Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   win32:evo-gen durch Avast gefunden! Alle Internetseiten von Google gesperrt! (https://www.trojaner-board.de/131084-win32-evo-gen-avast-gefunden-alle-internetseiten-google-gesperrt.html)

marielou 15.02.2013 10:29

win32:evo-gen durch Avast gefunden! Alle Internetseiten von Google gesperrt!
 
Guten Tag,

ich bekomme seit zwei Tagen von Avast die Meldung über win32:evo-gen.

Leider bekomme ich die Malware nicht komplett entfernt.
Ich habe zwar unsere drei Internetseiten nach bestem Wissen gereinigt, aber die Malware hat sich vermutlich auf dem PC eingefressen?!

Auf den Webservern war überall eine Datei namens default.php hochgeladen.

Zwei der Seiten wurden sicherheitshalber von Google gesperrt.

Ich habe Spybot Search & Destroy 1.6.2 ausgeführt.
Von meinem Provider bekam ich die Info zum Scannen mit hxxp://www.eset.com/home/products/online-scanner/

Ich denke nicht, dass mein PC schon sauber ist.

Was kann ich tun um PC und Internetseiten zu reinigen bzw sicherzugehen?

Vielen Dank schonmal
Marie

markusg 15.02.2013 13:01

hi
poste die Avast fundmeldungen mit Pfadangabe.
und die Eset berichte mit funden
http://www.trojaner-board.de/125889-...en-posten.html

marielou 15.02.2013 13:47

Liste der Anhänge anzeigen (Anzahl: 3)
Oh... da war ich wohl zu schnell.

Eset wurde automatisch nach dem Suchlauf deinstalliert. Ich habe leider keinen Bericht!

Bei Avast finde ich leider keine Möglichkeit, die Protokolle als txt zu kopieren. Ich habe deshalb 3 Bildschirmdrucke von der Startzeitprüfung, der schnellen Prüfung und dem Container angehängt.

Hier noch der letzte Bericht von Malwarebytes:

Zitat:

Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2013.02.15.04

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
mr :: MR-PC [Administrator]

15.02.2013 11:39:14
MBAM-log-2013-02-15 (11-42-12).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 237803
Laufzeit: 1 Minute(n), 59 Sekunde(n)

Infizierte Speicherprozesse: 1
C:\Windows\kmsem\KMService.exe (Trojan.FakeAlert) -> 1892 -> Keine Aktion durchgeführt.

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Windows\kmsem\KMService.exe (Trojan.FakeAlert) -> Keine Aktion durchgeführt.

(Ende)


Danke!

markusg 15.02.2013 13:50

sorry, aber das:
wer so was nutzt, ist selbst schuld an malware infizierungen.
C:\Windows\kmsem\KMService.exe
ist ne illegale Windows Version, und das können wir nicht unterstützen:
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

marielou 15.02.2013 13:59

Danke für deine Nachricht!

Ich habe definitiv keine illegale Windows-Version.
Der PC wurde bei Medion vor ca. einem halben Jahr INKL Windows 7 erworben!!
Schon alleine, weil der PC geschäftlich genutzt wird!

Wenn ichs irgendwie beweisen kann, dann mach ich das gerne!

Gibts es keine andere Möglichkeit als neu zu installieren?

Danke
Marie

markusg 15.02.2013 14:16

lad mir die Datei:
C:\Windows\kmsem\KMService.exe
Trojaner-Board Upload Channel
hier hoch bitte.

marielou 15.02.2013 14:49

Gerne, aber ich finde unter C:\Windows keinen Ortner namens \kmsem und auch per Suche im Explorer die Datei nicht?!

markusg 15.02.2013 14:51

dann schau mal in der malwarebytes quarantäne, und stelle die wieder her.

marielou 15.02.2013 15:02

Wiederherstellung hatte ich schon gemacht! Leider keine Veränderung?!?
Kann es evtl. von Spybot Search & Destroy gelöscht worden sein?

markusg 15.02.2013 15:03

es ist in der malwarebytes quarantäne davon wurde es laut deinem Log gefunden.

marielou 15.02.2013 15:10

Ja sorry, hab ich wiederhergestellt!! Aber es gibt jetzt trotzdem unter c/windows keinen Ordner der mit "K" beginnt.
Auch über die Standard-Suchfunktion finde ich keine Datei namens KMService.exe.

markusg 15.02.2013 15:11

wenn du das bei dem eingabefeld im upload channel einkopierst, bei dateiname und dann hochlädst klappt das, datei is evtl. nur versteckt
falls nicht, computer öffnen, extras, ordneroptionen, geschützte systemdateien ausblenden haken raus, versteckte dateien einblenden haken rein, übernemen ok und noch mal gucken

marielou 15.02.2013 15:34

Nein geht nicht!!

Du denkst, wir haben ein gecracktes Windows drauf?

Wie kann ich Dir das anderweitig beweisen!
Ich mach Fotos vom Aufkleber auf dem PC und schick Dir gern die Rechnung von Medion!
Oder was kann ich tun?

Kann erst wieder heut abend antworten, muß mich um die zwei Kleinen kümmern!

Danke, Marie

markusg 15.02.2013 15:44

Hi
der Fund legts auf jeden fall nahe das ihr etwas gecracktes auf dem PC habt. deswegen kann ich dir eigendlich nur beim neu aufsetzen und absichern helfen, die Forenregeln sind da klar.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131