![]() |
Das jetzt noch einmal tun:
Wichtig: Der Scanner darf nicht in der Sandbox von Avast laufen! Eine Frage: Hattest du den Arbeitsstationsdienst (Lanmanworkstation) evtl. deaktiviert? Wenn ja, warum? |
hier der log: hxxp://www.file-upload.net/download-4629774/PPF_Scan1.rar.html Zitat:
kann ich den ordner PPFS_Sicherung löschen? |
Sieht schon besser aus. Das nun tun:
Zum Schluss den Ordner löschen, jetzt noch nicht. |
log: erledigt[/CODE] |
Öffne mal die Oberfläche deines Avast Virenscanners. Schau da mal in die Quarantäne und die LOG-Dateien der Scans ob du folgende Datei dort findest: xptytqqw.tsp Ich möchte Wissen, wann die erkannt bzw. gelöscht wurde. Desweiteren schau einmal nach, ob du eine Datei mit d3d vorne im Dateinamen in der Quarantäne findest. Die hat die Dateiendung .DLL. Einmal melden, ob du die findest. Hattest du den Rechner bereits einmal vorher wegen Virenbefalls bereinigen lassen (zwischen März und Juni)? Wenn ja, wann war das in etwa? |
es steht nichts von der datei drin. screen: hxxp://www.file-upload.net/download-4629923/virus.jpg.html durchsucht hatte ich den rechner am 30 und 31.07.12 jewals schnelle überprüfung |
Edit -> Blödsinn - falsches Datum gesehen... (bin ein Trottel). |
nee, ich habe nich weiter mit den trojaner beschäftig. habe erlich gesagt nichts gemerkt nur das er vieleicht langsamer ist und das habe ich auf meinem vermüllten rechner geschoben. ich war erst hier als der scheiß trojaner mein rechner gesperrt hat. |
Den Trojaner Mediyes schleppst du wie es aussieht schon sehr lange mit dir rum - unter Umständen bereits seit November 2011. Es wurde wohl versucht, dir das hier unter zu schieben: Encyclopedia entry: Trojan:Win32/Mediyes.D - Learn more about malware - Microsoft Malware Protection Center Ob das komplett erfolgreich in der ganzen Zeit geglückt ist, kann ich nicht sagen. Gehe aber erst mal sicherheitshalber davon aus, dass dir über mehre Monate Daten gestohlen wurden. Deine Systemwiederherstellung ist komplett verseucht. Deaktiviere die Sytemwiederherstellung und aktiviere sie dann wieder: Windows XP - Die Systemwiederherstellung komplett abschalten Das hat den Sinn, alle alten Systemwiederherstellungspunkte zu löschen. Lasse Avast dein komlettes System scannen - poste das LOG. Lade dir dann von hier den Avira DE-Cleaner herunter. Mache einen kompletten Systemscan und poste wiederum das LOG. Den DE-Cleaner kannst du nach dem Scan deinstallieren. |
ok, das dauert jetzt ein parr stunden. ich melde mich. |
Zitat:
Irgendjemand hat den kompletten Schlüssel dieses Dienstes entfernt (oder unsichtbar gemacht) und kurz vor meinem Fixen wieder hinzugefügt. Wenn du das nicht warst, war es die DLL, die ich entfernt habe (Verstecken des Dienstes vor dem OTL-Scan) - oder es läuft noch ein RootKit auf dem Rechner. Anders kann ich mir das im Augenblick nicht erklären. ...oder aber Avast hat den Schlüssel gelöscht und die DLL hat ihn wieder hergestellt... Ich stelle mal eine Anfrage im Forum von Avast... |
die alten sicherheitswiederherstellungen sind gelöscht. avast hat nix besonderes angezeigt ausser in dateien wo 100%tig kein virus drin sein kann. und hier der log von avira: hxxp://www.file-upload.net/download-4632716/avira-log.txt.html |
Ich bin mir ziemlich sicher, das wir Mediyes jetzt komplett getötet haben. Unter anderem während unserer Arbeibt hier hat Mediyes versucht, sich nachzuladen. Deswegen ist auch der Lanmancheck-Test angesprungen. Ich habe bei dir daraufhin eine DLL und einen Registryschlüssel gelöscht. Diese DLL und der Schlüssel befinden sich im Augenblick im Ordner C:\PPFS_Sicherung - den Ordner jetzt löschen, nichts im Ordner anklicken. Wegen dieser DLL bin ich eigentlich nur auf dich aufmerksam geworden. Ich habe bislang noch keinen Rechner gesehen, bei dem diese DLL installiert war und der nicht mit Mediyes infiziert war. Diese DLL wird zur Zeit nicht von Virenscannern als Malware erkannt und wird auch in näherer Zukunft nicht erkannt werden. Ich möhte dich jetzt um deine Mithilfe bitten - und das auch in deinem eigenen Interesse. Komme bitte einmal pro Woche wieder hierhin zurück und mache das:
Tue das bis Anfang Oktober. Fange heute damit an. Ich möchte sicher gehen, das wir das erwischt haben, was die Mediyes DLL im Lanmanworkstation Schlüssel nachlädt. |
ok, mache ich. ist das eine neue version von Mediyes? schön wenn ich helfen kann. ich poste jede woche die logs. vielen dank für deine hilfe. Code: DLL im Lanmanworkstation Schlüssel: %SystemRoot%\System32\wkssvc.dll |
Ist eine neue Version von Mediyes - nicht die mit dem von Conpavi signierten Installer. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:56 Uhr. |
Copyright ©2000-2025, Trojaner-Board