruß, Bettina |
Hi, ok... chris |
Hi, habe das CureIt durchgeführt und unter DrWeb.txt gespeichert. Leider ist die Datei nicht, wie von Dir angegeben, 5 MB groß, sondern winzig... hab ich was falsch gemacht? Ich kopier mal das Ergebnis: 4c2fbe54.qua\part1/kript1.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part1/kript2.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part1/kript3.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.CVE2010-0840.49;; 4c2fbe54.qua\part1/kript4.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part2/jilo1.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part2/jilo2.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part2/jilo3.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua\part2/jilo4.class;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua;Exploit.Java.191;; 4c2fbe54.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.; 4d97f510.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Trojan.Winlock.5857;Gelöscht.; 4dde10c0.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Trojan.Winlock.5857;Gelöscht.; OTL.exe;C:\Dokumente und Einstellungen\nord\Desktop;Trojan.Siggen4.8915;Nicht desinfizierbar.Verschoben.; n;C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39};BackDoor.Maxplus.5220;Gelöscht.; A0037210.exe;C:\System Volume Information\_restore{0C905524-45C8-4FB8-8FE3-3D6362120DE4}\RP325;Trojan.Siggen4.8915;Nicht desinfizierbar.Verschoben.; tsk0000.dta;C:\TDSSKiller_Quarantine\10.07.2012_20.42.31\rtkt0000\svc0000;Trojan.Rodricter.1;Desinfiziert.; n;C:\WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39};BackDoor.Maxplus.5220;Gelöscht.; ugifs.exe;C:\_OTL\MovedFiles\07132012_080850\C_Dokumente und Einstellungen\nord\Anwendungsdaten\Beel;Trojan.DownLoad3.8247;Gelöscht.; Ah, ich glaube, jetzt hab ichs kapiert! Ich kopiere nur das, wo auch was infiziert ist, ok? >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part1/kript1.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part1/kript2.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part1/kript3.class - infiziert mit Exploit.CVE2010-0840.49 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part1/kript4.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part2/jilo1.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part2/jilo2.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part2/jilo3.class - infiziert mit Exploit.Java.191 >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua/part2/jilo4.class - infiziert mit Exploit.Java.191 >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4c2fbe54.qua - Archiv enthält infizierte Objekte - verschoben C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4d97f510.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4d97f510.qua gepackt von XOREXE >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4d97f510.qua infiziert mit Trojan.Winlock.5857 - gelöscht C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4dde10c0.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4dde10c0.qua gepackt von XOREXE >>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4dde10c0.qua infiziert mit Trojan.Winlock.5857 - gelöscht C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\52b4d894.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\52b4d894.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\52b6ce53.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\52b6ce53.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\5383d8e5.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\5383d8e5.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c28b5b.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c28b5b.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c638c9.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c638c9.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63afc.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63afc.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63bd2.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63bd2.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63c3c.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63c3c.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ce1.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ce1.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63daf.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63daf.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ec3.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ec3.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ffe.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c63ffe.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c700ef.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c700ef.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c702df.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c702df.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c703d6.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c703d6.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c704ec.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c704ec.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c705d0.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c705d0.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c707e9.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c707e9.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c70c40.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c70c40.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c786e5.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c786e5.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7890e.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7890e.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78a56.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78a56.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78c64.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78c64.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78d5f.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78d5f.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78f62.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c78f62.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cc8b.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cc8b.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cd30.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cd30.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cd9a.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cd9a.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cfac.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53c7cfac.qua - OK C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53ee0288.qua gepackt von XOREXE >C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\53ee0288.qua - OK C:\Dokumente und Einstellungen\nord\Desktop\OTL.exe infiziert mit Trojan.Siggen4.8915 - nicht desinfizierbar - verschoben C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\n infiziert mit BackDoor.Maxplus.5220 - gelöscht C:\System Volume Information\_restore{0C905524-45C8-4FB8-8FE3-3D6362120DE4}\RP325\A0037210.exe infiziert mit Trojan.Siggen4.8915 - nicht desinfizierbar - verschoben C:\TDSSKiller_Quarantine\10.07.2012_20.42.31\rtkt0000\svc0000\tsk0000.dta infiziert mit Trojan.Rodricter.1 - desinfiziert C:\WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\n infiziert mit BackDoor.Maxplus.5220 - gelöscht C:\_OTL\MovedFiles\07132012_080850\C_Dokumente und Einstellungen\nord\Anwendungsdaten\Beel\ugifs.exe infiziert mit Trojan.DownLoad3.8247 - gelöscht Scanstatistiken ----------------------------------------------------------------------------- Gescannt: 97951 Infiziert: 16 Modifikationen: 0 Verdächtig: 0 Adware: 0 Dialer: 0 Scherzprogramme: 0 Riskware: 0 Hacktools: 0 Desinfiziert: 1 Gelöscht: 5 Umbenannt: 0 Verschoben: 3 Ignoriert: 0 Geschwindigkeit:: 150 Kb/s Dauer:: 2:33:43 PASST DAS? |
Hi, ja, da war noch ein Backdoor drauf, den Cureit erwischt hat: {89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39} Darum erstelle noch mal ein neues OTL-Logfile und poste es hier... chris |
Hallo, hier otl.txt:OTL Logfile: Code: OTL logfile created on: 15.07.2012 15:05:08 - Run 2 Hier extras.txt:OTL Logfile: Code: OTL Extras logfile created on: 15.07.2012 15:05:08 - Run 2 |
Hi, da kriegste echt die Motten, da ist er wieder, der kleine Schelm (oder Überreste)... Fix für OTL:
Code:
Danach bitte MAM updaten und nochmal Fullscan... chris |
All processes killed ========== OTL ========== C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\800000cb.@ moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\80000000.@ moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\00000001.@ moved successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 71344 bytes ->Flash cache emptied: 0 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32835 bytes User: nord ->Temp folder emptied: 34550 bytes ->Temporary Internet Files folder emptied: 40593271 bytes ->Java cache emptied: 0 bytes ->Google Chrome cache emptied: 0 bytes ->Flash cache emptied: 1312 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 0 bytes RecycleBin emptied: 105804 bytes Total Files Cleaned = 39,00 mb OTL by OldTimer - Version 3.2.54.0 log created on 07152012_152359 Files\Folders moved on Reboot... C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\dis[1].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\retarget[1].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\sh3391832[1].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\ViewProspectLogin-ViewCreateForm[1].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JAWIC81F\si[2].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\BM5V43JR\ads[2].htm moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AKDEIZ4L\118947-befallen-tr-atraps-gen-tr-atraps-gen2-2[1].html moved successfully. C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AKDEIZ4L\search[2].htm moved successfully. PendingFileRenameOperations files... File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\dis[1].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\retarget[1].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\sh3391832[1].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M4ABAP18\ViewProspectLogin-ViewCreateForm[1].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JAWIC81F\si[2].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\BM5V43JR\ads[2].htm not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AKDEIZ4L\118947-befallen-tr-atraps-gen-tr-atraps-gen2-2[1].html not found! File C:\Dokumente und Einstellungen\nord\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AKDEIZ4L\search[2].htm not found! Registry entries deleted on Reboot... Was ist mam??? Ah, habs selbst rausgefunden: malewarebyts... wird gleich gemacht! Malwarebytes Anti-Malware (Test) 1.62.0.1300 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.15.07 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 nord :: 2221A0390777468 [Administrator] Schutz: Aktiviert 15.07.2012 15:50:42 mbam-log-2012-07-15 (15-50-42).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 251412 Laufzeit: 34 Minute(n), 21 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\_OTL\MovedFiles\07132012_080850\C_WINDOWS\Installer\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\00000001.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\07152012_152359\C_Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\00000001.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\07152012_152359\C_Dokumente und Einstellungen\nord\Lokale Einstellungen\Anwendungsdaten\{89eb17f7-0fd8-cdc7-9cc7-2c6ae5df2a39}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
Hi, Combofix deinstallieren: Klicke auf Start (Windows 7 Start Button) und tippe dann in das Suchfeld combofix /uninstall, wie im Piktogram unter diesem Text mit dem blauen Pfeil. Bitte sicherstellen, dass ein Leerzeichen zwischen Combofix und /uninstall ist. Combofix deinstallieren http://www.bleepstatic.com/combofix/en/run-box.jpg Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Das Log solltest Du unter C:\ComboFix.txt finden... aswMBR Folge den Anweisungen hier. Kurzanleitung: Von http://filepony.de/download-aswmbr/ die aswMBR.exe runterladen und auf dem Desktop speichern.
chris |
Combofix Logfile: Code: ComboFix 12-07-14.01 - nord 15.07.2012 20:31:28.2.1 - x86 aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-07-15 20:41:06 ----------------------------- 20:41:06.562 OS Version: Windows 5.1.2600 Service Pack 3 20:41:06.562 Number of processors: 1 586 0xD08 20:41:06.562 ComputerName: 2221A0390777468 UserName: nord 20:41:08.875 Initialize success 20:52:16.343 AVAST engine defs: 12071500 20:52:33.843 The log file has been saved successfully to "C:\Dokumente und Einstellungen\nord\Eigene Dateien\Downloads\aswMBR.txt" Hab ich da den richtige log gepostet? kriegs irgendwie nicht anders hin... Hups, bin einfach zu voreilig. Der richtige log kommt gleich...... aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-07-15 20:41:06 ----------------------------- 20:41:06.562 OS Version: Windows 5.1.2600 Service Pack 3 20:41:06.562 Number of processors: 1 586 0xD08 20:41:06.562 ComputerName: 2221A0390777468 UserName: nord 20:41:08.875 Initialize success 20:52:16.343 AVAST engine defs: 12071500 20:52:33.843 The log file has been saved successfully to "C:\Dokumente und Einstellungen\nord\Eigene Dateien\Downloads\aswMBR.txt" 20:53:30.937 The log file has been saved successfully to "C:\Dokumente und Einstellungen\nord\Eigene Dateien\Eigene Bilder\aswMBR.txt" 20:55:54.828 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 20:55:54.828 Disk 0 Vendor: FUJITSU_MHV2080AH 00840096 Size: 76319MB BusType: 3 20:55:54.859 Disk 0 MBR read successfully 20:55:54.859 Disk 0 MBR scan 20:55:54.906 Disk 0 Windows XP default MBR code 20:55:54.921 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 38155 MB offset 2048 20:55:54.937 Disk 0 scanning sectors +78143488 20:55:55.015 Disk 0 scanning C:\WINDOWS\system32\drivers 20:56:06.953 Service scanning 20:56:22.593 Modules scanning 20:56:27.875 Disk 0 trace - called modules: 20:56:28.375 ntkrnlpa.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys intelide.sys PCIIDEX.SYS 20:56:28.375 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86f6fab8] 20:56:28.375 3 CLASSPNP.SYS[f7650fd7] -> nt!IofCallDriver -> \Device\0000007b[0x86ede9e8] 20:56:28.390 5 ACPI.sys[f74e6620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x86f68940] 20:56:28.812 AVAST engine scan C:\WINDOWS 20:56:38.437 AVAST engine scan C:\WINDOWS\system32 20:58:59.843 AVAST engine scan C:\WINDOWS\system32\drivers 20:59:14.687 AVAST engine scan C:\Dokumente und Einstellungen\nord 21:00:35.906 AVAST engine scan C:\Dokumente und Einstellungen\All Users 21:01:07.281 Scan finished successfully 21:02:23.125 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\nord\Eigene Dateien\Downloads\MBR.dat" 21:02:23.125 The log file has been saved successfully to "C:\Dokumente und Einstellungen\nord\Eigene Dateien\Downloads\aswMBR.txt" |
Hi, das sieht gut aus, nichts im Bootblock... Deinstalliere wieder ComboFix (s. o.) und poste noch mal ein neues OTL-Log, dann sind wir hoffentlich endgültig durch... chris |
OTL Logfile: Code: OTL logfile created on: 16.07.2012 13:05:10 - Run 3 Ein OTL-Extras-logfile gibts dieses mal nicht... hab ich was falsch gemacht? Gruß, Bettina |
Hi, das sieht auch OK aus, scheint so als ob wir ihn diesmal in der Tasche haben... OTL kannst Du löschen, auch das Verzeichnis c:\_OTL... Dann wären wir erst mal durch... chris |
Hey super, vielen tausend Dank!!! Das Laptop läuft jetzt auch wieder viel schneller als vorher, prima!! :daumenhoc:daumenhoc Soll ich eigentl eins der von Dir genannten Programme dauerhaft gespeichert lassen/anwenden, in Verbindung mit Avira Antivir? Oder würdest Du zu einem anderen Virenprogramm raten? Ich hab zwar hier schon im entsprechenden Forum nachgelesen, aber bin trotzdem nicht wirklich schlau geworden. Gruß, Bettina |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:25 Uhr. |
Copyright ©2000-2025, Trojaner-Board