![]() |
Antivirus Security pro - mich hats erwischt Hallo, ich suchte heute auf Arbeit nach einem Kesselbaubetrieb beim Öffnen einer Homepage eines Kesselbauers poppte kurz G-Data auf, ich klickte auf in Quarantäne und dann kamen immer mehr Fenster, welche ich alle in Quarantäne schob, was ich nun aber nicht mehr weiß ob alle von g-Data waren oder vom Windows Defender. Es könnte auch eines von einem Schadprogramm dabei gewesen sein welches ich dann schön geklickt habe. Dann bemerkte ich, dass auf dem Desktop Antivirus security pro (im folgenden "ASP" genannt) neu dazu gekommen ist, obwohl ich nichts installiert habe. Bin jetzt zu Hause und möchte wenn ihr mir helft (da Firmenrechner)morgen früh gleich mit der Bereinigung starten. Betriebssystem: Windows Vista 64bit Rechner hat kein extra Adminkonto, nur einen Benutzer Rechner läuft noch, habe ihm nach dem Befall noch nicht ausgeschaltet. Aktueller Stand: Outlook lässt sich nicht öffnen, da das ASP verhindert und sagt, dass da was nicht stimmt Im Internet Explorer verhindert ASP jeden Seitenaufruf, dann klickt man "trotzdem öffnen usw. bla bla" dann kommt es nochmal, allerdings in etwas kleinerer Schrift. Wenn ich dann ""trotzdem öffnen usw. bla bla" klicke öffnet er, es klappt aber nicht immer und unten rechts poppt ein Fenster auf von ASP welches mich "warnen" soll. Wir sind nur ein sehr kleines Unternehmen mit 6MA und haben daher keine eigene IT, die meisten PC Kenntnisse gestehe ich noch mir zu und die sind ziemlich gering. Da ich vor 3 Wochen auch mal den Bundestrojaner auf meinem Lapi hatte, den ich dann neu aufgesetzt habe. liegen noch folgende Programme auf einem Stick: defogger gmer _2.1.19163 FRST 64 mbam-setup-1.75.0.1300(eben runtergeladen) habt ihr noch Empfehlungen was ich gebrauchen kann? Combofix habe ich mir nicht getraut runter zu laden oder kann ich das vorerst auf den Stick speichern ohne es vorher auszuführen? |
Hallo, starte den befallenen Rechner in den abgesicherten Modus und mach dort einen Scan mit FRST wie folgt: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
FRST FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 22-10-2013 Addition Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 22-10-2013 |
Ok, wie erwartet. Dann so weiter: Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Scan mit Combofix
Schritt 3 Starte noch einmal FRST.
Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, Jetzt habe ich noch ein paar Fragen: In welchem Modus soll ich diese Sachen durchführen? Auch im abgesicherten? Ich muss mir diese Programme mit dem Notebook runterladen, da ich im abgesicherten Modus nicht ins Netzwerk und somit nicht ins Internet komme. Kann ich dann combofix auf dem Stick zwischenspeichern und dann auf den Desktop ziehen oder lässt es gleich auch auf dem Notebook die Axt kreisen? Wie kann icb denn die Malware Scanner deaktivieren? Ich habe ja nur malwarebytes drauf, kann man das nochmal gesondert deaktivieren? Gruß Michi |
Hallo Michi, Zitat:
Schritt 1: Combofix im abgesicherten Modus. Schritt 2: AdwCleaner im normalen Modus. Schritt 2: FRST im normalen Modus. Zitat:
Zitat:
|
Hallo Leo, bin jetzt mit dem Rechner hier und konnte ohne Störmeldung von Antivirus Security Pro (ASP) hier her surfen. Outlook lässt sich auch wieder öffnen und senden und empfangen. Die 2 Desktopsymole von ASP (Verknüpfungen) sind noch da, eine heißt "Antivirus Security Pro" die andere heißt "Antivirus Security Pro support" Fehlermeldungen kommen nicht mehr, von wegen Virenfund etc. Hier die Logs: Ich habe habe jedes Tool nur 1x durchlaufen lassen. Combofix: Keine Fehlermeldung Combofix-Log: Code: ComboFix 13-10-23.02 - Meier 24.10.2013 8:38.1.8 - x64 MINIMAL AdwCleaner: Was mir auffiel ist, dass bei Dienste nichts stand und bei Ordner nur so Sachen wie Entpacker und so. Nach dem Neustart ist der Desktophintergrund zurück zum Vista-Standard Hintergrund. Adw-Log: Code: # AdwCleaner v3.010 - Bericht erstellt am 24/10/2013 um 10:15:40 FRST FRST Log: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 22-10-2013 Gruß Michi |
Hallo Michi, sieht schon viel besser aus. Wie läuft der Rechner jetzt? Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: 2013-10-22 15:22 - 2013-10-22 15:15 - 00000000 ____D C:\ProgramData\gpraia33 Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 ESET Online Scanner
|
Hallo Leo, der Rechner läuft eigentlich wieder ganz normal, bis auf dass ESET noch ein paar Funde hatte. Die beiden Desktop Symbole sind auch weg. Hier die Logfiles FRST fixlog: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 22-10-2013 Malwarebytes log Code: Malwarebytes Anti-Malware 1.75.0.1300 ESET-Log: noch 5 Funde :( Code: ESETSmartInstaller@High as downloader log: Gruß Michi |
Hallo Michi, Zitat:
Bring unbedingt noch deine Software uptodate und dann räumen wir auf. Schritt 1 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 45.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 2 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Überprüfe dann mit diesem Plugin-Check (mit dem Firefox hier), ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Cleanup Zum Schluss werden wir jetzt noch unsere Tools (inklusive der Quarantäne-Ordner) wegräumen, die verseuchten Systemwiederherstellungspunkte löschen und alle Einstellungen wieder herrichten. Auch diese Schritte sind noch wichtig und sollten in der angegebenen Reihenfolge ausgeführt werden.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. :daumenhoc Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts ![]() Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
![]() Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
![]() Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
![]() Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ;) |
So, vielen vielen dank, mein Rechner läuft wieder und ich kann wieder normal arbeiten, Java habe ich entfernt, obwohl ich mir jetzt keine Antriebe mehr zusammenstellen und downladen kann. Aber da werde ich mal den Hersteller kontaktieren was man da machen kann. G Data findet allerdings noch im Virenscan noch 2 infizierte Dateien im "javacache", dabei habe ich Java doch entfernt was kann das noch sein? Gruß Michi |
Danke für die Rückmeldung. Die Funde im Java-Cache sind nur noch inaktive Überbleibsel und völlig irrelevant. Du kannst sie mit TFC löschen. Freut mich, dass wir helfen konnten. :abklatsch: Falls du dem Forum noch Verbesserungsvorschläge, Kritik oder ein Lob mitgeben möchtest, kannst du das hier tun. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board