![]() |
Srep.exe - shell.txt - was nun? Hallo! Habe srep.exe runtergeladen und nun diese shell.txt erhalten (polizeitrojaner): WIN_XP X86 Service Pack 3 Running from F:\ HKLM\..\Winlogon; Shell = Explorer.exe [ Microsoft Corporation ] . . . HKCU\..\Winlogon; Shell not found . [System Process] System smss.exe csrss.exe winlogon.exe services.exe lsass.exe svchost.exe svchost.exe svchost.exe cmd.exe srep.exe HKLM\..\Run [IgfxTray] = C:\WINDOWS\system32\igfxtray.exe HKLM\..\Run [HotKeysCmds] = C:\WINDOWS\system32\hkcmd.exe HKLM\..\Run [Persistence] = C:\WINDOWS\system32\igfxpers.exe HKLM\..\Run [RTHDCPL] = RTHDCPL.EXE HKLM\..\Run [AsusACPIServer] = C:\Programme\EeePC\ACPI\AsAcpiSvr.exe HKLM\..\Run [AsusEPCMonitor] = C:\Programme\EeePC\ACPI\AsEPCMon.exe HKLM\..\Run [AsusTray] = C:\Programme\EeePC\ACPI\AsTray.exe HKLM\..\Run [SynTPEnh] = C:\Programme\Synaptics\SynTP\SynTPEnh.exe HKLM\..\Run [SynAsusAcpi] = C:\Programme\Synaptics\SynTP\SynAsusAcpi.exe HKLM\..\Run [SunJavaUpdateSched] = "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" HKLM\..\Run [AVG_UI] = "C:\Programme\AVG\AVG2013\avgui.exe" /TRAYONLY HKLM\..\Run [vProt] = "C:\Programme\AVG Secure Search\vprot.exe" HKLM\..\Run [ROC_ROC_NT] = "C:\Programme\AVG Secure Search\ROC_ROC_NT.exe" / /PROMPT /CMPID=ROC_NT HKCU\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\ctfmon.exe HKCU\..\Run [Eee Docking] = C:\Programme\ASUS\Eee Docking\Eee Docking.exe HKU\.DEFAULT\..\Winlogon; Shell = HKU\S-1-5-20\..\Winlogon; Shell = HKU\S-1-5-20_Classes\..\Winlogon; Shell = HKU\S-1-5-21-3813931961-1705178915-1231190258-1006\..\Winlogon; Shell = HKU\S-1-5-21-3813931961-1705178915-1231190258-1006_Classes\..\Winlogon; Shell = HKU\S-1-5-18\..\Winlogon; Shell = HKU\.DEFAULT\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE HKU\S-1-5-20\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE HKU\S-1-5-21-3813931961-1705178915-1231190258-1006\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\ctfmon.exe HKU\S-1-5-21-3813931961-1705178915-1231190258-1006\..\Run [Eee Docking] = C:\Programme\ASUS\Eee Docking\Eee Docking.exe HKU\S-1-5-18\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE ==== FINISH 01.01-01.48 ==== |
Und wer hat dich angewiesen SREP zu benutzen? |
Habe einen polizeitrojaner. Und leider weiss ich nicht was ich da tun solk u habe dies in einen beitrag gelesen. Dachte es waere hilfreich. |
Aber unsere Anleitung für Hilfesuchende liest du nicht? Kannst du im abgesicherten Modus booten?
|
Ja das ist moeglich. Welche anleitung meinst du? Bin neu hier. Kenne mich hier nicht gut aus ebenso wenig mit computern. |
Dennoch liest man die "Wichtig" Themen, weil sie möglicherweise wichtig sind. Also dann los: Scan mit Combofix
|
Hier der Inhalt der Combofix.txt: Combofix Logfile: Code: ComboFix 12-12-14.01 - admin 7.01.16522 1:36.1.2 - x86 NETWORK Außerdem habe zwischendrin immer wieder die Fehlermeldung bekommen: "Exception EConvertError in module ERUNT.3XE at 00007C5A. Invalid argument to date encode." |
OK kein Problem Du solltest mittlerweile wieder normal booten können. Bitte: Quick-Scan mit Malwarebytes
|
Funktioniert leider nicht. In dem Moment wo ich auf Auswahl entfernen klicke bekomme ich einen Fehlerbericht... |
Aber normal booten kannst du? Dann probiere das bitte: Scan mit MBAR Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers |
Habe genau das selbe problem wieder. Es findet den virus und sobald ich auf cleanup gehe kommt wieder ein fehlerbericht. |
Und was genau findet es denn? |
es wurde eine system log datei erstellt und noch eine weitere mbar-log datei: --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.01.0.1011 (c) Malwarebytes Corporation 2011-2012 OS version: 5.1.2600 Windows XP Service Pack 3 x86 Account is Administrative Internet Explorer version: 6.0.2900.5512 Java version: 1.6.0_24 File system is: NTFS Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED CPU speed: 1.599000 GHz Memory total: 1064480768, free: 483385344 ------------ Kernel report ------------ 01/07/16522 03:39:43 ------------ Loaded modules ----------- \WINDOWS\system32\ntkrnlpa.exe \WINDOWS\system32\hal.dll \WINDOWS\system32\KDCOM.DLL \WINDOWS\system32\BOOTVID.dll ACPI.sys \WINDOWS\system32\DRIVERS\WMILIB.SYS pci.sys isapnp.sys compbatt.sys \WINDOWS\system32\DRIVERS\BATTC.SYS pciide.sys \WINDOWS\system32\DRIVERS\PCIIDEX.SYS MountMgr.sys ftdisk.sys PartMgr.sys ACPIEC.sys \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS VolSnap.sys atapi.sys iaStor.sys disk.sys \WINDOWS\system32\DRIVERS\CLASSPNP.SYS fltMgr.sys sr.sys KSecDD.sys WudfPf.sys Ntfs.sys NDIS.sys Mup.sys BMLoad.sys \SystemRoot\system32\DRIVERS\intelppm.sys \SystemRoot\system32\DRIVERS\igxpmp32.sys \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS \SystemRoot\system32\DRIVERS\HDAudBus.sys \SystemRoot\system32\DRIVERS\athw.sys \SystemRoot\system32\DRIVERS\l1c51x86.sys \SystemRoot\system32\DRIVERS\usbuhci.sys \SystemRoot\system32\DRIVERS\USBPORT.SYS \SystemRoot\system32\DRIVERS\usbehci.sys \SystemRoot\system32\DRIVERS\i8042prt.sys \SystemRoot\system32\DRIVERS\kbdclass.sys \SystemRoot\system32\DRIVERS\SynTP.sys \SystemRoot\system32\DRIVERS\USBD.SYS \SystemRoot\system32\DRIVERS\WDFLDR.SYS \SystemRoot\System32\Drivers\wdf01000.sys \SystemRoot\system32\DRIVERS\mouclass.sys \SystemRoot\system32\DRIVERS\CmBatt.sys \SystemRoot\system32\DRIVERS\ASUSACPI.sys \SystemRoot\system32\DRIVERS\audstub.sys \SystemRoot\system32\DRIVERS\rasl2tp.sys \SystemRoot\system32\DRIVERS\ndistapi.sys \SystemRoot\system32\DRIVERS\ndiswan.sys \SystemRoot\system32\DRIVERS\raspppoe.sys \SystemRoot\system32\DRIVERS\raspptp.sys \SystemRoot\system32\DRIVERS\TDI.SYS \SystemRoot\system32\DRIVERS\psched.sys \SystemRoot\system32\DRIVERS\msgpc.sys \SystemRoot\system32\DRIVERS\ptilink.sys \SystemRoot\system32\DRIVERS\raspti.sys \SystemRoot\system32\DRIVERS\termdd.sys \SystemRoot\system32\DRIVERS\swenum.sys \SystemRoot\system32\DRIVERS\ks.sys \SystemRoot\system32\DRIVERS\update.sys \SystemRoot\system32\DRIVERS\mssmbios.sys \SystemRoot\System32\Drivers\NDProxy.SYS \SystemRoot\system32\DRIVERS\usbhub.sys \SystemRoot\system32\drivers\RtkHDAud.sys \SystemRoot\system32\drivers\portcls.sys \SystemRoot\system32\drivers\drmk.sys \SystemRoot\System32\Drivers\Fs_Rec.SYS \SystemRoot\System32\Drivers\Null.SYS \SystemRoot\System32\Drivers\Beep.SYS \??\C:\WINDOWS\system32\drivers\avgtpx86.sys \SystemRoot\system32\DRIVERS\usbccgp.sys \SystemRoot\System32\drivers\vga.sys \SystemRoot\System32\Drivers\mnmdd.SYS \SystemRoot\System32\DRIVERS\RDPCDD.sys \SystemRoot\System32\Drivers\Msfs.SYS \SystemRoot\System32\Drivers\Npfs.SYS \SystemRoot\system32\DRIVERS\rasacd.sys \SystemRoot\system32\DRIVERS\ipsec.sys \SystemRoot\system32\DRIVERS\tcpip.sys \SystemRoot\System32\Drivers\tcpipBM.SYS \SystemRoot\system32\DRIVERS\netbt.sys \SystemRoot\System32\drivers\ws2ifsl.sys \SystemRoot\System32\drivers\afd.sys \SystemRoot\system32\DRIVERS\netbios.sys \SystemRoot\system32\DRIVERS\rdbss.sys \SystemRoot\system32\DRIVERS\mrxsmb.sys \SystemRoot\System32\Drivers\Fips.SYS \SystemRoot\system32\DRIVERS\USBSTOR.SYS \SystemRoot\system32\DRIVERS\ipnat.sys \SystemRoot\System32\Drivers\usbvideo.sys \SystemRoot\system32\DRIVERS\wanarp.sys \SystemRoot\System32\Drivers\Fastfat.SYS \SystemRoot\System32\Drivers\dump_iaStor.sys \SystemRoot\System32\win32k.sys \SystemRoot\System32\drivers\Dxapi.sys \SystemRoot\System32\watchdog.sys \SystemRoot\System32\drivers\dxg.sys \SystemRoot\System32\drivers\dxgthk.sys \SystemRoot\System32\igxpgd32.dll \SystemRoot\System32\igxprd32.dll \SystemRoot\System32\igxpdv32.DLL \SystemRoot\System32\igxpdx32.DLL \SystemRoot\System32\ATMFD.DLL \SystemRoot\system32\DRIVERS\fssfltr_tdi.sys \SystemRoot\system32\DRIVERS\ndisuio.sys \SystemRoot\system32\DRIVERS\mrxdav.sys \SystemRoot\system32\DRIVERS\srv.sys \SystemRoot\system32\drivers\wdmaud.sys \SystemRoot\system32\drivers\sysaudio.sys \SystemRoot\system32\DRIVERS\ewusbmdm.sys \SystemRoot\System32\Drivers\Modem.SYS \SystemRoot\system32\DRIVERS\cdrom.sys \SystemRoot\system32\DRIVERS\redbook.sys \SystemRoot\System32\Drivers\Cdfs.SYS \SystemRoot\System32\Drivers\HTTP.sys \SystemRoot\system32\DRIVERS\asyncmac.sys \SystemRoot\system32\drivers\kmixer.sys \??\C:\WINDOWS\system32\drivers\mbamchameleon.sys \??\C:\WINDOWS\system32\drivers\mbamswissarmy.sys \WINDOWS\system32\ntdll.dll ----------- End ----------- <<<1>>> Upper Device Name: \Device\Harddisk2\DR7 Upper Device Object: 0xffffffff85848860 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\00000080\ Lower Device Object: 0xffffffff84b1f308 Lower Device Driver Name: \Driver\usbstor\ Driver name found: usbstor DriverEntry returned 0x0 Function returned 0x0 <<<1>>> Upper Device Name: \Device\Harddisk1\DR5 Upper Device Object: 0xffffffff84b0f0c8 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\00000074\ Lower Device Object: 0xffffffff858301d0 Lower Device Driver Name: \Driver\usbstor\ Driver name found: usbstor <<<1>>> Upper Device Name: \Device\Harddisk0\DR0 Upper Device Object: 0xffffffff8654a030 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\Ide\IAAStorageDevice-0\ Lower Device Object: 0xffffffff8656d028 Lower Device Driver Name: \Driver\iaStor\ Driver name found: iaStor DriverEntry returned 0x0 Function returned 0x0 Downloaded database version: v2012.12.14.12 Initializing... Done! <<<2>>> Device number: 0, partition: 1 Physical Sector Size: 512 Drive: 0, DevicePointer: 0xffffffff8654a030, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8654ae08, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8654a030, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8657b310, DeviceName: \Device\00000067\, DriverName: \Driver\ACPI\ DevicePointer: 0xffffffff8656d028, DeviceName: \Device\Ide\IAAStorageDevice-0\, DriverName: \Driver\iaStor\ ------------ End ---------- Upper DeviceData: 0xffffffffe2cb8888, 0xffffffff8654a030, 0xffffffff85b93040 Lower DeviceData: 0xffffffffe1509038, 0xffffffff8656d028, 0xffffffff8489ee48 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Scanning directory: C:\WINDOWS\system32\drivers... Done! Drive 0 Scanning MBR on drive 0... Inspecting partition table: MBR Signature: 55AA Disk Signature: C0BF6260 Partition information: Partition 0 type is Primary (0x7) Partition is ACTIVE. Partition starts at LBA: 63 Numsec = 151123392 Partition file system is NTFS Partition is bootable Partition 1 type is Primary (0x7) Partition is NOT ACTIVE. Partition starts at LBA: 151123455 Numsec = 151107390 Partition 2 type is Other (0x1c) Partition is NOT ACTIVE. Partition starts at LBA: 302230845 Numsec = 10249470 Partition 3 type is Other (0xef) Partition is NOT ACTIVE. Partition starts at LBA: 312480315 Numsec = 96390 Disk Size: 160041885696 bytes Sector size: 512 bytes Scanning physical sectors of unpartitioned space on drive 0 (1-62-312561808-312581808)... Physical Sector Size: 512 Drive: 1, DevicePointer: 0xffffffff84b0f0c8, DeviceName: \Device\Harddisk1\DR5\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8584f7f0, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff84b0f0c8, DeviceName: \Device\Harddisk1\DR5\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff858301d0, DeviceName: \Device\00000074\, DriverName: \Driver\usbstor\ ------------ End ---------- Upper DeviceData: 0xffffffffe6688a38, 0xffffffff84b0f0c8, 0xffffffff848f0600 Lower DeviceData: 0xffffffffe1509308, 0xffffffff858301d0, 0xffffffff847db040 Drive 1 Scanning MBR on drive 1... Inspecting partition table: MBR Signature: 55AA Disk Signature: 0 Partition information: Partition 0 type is Other (0xb) Partition is NOT ACTIVE. Partition starts at LBA: 8192 Numsec = 7736320 Partition 1 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 2 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 3 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Disk Size: 3965190144 bytes Sector size: 512 bytes Physical Sector Size: 0 Drive: 2, DevicePointer: 0xffffffff85848860, DeviceName: \Device\Harddisk2\DR7\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8598c6b0, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff85848860, DeviceName: \Device\Harddisk2\DR7\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff84b1f308, DeviceName: \Device\00000080\, DriverName: \Driver\usbstor\ ------------ End ---------- Done! Performing system, memory and registry scan... Infected: C:\Dokumente und Einstellungen\admin\Startmenü\Programme\Autostart\runctf.lnk --> [Trojan.Ransom.SUGen] Done! Scan finished Creating System Restore point... Scheduling clean up... weiss nicht ob das weiter hilft... zweite log-datei: Malwarebytes Anti-Rootkit 1.01.0.1011 Malwarebytes : Free anti-malware download Database version: v2012.12.14.12 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.5512 admin :: NAME-LXEX7875A4 [administrator] 07.01.16522 03:58:34 mbar-log-16522-01-07 (03-58-34).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25384 Time elapsed: Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 1 C:\Dokumente und Einstellungen\admin\Startmenü\Programme\Autostart\runctf.lnk (Trojan.Ransom.SUGen) -> Delete on reboot. (end) |
Gut! :daumenhoc Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: ESET Online Scanner Zitat:
Schritt 2: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2 |
zur frage vorher er findet eine infizierte datei namens trojan.ransom.SUGen. die findet er noch immer. |
Die ist zwar alleine nicht gefährlich, aber wir können sie gerne entfernen: Schritt 1: Combofix-Skript
Schritt 2: Den Rest abarbeiten. |
Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist |
Fehlende Rückmeldung Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board