Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Browser oder FTP Server von Virus befallen (https://www.trojaner-board.de/122589-browser-ftp-server-virus-befallen.html)

Berling 22.08.2012 09:37

Browser oder FTP Server von Virus befallen
 
Guten Tag,

ich hoffe das ich hier Hilfe bekomme.

Ich glaube wir haben einen Virus in unserem Brower bzw. auf unserem FTP Server.

Bei manchen Internetseiten, z.B. die Homepage von Malewarebytes oder von unserem AntiVirus Programm Norman werden wir direkt an MSN Hotmail Login weitergeleitet, das heißt auf sämtliche Hompages mit Antivirus Software kommen wir nicht drauf sondern werden immer zu MSN geleitet. Weiter geht es mit Paypal, da wir viel mit diesem Dienst arbeiten ist uns hier auch etwas aufgefallen. Man kann auf Paypal Geld was auf Paypal liegt auf unser Bankkonto überweisen. Dies geht auch noch bei all unseren PC`s allerdings nicht mehr von meinem. Wenn ich bei meinem PC Geld von Paypal auf unser Konto transferieren möchte verlangt eine Seite die nach Paypal aussieht unsere Kreditkartendaten. Von unseren anderen PCs funktioniert es aber einwandfrei ohne Kreditkartendaten.

Ein anderes Problem, welches ich so nicht kontrollieren kann ist das uns unser Provider angerufen hat und uns sagte das unsere Seite www.welink321.com mit einem Virus belegt sei. Auf der Seite selbst ist nur eine Weiterleitung zu eBay, allerdings hat diese Seite wohl den PC des Provider Mitarbeiters lahm gelegt.

Ich habe den Malwarebytes schon einmal durchlaufen lassen, (diesen konnte ich zwar nicht von der Homepage, allerdings von chip.de unterladen) dieser hat auch etwas gefunden allerdings war dadurch das Problem nicht behoben.

Kennt jemand dieses Problem? Was könnte man hier unternehmen?

Vielen lieben Dank für die Hilfe.

Mit freundlichen Grüßen
Berling

markusg 22.08.2012 17:22

hi, und wie sollen wir dieses "etwas" auswerten ohne ein log zu haben?
öffne malwarebytes, berichte, poste alle logs.
endere von einem andern pc alle paypal und sonstigen passwörter und informiere deine bank, falls du onlinebanking machst, über die malware, und lasse dir neue zugangsdaten senden, bzw es vorläufig sperren.
notfall nummer:
116 116
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
C:\Windows\system32\*.tsp
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

Berling 23.08.2012 07:26

Guten Tag,

vielen Dank für Ihre Antwort.

Ich werde einmal versuchen die Log Datei hier einzufügen, allerdings habe ich gestern auch noch einen Suchlauf gestartet der kein Ergebnis erbrachte und das Problem besteht weiter.

Mit freundlichen Grüßen
Berling

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.16.07

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
aberling :: PC-KERSTIN [Administrator]

Schutz: Aktiviert

17.08.2012 08:26:12
mbam-log-2012-08-17 (08-26-12).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|X:\|Y:\|Z:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 412332
Laufzeit: 6 Stunde(n), 40 Minute(n), 51 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{961f1bb9-4837-bf38-fa63-ad89c93a4fee}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\System Volume Information\_restore{0AF7EAD0-BBC1-4DFD-8718-3FB03CCCC8B1}\RP1219\A0140389.exe (Trojan.Phex.THAGen8) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

markusg 28.08.2012 19:23

sorry für die wartezeit, otl log fehlt noch


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131