![]() |
Spy Eyes und blauer Bildschirm Hallo, gestern fiel mir auch, dass mein USB Stick, nachdem ich ihm vom Copyshop zurückbekommen hatte, alle Dateien nur noch als Verknüpfungen angab. Daraufhin ließ ich mehrere Virusprogramme durchlaufen und eins (Malware) gab mir dann an, dass mehrere Viren auf meinem PC sind, unter anderem auch Spyeyes. Daraufhin löschte ich diese... Heute wollte ich alles nochmal kontrollieren mit einer anderen Virus-Software (Malwarebytes Anti Malware) und daraufhin kam das während des Scans: eine Fehlermeldung (blauer Bildschirm) A problem has been detected and windows has been shut down to prevent damage to your computer. If this is the first time you see this stop error screen, restart your computer., etc. angezeigt wird und sich mein Laptop ausschaltet und wieder einschaltet. Jetzt habe ich noch ein paar Mal probiert den Scan durchzuführen, aber er wird immer wieder abgebrochen. Was kann/ muss ich tun??? Vielen Dank schon einmal für die Hilfe! Brauche meinen Laptop wirklich dringend und habe keinerlei Ahnung von so etwas :/ Vera |
Hallo Vera, Zitat:
Zusätzlich: Wenn du deinen Rechner nach Malware untersuchen lassen willst, dann arbeite bitte diese Anleitung ab und poste die resultierenden Logfiles hier. |
wie poste ich den Logfile?Einfach kopieren? [Spoiler]Additional scan result of Farbar Recovery Scan Tool (x86) Version: 26-10-2013 01 Ran by Vera at 2013-10-26 16:28:58 Running from E:\Downloads Boot Mode: Normal ========================================================== ==================== Security Center ======================== AV: Avira Desktop (Enabled - Up to date) {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} AS: Avira Desktop (Enabled - Up to date) {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} AS: Windows Defender (Enabled - Up to date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} ==================== Installed Programs ====================== Update for Microsoft Office 2007 (KB2508958) Adobe Bridge 1.0 (Version: 001.000.001) Adobe Common File Installer (Version: 1.00.001) Adobe Flash Player 10 ActiveX (Version: 10.0.45.2) Adobe Flash Player 11 Plugin (Version: 11.1.102.55) Adobe Help Center 1.0 (Version: 1.0.1) Adobe Photoshop CS2 (Version: 9.0) Adobe Reader X (10.1.6) - Deutsch (Version: 10.1.6) Adobe Stock Photos 1.0 (Version: 1.0.1) Apple Application Support (Version: 2.3.2) Apple Mobile Device Support (Version: 6.0.1.3) Apple Software Update (Version: 2.1.3.127) Avira Free Antivirus (Version: 14.0.0.383) Bonanza Deals (remove only) (Version: 5.0.1.0) Bonjour (Version: 3.0.0.10) Brother MFL-Pro Suite DCP-165C (Version: 1.0.1.0) CDBurnerXP (Version: 4.4.1.3184) Cisco AnyConnect Secure Mobility Client (Version: 3.1.00495) Cisco AnyConnect Secure Mobility Client (Version: 3.1.00495) Command & Conquer Generals (Version: 0.50.0000) Command and ConquerTM Generals Zero Hour (Version: 1.00.0000) DAEMON Tools Lite (Version: 4.46.1.0327) DivX-Setup (Version: 1.0.0.450) Dropbox (HKCU Version: 2.0.22) Facebook Video Calling 1.2.0.287 (Version: 1.2.287) Firebird SQL Server - MAGIX Edition (Version: 2.1.27.0) Foto-Mosaik-Edda Standard V5.8.0 Google Update Helper (Version: 1.3.23.0) HitmanPro 3.7 (Version: 3.7.8.207) iPhone Backup Extractor (HKCU Version: 4.6.6.0) iTunes (Version: 11.0.0.163) Java 7 Update 45 (Version: 7.0.450) Java Auto Updater (Version: 2.1.9.8) Kreuzworträtsel Freeware MAGIX Music Maker MX Premium Download-Version (Einführungsvideos) (Version: 1.0.0.0) MAGIX Music Maker MX Premium Download-Version (Instrumenten-Paket 1) (Version: 1.0.0.0) MAGIX Music Maker MX Premium Download-Version (Instrumenten-Paket 2) (Version: 1.0.0.0) MAGIX Music Maker MX Premium Download-Version (Version: 18.0.0.42) MAGIX Screenshare (Version: 4.3.6.1987) MAGIX Speed burnR (MSI) (Version: 7.0.2.6) Malwarebytes Anti-Malware Version 1.75.0.1300 (Version: 1.75.0.1300) McAfee Security Scan Plus (Version: 3.8.130.8) Mediscript-CD GK1 Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319) Microsoft Office 2007 Service Pack 3 (SP3) Microsoft Office Access MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Enterprise 2007 (Version: 12.0.6612.1000) Microsoft Office Excel MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office File Validation Add-In (Version: 14.0.5130.5003) Microsoft Office Groove MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office InfoPath MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Live Add-in 1.5 (Version: 2.0.4024.1) Microsoft Office OneNote MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Outlook MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office PowerPoint MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (English) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (French) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (Italian) 2007 (Version: 12.0.6612.1000) Microsoft Office Proofing (German) 2007 (Version: 12.0.4518.1014) Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) Microsoft Office Publisher MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Shared MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Word MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Silverlight (Version: 5.1.20913.0) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 (Version: 9.0.30729) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (Version: 9.0.30729.6161) Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 (Version: 10.0.40219) MSXML 4.0 SP3 Parser (KB2721691) (Version: 4.30.2114.0) MSXML 4.0 SP3 Parser (KB2758694) (Version: 4.30.2117.0) MSXML 4.0 SP3 Parser (Version: 4.30.2100.0) Rosetta Stone Version 3 (Version: 3.4.5.0) Skype™ 6.9 (Version: 6.9.106) Spotify (HKCU Version: 0.9.4.185.g7545a404) SRWare Iron Version SRWare Iron 27.0.1500.0 (Version: SRWare Iron 27.0.1500.0) Synaptics Pointing Device Driver (Version: 13.2.4.12) Text-To-Speech-Runtime (Version: 1.0.0.0) Unity Web Player (HKCU Version: ) Update for 2007 Microsoft Office System (KB967642) Update for Microsoft .NET Framework 4 Client Profile (KB2468871) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2533523) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2600217) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2836939) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2836939v3) (Version: 3) Update for Microsoft Office 2007 suites (KB2596620) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2687493) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2767849) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2767916) 32-Bit Edition Update for Microsoft Office Outlook 2007 (KB2687404) 32-Bit Edition Update for Microsoft Office Outlook 2007 Junk Email Filter (KB2827325) 32-Bit Edition Update für Microsoft Office Excel 2007 Help (KB963678) Update für Microsoft Office Outlook 2007 Help (KB963677) Update für Microsoft Office Powerpoint 2007 Help (KB963669) Update für Microsoft Office Word 2007 Help (KB963665) VC80CRTRedist - 8.0.50727.4053 (Version: 1.1.0) VirtualCloneDrive VLC media player 2.0.3 (Version: 2.0.3) Winamp (Version: 5.572 ) Winamp Anwendungserkennung (HKCU Version: 1.0.0.1) WinRAR ==================== Restore Points ========================= ==================== Hosts content: ========================== 2009-07-14 04:04 - 2009-06-10 23:39 - 00000824 ____A C:\Windows\system32\Drivers\etc\hosts ==================== Scheduled Tasks (whitelisted) ============= Task: {2C392EBA-5683-404D-A16D-1C846075EFE8} - System32\Tasks\BonanzaDealsLiveUpdateTaskMachineCore => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe [2013-10-02] (BonanzaDeals) Task: {549BE28E-3410-45CF-8EF5-499C41DD628D} - System32\Tasks\Microsoft\Windows\MUI\Lpksetup => C:\Windows\System32\lpksetup.exe [2010-11-20] (Microsoft Corporation) Task: {5FF1AA53-F159-4149-B782-E887C0FFBC86} - System32\Tasks\BonanzaDealsUpdate => C:\Program Task: {9B360EC4-303D-42CD-B166-348140940616} - System32\Tasks\DigitalSite => C:\Users\Vera\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE Task: {C7D4C442-B4BB-44EF-9FDB-B72320D8C478} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-4250635606-3803310348-3835704836-1000Core => C:\Users\Vera\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-07-12] (Facebook Inc.) Task: {D1AD3161-06D7-4F36-9D48-99C3B295D239} - System32\Tasks\BonanzaDealsLiveUpdateTaskMachineUA => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe [2013-10-02] (BonanzaDeals) Task: {FDF8DD9B-3B6F-45AF-A96D-E072EA5E0190} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-4250635606-3803310348-3835704836-1000UA => C:\Users\Vera\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-07-12] (Facebook Inc.) Task: C:\Windows\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe Task: C:\Windows\Tasks\BonanzaDealsLiveUpdateTaskMachineUA.job => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe Task: C:\Windows\Tasks\DigitalSite.job => C:\Users\Vera\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE Task: C:\Windows\Tasks\FacebookUpdateTaskUserS-1-5-21-4250635606-3803310348-3835704836-1000Core.job => C:\Users\Vera\AppData\Local\Facebook\Update\FacebookUpdate.exe Task: C:\Windows\Tasks\FacebookUpdateTaskUserS-1-5-21-4250635606-3803310348-3835704836-1000UA.job => C:\Users\Vera\AppData\Local\Facebook\Update\FacebookUpdate.exe ==================== Loaded Modules (whitelisted) ============= 2011-09-27 07:23 - 2011-09-27 07:23 - 00087912 _____ () C:\Program Files\Common Files\Apple\Apple Application Support\zlib1.dll 2011-09-27 07:22 - 2011-09-27 07:22 - 01242472 _____ () C:\Program Files\Common Files\Apple\Apple Application Support\libxml2.dll 2012-08-03 21:53 - 2012-08-03 21:53 - 00062968 _____ () C:\Program Files\Cisco\Cisco AnyConnect Secure Mobility Client\zlib1.dll 2013-10-15 20:27 - 2013-10-15 20:27 - 34604032 _____ () C:\Users\Vera\AppData\Roaming\Spotify\Data\libcef.dll 2013-03-13 22:48 - 2013-03-13 22:48 - 24978944 _____ () C:\Users\Vera\AppData\Roaming\Dropbox\bin\libcef.dll 2011-03-11 16:24 - 2013-05-24 16:40 - 00740352 _____ () C:\Program Files\SRWare Iron\libglesv2.dll 2011-03-11 16:24 - 2013-05-24 17:58 - 00130048 _____ () C:\Program Files\SRWare Iron\libegl.dll 2013-06-30 23:33 - 2013-04-10 01:39 - 00970240 _____ () C:\Program Files\SRWare Iron\ffmpegsumo.dll 2010-01-27 03:07 - 2012-02-15 15:23 - 08527008 _____ () C:\Windows\system32\Macromed\Flash\NPSWF32.dll ==================== Alternate Data Streams (whitelisted) ========= ==================== Safe Mode (whitelisted) =================== ==================== Faulty Device Manager Devices ============= Name: Cisco AnyConnect Secure Mobility Client Virtual Miniport Adapter for Windows Description: Cisco AnyConnect Secure Mobility Client Virtual Miniport Adapter for Windows Class Guid: {4d36e972-e325-11ce-bfc1-08002be10318} Manufacturer: Cisco Systems Service: vpnva Problem: : This device is disabled. (Code 22) Resolution: In Device Manager, click "Action", and then click "Enable Device". This starts the Enable Device wizard. Follow the instructions. ==================== Event log errors: ========================= Application errors: ================== Error: (10/26/2013 02:03:33 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledSPRetry 419175 Error: (10/26/2013 02:03:33 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledEvent 419175 Error: (10/26/2013 02:03:33 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: Continuously busy for more than a second Error: (10/26/2013 02:03:32 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledSPRetry 418161 Error: (10/26/2013 02:03:32 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledEvent 418161 Error: (10/26/2013 02:03:32 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: Continuously busy for more than a second Error: (10/26/2013 02:03:31 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledSPRetry 417162 Error: (10/26/2013 02:03:31 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledEvent 417162 Error: (10/26/2013 02:03:31 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: Continuously busy for more than a second Error: (10/26/2013 02:03:30 PM) (Source: Bonjour Service) (User: ) Description: Task Scheduling Error: m->NextScheduledSPRetry 416164 System errors: ============= Error: (10/26/2013 04:20:16 PM) (Source: atikmdag) (User: ) Description: Display is not active Error: (10/26/2013 04:20:16 PM) (Source: atikmdag) (User: ) Description: CPLIB :: General - Invalid Parameter Error: (10/26/2013 03:36:13 PM) (Source: atikmdag) (User: ) Description: Display is not active Error: (10/26/2013 03:36:13 PM) (Source: atikmdag) (User: ) Description: CPLIB :: General - Invalid Parameter Error: (10/26/2013 03:36:47 PM) (Source: BugCheck) (User: ) Description: 0x000000d1 (0x00000030, 0x00000002, 0x00000000, 0x952f28a5)C:\Windows\MEMORY.DMP102613-43056-01 Error: (10/26/2013 03:36:14 PM) (Source: EventLog) (User: ) Description: Das System wurde zuvor am 26.10.2013 um 15:34:44 unerwartet heruntergefahren. Error: (10/26/2013 03:25:23 PM) (Source: DCOM) (User: ) Description: 1053WSearch{7D096C5F-AC08-4F1F-BEB7-5C22C517CE39} Error: (10/26/2013 03:25:23 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Windows Search" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error: (10/26/2013 03:25:23 PM) (Source: Service Control Manager) (User: ) Description: Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Windows Search erreicht. Error: (10/26/2013 03:21:54 PM) (Source: atikmdag) (User: ) Description: Display is not active Microsoft Office Sessions: ========================= Error: (02/17/2012 10:59:29 PM) (Source: Microsoft Office 12 Sessions)(User: ) Description: ID: 3, Application Name: Microsoft Office PowerPoint, Application Version: 12.0.4518.1014, Microsoft Office Version: 12.0.4518.1014. This session lasted 40 seconds with 0 seconds of active time. This session ended with a crash. Error: (02/17/2012 10:58:05 PM) (Source: Microsoft Office 12 Sessions)(User: ) Description: ID: 3, Application Name: Microsoft Office PowerPoint, Application Version: 12.0.4518.1014, Microsoft Office Version: 12.0.4518.1014. This session lasted 1543 seconds with 480 seconds of active time. This session ended with a crash. ==================== Memory info =========================== Percentage of memory in use: 55% Total physical RAM: 3036.61 MB Available physical RAM: 1356.52 MB Total Pagefile: 6069.46 MB Available Pagefile: 3888.65 MB Total Virtual: 2047.88 MB Available Virtual: 1885.71 MB ==================== Drives ================================ Drive c: () (Fixed) (Total:50 GB) (Free:1.09 GB) NTFS ==>[Drive with boot components (obtained from BCD)] Drive d: () (Fixed) (Total:92.09 GB) (Free:26.5 GB) NTFS Drive e: () (Fixed) (Total:143 GB) (Free:122.04 GB) NTFS Drive k: (KINGSTON) (Removable) (Total:0.93 GB) (Free:0.93 GB) FAT ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or 8) (Size: 298 GB) (Disk ID: 7407B56E) Partition 1: (Not Active) - (Size=13 GB) - (Type=27) Partition 2: (Active) - (Size=50 GB) - (Type=07 NTFS) Partition 3: (Not Active) - (Size=92 GB) - (Type=07 NTFS) Partition 4: (Not Active) - (Size=143 GB) - (Type=07 NTFS) ======================================================== Disk: 1 (Size: 956 MB) (Disk ID: 00000000) Partition 1: (Not Active) - (Size=956 MB) - (Type=06) ==================== End Of Log ============================[/Spoiler] FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 26-10-2013 01 --- --- --- --- --- --- --- --- --- --- --- --- Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 26-10-2013 01 Code: Malwarebytes Anti-Malware (Test) 1.75.0.1300 Code: 2013/10/26 10:36:31 +0200 VERA-PC Vera MESSAGE Starting protection |
Hallo, ja da läuft unschöne Malware. ![]() Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Scan mit Combofix
Schritt 3 Starte noch einmal FRST.
Bitte poste in deiner nächsten Antwort:
|
Code: ComboFix 13-10-26.01 - Vera 27.10.2013 19:43:25.2.2 - x86 Code: # AdwCleaner v3.010 - Bericht erstellt am 27/10/2013 um 19:32:58 Code: # AdwCleaner v3.010 - Bericht erstellt am 26/10/2013 um 20:52:08 FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 27-10-2013 --- --- --- Hey, also ich habe alle Scans durchgeführt und alles hat soweit funktioniert. Es gibt zwei AdwCleaner Dateien, da ich erst noch nicht alle Programme geschlossen hatte. Hoffe ich habe alles richtig gemacht. Während ich das erste Mal CombaFix durchgeführt habe, ist mein Computer wieder abgestürzt ("blauer Bildschirm"), das zweite Mal hat es dann aber funktionert. Ich habe während aller Scans meinen USB-Stick stecken gelassen, da ich vermute, dass dieser auch infiziert ist. Ist das richtig oder sollte ich den lieber entfernen? Vielen Dank schon mal bisher, Vera |
Hallo Vera, du hast es richtig gemacht. Aber noch ist nicht alle Malware erwischt worden. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKCU\...\Run: [cxlacuxatx.exe] - C:\cxlacuxatx.exe\cxlacuxatx.exe Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Starte den Rechner neu auf und mach danach einen FRST-Scan: Starte noch einmal FRST.
|
Guten Morgen, hierFix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 26-10-2013 01 Ran by Vera at 2013-10-28 09:38:41 Run:1 Running from E:\Downloads Boot Mode: Normal ============================================== Content of fixlist: ***************** HKCU\...\Run: [cxlacuxatx.exe] - C:\cxlacuxatx.exe\cxlacuxatx.exe C:\cxlacuxatx.exe Startup: C:\Users\Vera\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Iexplorerprog1.vbs () Startup: C:\Users\Vera\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Roof.vbs () ***************** HKCU\Software\Microsoft\Windows\CurrentVersion\Run\\cxlacuxatx.exe => Value deleted successfully. "C:\cxlacuxatx.exe" => File/Directory not found. C:\Users\Vera\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Iexplorerprog1.vbs => Moved successfully. C:\Users\Vera\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Roof.vbs => Moved successfully. ==== End of Fixlog ==== das erste Dokument... Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 26-10-2013 01 FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 26-10-2013 01 --- --- --- ODE][/CODE] Nach den ganzen Scans gestern ist auch noch zwei Mal dieser blaue Kasten erschienen. Also scheint mein PC wirklich noch nicht sauber zu sein. Außerdem spinnt mein Browser immer wieder, denn es kommt immer wieder die Meldung: Kein Zugriff auf das Netzwerk Die Verbindung zu 3c.gmx.net wurde durch eine Änderungen in der Netzwerkverbindung unterbrochen. Hängt das auch mit dem Virus zusammen? |
Zitat:
|
auch scannen lassen...habe ich in meinem zweiten Post geschickt. |
Zitat:
Hast du das MBAR-Log auch noch? (Vielleicht im Ordner C:\Users\Vera\Desktop\mbar) |
Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1007 Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1007 |
ok. Downloade dir bitte ![]()
|
[CODE][/--------------------------------------- Malwarebytes Anti-Rootkit BETA 1.07.0.1007 (c) Malwarebytes Corporation 2011-2012 OS version: 6.1.7601 Windows 7 Service Pack 1 x86 Account is Administrative Internet Explorer version: 10.0.9200.16721 File system is: NTFS Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED, E:\ DRIVE_FIXED CPU speed: 1.995000 GHz Memory total: 3184119808, free: 798097408 Initializing... ====================== ------------ Kernel report ------------ 10/25/2013 14:53:35 ------------ Loaded modules ----------- \SystemRoot\system32\ntoskrnl.exe \SystemRoot\system32\halmacpi.dll \SystemRoot\system32\kdcom.dll \SystemRoot\system32\mcupdate_GenuineIntel.dll \SystemRoot\system32\PSHED.dll \SystemRoot\system32\BOOTVID.dll \SystemRoot\system32\CLFS.SYS \SystemRoot\system32\CI.dll \SystemRoot\system32\drivers\Wdf01000.sys \SystemRoot\system32\drivers\WDFLDR.SYS \SystemRoot\System32\Drivers\sptd.sys \SystemRoot\system32\drivers\ACPI.sys \SystemRoot\system32\drivers\WMILIB.SYS \SystemRoot\system32\drivers\msisadrv.sys \SystemRoot\system32\drivers\vdrvroot.sys \SystemRoot\system32\drivers\pci.sys \SystemRoot\System32\drivers\partmgr.sys \SystemRoot\system32\DRIVERS\compbatt.sys \SystemRoot\system32\DRIVERS\BATTC.SYS \SystemRoot\system32\drivers\volmgr.sys \SystemRoot\System32\drivers\volmgrx.sys \SystemRoot\System32\drivers\mountmgr.sys \SystemRoot\system32\drivers\atapi.sys \SystemRoot\system32\drivers\ataport.SYS \SystemRoot\system32\drivers\msahci.sys \SystemRoot\system32\drivers\PCIIDEX.SYS \SystemRoot\system32\drivers\amdxata.sys \SystemRoot\system32\drivers\fltmgr.sys \SystemRoot\system32\drivers\fileinfo.sys \SystemRoot\System32\Drivers\Ntfs.sys \SystemRoot\System32\Drivers\msrpc.sys \SystemRoot\System32\Drivers\ksecdd.sys \SystemRoot\System32\Drivers\cng.sys \SystemRoot\System32\drivers\pcw.sys \SystemRoot\System32\Drivers\Fs_Rec.sys \SystemRoot\system32\drivers\ndis.sys \SystemRoot\system32\drivers\NETIO.SYS \SystemRoot\System32\Drivers\ksecpkg.sys \SystemRoot\System32\drivers\tcpip.sys \SystemRoot\System32\drivers\fwpkclnt.sys \SystemRoot\system32\drivers\volsnap.sys \SystemRoot\System32\Drivers\spldr.sys \SystemRoot\System32\drivers\rdyboost.sys \SystemRoot\System32\Drivers\mup.sys \SystemRoot\System32\drivers\hwpolicy.sys \SystemRoot\System32\DRIVERS\fvevol.sys \SystemRoot\system32\DRIVERS\disk.sys \SystemRoot\system32\DRIVERS\CLASSPNP.SYS \SystemRoot\system32\DRIVERS\cdrom.sys \SystemRoot\System32\Drivers\Null.SYS \SystemRoot\System32\Drivers\Beep.SYS \SystemRoot\System32\drivers\vga.sys \SystemRoot\System32\drivers\VIDEOPRT.SYS \SystemRoot\System32\drivers\watchdog.sys \SystemRoot\System32\DRIVERS\RDPCDD.sys \SystemRoot\system32\drivers\rdpencdd.sys \SystemRoot\system32\drivers\rdprefmp.sys \SystemRoot\System32\Drivers\Msfs.SYS \SystemRoot\System32\Drivers\Npfs.SYS \SystemRoot\system32\DRIVERS\tdx.sys \SystemRoot\system32\DRIVERS\TDI.SYS \SystemRoot\system32\drivers\afd.sys \SystemRoot\System32\DRIVERS\netbt.sys \SystemRoot\system32\DRIVERS\wfplwf.sys \SystemRoot\system32\DRIVERS\pacer.sys \SystemRoot\system32\DRIVERS\vwififlt.sys \SystemRoot\system32\DRIVERS\netbios.sys \SystemRoot\system32\DRIVERS\wanarp.sys \SystemRoot\system32\drivers\termdd.sys \SystemRoot\system32\DRIVERS\ssmdrv.sys \SystemRoot\system32\DRIVERS\rdbss.sys \SystemRoot\system32\drivers\nsiproxy.sys \SystemRoot\system32\drivers\mssmbios.sys \SystemRoot\System32\Drivers\ElbyCDIO.sys \SystemRoot\System32\drivers\discache.sys \SystemRoot\System32\Drivers\dfsc.sys \SystemRoot\system32\DRIVERS\blbdrive.sys \SystemRoot\system32\DRIVERS\avkmgr.sys \SystemRoot\system32\DRIVERS\avipbb.sys \SystemRoot\system32\DRIVERS\tunnel.sys \SystemRoot\system32\DRIVERS\atikmdag.sys \SystemRoot\System32\drivers\dxgkrnl.sys \SystemRoot\System32\drivers\dxgmms1.sys \SystemRoot\system32\drivers\HDAudBus.sys \SystemRoot\system32\DRIVERS\usbuhci.sys \SystemRoot\system32\DRIVERS\USBPORT.SYS \SystemRoot\system32\DRIVERS\usbehci.sys \SystemRoot\system32\DRIVERS\athr.sys \SystemRoot\system32\DRIVERS\vwifibus.sys \SystemRoot\system32\DRIVERS\yk62x86.sys \SystemRoot\system32\DRIVERS\CmBatt.sys \SystemRoot\system32\drivers\i8042prt.sys \SystemRoot\system32\DRIVERS\kbdclass.sys \SystemRoot\system32\DRIVERS\SynTP.sys \SystemRoot\system32\DRIVERS\USBD.SYS \SystemRoot\system32\DRIVERS\mouclass.sys \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys \SystemRoot\System32\Drivers\ast03e87.SYS \SystemRoot\System32\Drivers\SCSIPORT.SYS \SystemRoot\system32\DRIVERS\intelppm.sys \SystemRoot\system32\drivers\CompositeBus.sys \SystemRoot\system32\DRIVERS\AgileVpn.sys \SystemRoot\system32\DRIVERS\rasl2tp.sys \SystemRoot\system32\DRIVERS\ndistapi.sys \SystemRoot\system32\DRIVERS\ndiswan.sys \SystemRoot\system32\DRIVERS\raspppoe.sys \SystemRoot\system32\DRIVERS\raspptp.sys \SystemRoot\system32\DRIVERS\rassstp.sys \SystemRoot\system32\DRIVERS\VClone.sys \SystemRoot\system32\drivers\swenum.sys \SystemRoot\system32\drivers\ks.sys \SystemRoot\system32\drivers\umbus.sys \SystemRoot\system32\DRIVERS\usbhub.sys \SystemRoot\System32\Drivers\NDProxy.SYS \SystemRoot\system32\drivers\HdAudio.sys \SystemRoot\system32\drivers\portcls.sys \SystemRoot\system32\drivers\drmk.sys \SystemRoot\System32\win32k.sys \SystemRoot\System32\drivers\Dxapi.sys \SystemRoot\System32\Drivers\crashdmp.sys \SystemRoot\System32\Drivers\dump_dumpata.sys \SystemRoot\System32\Drivers\dump_msahci.sys \SystemRoot\System32\Drivers\dump_dumpfve.sys \SystemRoot\system32\DRIVERS\usbccgp.sys \SystemRoot\System32\Drivers\usbvideo.sys \SystemRoot\system32\DRIVERS\monitor.sys \SystemRoot\System32\TSDDD.dll \SystemRoot\System32\Drivers\BTHUSB.sys \SystemRoot\System32\Drivers\bthport.sys \SystemRoot\system32\DRIVERS\rfcomm.sys \SystemRoot\system32\drivers\BthEnum.sys \SystemRoot\system32\DRIVERS\bthpan.sys \SystemRoot\System32\cdd.dll \SystemRoot\system32\drivers\luafv.sys \SystemRoot\system32\DRIVERS\avgntflt.sys \SystemRoot\system32\DRIVERS\lltdio.sys \SystemRoot\system32\DRIVERS\nwifi.sys \SystemRoot\system32\DRIVERS\ndisuio.sys \SystemRoot\system32\DRIVERS\rspndr.sys \SystemRoot\system32\drivers\HTTP.sys \SystemRoot\system32\DRIVERS\bowser.sys \SystemRoot\System32\drivers\mpsdrv.sys \SystemRoot\system32\DRIVERS\mrxsmb.sys \SystemRoot\system32\DRIVERS\mrxsmb10.sys \SystemRoot\system32\DRIVERS\mrxsmb20.sys \SystemRoot\system32\drivers\peauth.sys \SystemRoot\System32\Drivers\secdrv.SYS \SystemRoot\System32\DRIVERS\srvnet.sys \SystemRoot\System32\drivers\tcpipreg.sys \SystemRoot\System32\DRIVERS\srv2.sys \SystemRoot\System32\DRIVERS\srv.sys \SystemRoot\System32\ATMFD.DLL \SystemRoot\system32\DRIVERS\asyncmac.sys \SystemRoot\System32\Drivers\fastfat.SYS \SystemRoot\system32\drivers\WudfPf.sys \SystemRoot\system32\DRIVERS\USBSTOR.SYS \SystemRoot\system32\DRIVERS\WUDFRd.sys \??\C:\Windows\system32\drivers\mbamchameleon.sys \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys \Windows\System32\ntdll.dll \Windows\System32\smss.exe \Windows\System32\apisetschema.dll \Windows\System32\autochk.exe \Program Files\DAEMON Tools Lite\Engine.dll \Windows\System32\comdlg32.dll \Windows\System32\setupapi.dll \Windows\System32\user32.dll \Windows\System32\ole32.dll \Windows\System32\usp10.dll \Windows\System32\urlmon.dll \Windows\System32\sechost.dll \Windows\System32\wininet.dll \Windows\System32\Wldap32.dll \Windows\System32\oleaut32.dll \Windows\System32\msvcrt.dll \Windows\System32\msctf.dll \Windows\System32\imm32.dll \Windows\System32\lpk.dll \Windows\System32\gdi32.dll \Windows\System32\iertutil.dll \Windows\System32\ws2_32.dll \Windows\System32\nsi.dll \Windows\System32\kernel32.dll \Windows\System32\rpcrt4.dll \Windows\System32\shlwapi.dll \Windows\System32\clbcatq.dll \Windows\System32\shell32.dll \Windows\System32\normaliz.dll \Windows\System32\difxapi.dll \Windows\System32\advapi32.dll \Windows\System32\psapi.dll \Windows\System32\imagehlp.dll \Windows\System32\api-ms-win-downlevel-user32-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-ole32-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-shlwapi-l1-1-0.dll \Windows\System32\devobj.dll \Windows\System32\comctl32.dll \Windows\System32\wintrust.dll \Windows\System32\KernelBase.dll \Windows\System32\api-ms-win-downlevel-advapi32-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-normaliz-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-version-l1-1-0.dll \Windows\System32\crypt32.dll \Windows\System32\cfgmgr32.dll \Windows\System32\msasn1.dll ----------- End ----------- Done! <<<1>>> Upper Device Name: \Device\Harddisk1\DR4 Upper Device Object: 0xffffffff85ea5ac8 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000008b\ Lower Device Object: 0xffffffff85e792e8 Lower Device Driver Name: \Driver\USBSTOR\ IRP handler 0 of \Driver\USBSTOR points to an unknown module Unhooking enabled. <<<1>>> Upper Device Name: \Device\Harddisk1\DR4 Upper Device Object: 0xffffffff85ea5ac8 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000008b\ Lower Device Object: 0xffffffff85e792e8 Lower Device Driver Name: \Driver\USBSTOR\ Driver name found: USBSTOR Initialization returned 0x0 Load Function returned 0x0 <<<1>>> Upper Device Name: \Device\Harddisk0\DR0 Upper Device Object: 0xffffffff86490798 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\Ide\IdeDeviceP0T0L0-0\ Lower Device Object: 0xffffffff863a8908 Lower Device Driver Name: \Driver\atapi\ Driver name found: atapi Initialization returned 0x0 Port sub-driver loaded: \??\C:\Windows\System32\drivers\ataport.sys (0x0) Load Function returned 0x0 <<<2>>> Physical Sector Size: 512 Drive: 0, DevicePointer: 0xffffffff86490798, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff864903d0, DeviceName: Unknown, DriverName: \Driver\partmgr\ DevicePointer: 0xffffffff86490798, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff863a8908, DeviceName: \Device\Ide\IdeDeviceP0T0L0-0\, DriverName: \Driver\atapi\ ------------ End ---------- Alternate DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ Upper DeviceData: 0xffffffffbdbf94a8, 0xffffffff86490798, 0xffffffff87996ac8 Lower DeviceData: 0xffffffff88139de8, 0xffffffff863a8908, 0xffffffff861b6128 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes <<<2>>> <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Scanning drivers directory: C:\WINDOWS\SYSTEM32\drivers... <<<2>>> <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Done! Drive 0 Scanning MBR on drive 0... Inspecting partition table: MBR Signature: 55AA Disk Signature: 7407B56E Partition information: Partition 0 type is Other (0x27) Partition is NOT ACTIVE. Partition starts at LBA: 2048 Numsec = 27262976 Partition 1 type is Primary (0x7) Partition is ACTIVE. Partition starts at LBA: 27265024 Numsec = 104857600 Partition is not bootable Partition 2 type is Primary (0x7) Partition is NOT ACTIVE. Partition starts at LBA: 132122624 Numsec = 193120256 Partition 3 type is Primary (0x7) Partition is NOT ACTIVE. Partition starts at LBA: 325242880 Numsec = 299896832 Disk Size: 320072933376 bytes Sector size: 512 bytes Scanning physical sectors of unpartitioned space on drive 0 (1-2047-625122448-625142448)... Done! Physical Sector Size: 512 Drive: 1, DevicePointer: 0xffffffff85ea5ac8, DeviceName: \Device\Harddisk1\DR4\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff861e1580, DeviceName: Unknown, DriverName: \Driver\partmgr\ DevicePointer: 0xffffffff85ea5ac8, DeviceName: \Device\Harddisk1\DR4\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff85e792e8, DeviceName: \Device\0000008b\, DriverName: \Driver\USBSTOR\ ------------ End ---------- Alternate DeviceName: \Device\Harddisk1\DR4\, DriverName: \Driver\Disk\ Upper DeviceData: 0xffffffff96f9ce60, 0xffffffff85ea5ac8, 0xffffffff860b4818 Lower DeviceData: 0xffffffff88094b40, 0xffffffff85e792e8, 0xffffffff85934370 Drive 1 Scanning MBR on drive 1... Inspecting partition table: MBR Signature: 55AA Disk Signature: 0 Partition information: Partition 0 type is Other (0x6) Partition is NOT ACTIVE. Partition starts at LBA: 32 Numsec = 1957856 Partition 1 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 2 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 3 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Disk Size: 1002438656 bytes Sector size: 512 bytes Done! Infected: C:\cxlacuxatx.exe --> [Trojan.SpyEyes.Gen] Infected: C:\cxlacuxatx.exe\config.bin --> [Trojan.SpyEyes.Gen] Infected: HKCU\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN|Start Page --> [Hijack.StartPage] Infected: HKCU\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN|Default_Page_URL --> [Hijack.StartPage] Infected: HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN|Default_Page_URL --> [Hijack.StartPage] Infected: HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN|Start Page --> [Hijack.StartPage] Scan finished Creating System Restore point... Cleaning up... Removal successful. No system shutdown is required. ======================================= Removal queue found; removal started Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_0_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\Bootstrap_0_1_27265024_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_0_r.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_1_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_1_r.mbam... Removal finished --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.07.0.1007 (c) Malwarebytes Corporation 2011-2012 OS version: 6.1.7601 Windows 7 Service Pack 1 x86 Account is Administrative Internet Explorer version: 10.0.9200.16721 File system is: NTFS Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED, E:\ DRIVE_FIXED CPU speed: 1.995000 GHz Memory total: 3184119808, free: 1979482112 ======================================= --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.07.0.1007 (c) Malwarebytes Corporation 2011-2012 OS version: 6.1.7601 Windows 7 Service Pack 1 x86 System is currently in a safe mode Account is Administrative Internet Explorer version: 10.0.9200.16721 File system is: NTFS Disk drives: C:\ DRIVE_FIXED, D:\ DRIVE_FIXED, E:\ DRIVE_FIXED CPU speed: 1.995000 GHz Memory total: 3184119808, free: 2322128896 Initializing... ====================== ------------ Kernel report ------------ 10/25/2013 16:58:34 ------------ Loaded modules ----------- \SystemRoot\system32\ntoskrnl.exe \SystemRoot\system32\halmacpi.dll \SystemRoot\system32\kdcom.dll \SystemRoot\system32\mcupdate_GenuineIntel.dll \SystemRoot\system32\PSHED.dll \SystemRoot\system32\BOOTVID.dll \SystemRoot\system32\CLFS.SYS \SystemRoot\system32\CI.dll \SystemRoot\system32\drivers\Wdf01000.sys \SystemRoot\system32\drivers\WDFLDR.SYS \SystemRoot\System32\Drivers\sptd.sys \SystemRoot\system32\drivers\ACPI.sys \SystemRoot\system32\drivers\WMILIB.SYS \SystemRoot\system32\drivers\msisadrv.sys \SystemRoot\system32\drivers\vdrvroot.sys \SystemRoot\system32\drivers\pci.sys \SystemRoot\System32\drivers\partmgr.sys \SystemRoot\system32\DRIVERS\compbatt.sys \SystemRoot\system32\DRIVERS\BATTC.SYS \SystemRoot\system32\drivers\volmgr.sys \SystemRoot\System32\drivers\volmgrx.sys \SystemRoot\System32\drivers\mountmgr.sys \SystemRoot\system32\drivers\atapi.sys \SystemRoot\system32\drivers\ataport.SYS \SystemRoot\system32\drivers\msahci.sys \SystemRoot\system32\drivers\PCIIDEX.SYS \SystemRoot\system32\drivers\amdxata.sys \SystemRoot\system32\drivers\fltmgr.sys \SystemRoot\system32\drivers\fileinfo.sys \SystemRoot\System32\Drivers\Ntfs.sys \SystemRoot\System32\Drivers\msrpc.sys \SystemRoot\System32\Drivers\ksecdd.sys \SystemRoot\System32\Drivers\cng.sys \SystemRoot\System32\drivers\pcw.sys \SystemRoot\System32\Drivers\Fs_Rec.sys \SystemRoot\system32\drivers\ndis.sys \SystemRoot\system32\drivers\NETIO.SYS \SystemRoot\System32\Drivers\ksecpkg.sys \SystemRoot\System32\drivers\tcpip.sys \SystemRoot\System32\drivers\fwpkclnt.sys \SystemRoot\system32\drivers\volsnap.sys \SystemRoot\System32\drivers\rdyboost.sys \SystemRoot\System32\Drivers\mup.sys \SystemRoot\System32\drivers\hwpolicy.sys \SystemRoot\System32\DRIVERS\fvevol.sys \SystemRoot\system32\DRIVERS\disk.sys \SystemRoot\system32\DRIVERS\CLASSPNP.SYS \SystemRoot\System32\Drivers\Null.SYS \SystemRoot\System32\Drivers\Beep.SYS \SystemRoot\System32\drivers\vga.sys \SystemRoot\System32\drivers\VIDEOPRT.SYS \SystemRoot\System32\drivers\watchdog.sys \SystemRoot\System32\Drivers\Msfs.SYS \SystemRoot\System32\Drivers\Npfs.SYS \SystemRoot\system32\drivers\HDAudBus.sys \SystemRoot\system32\DRIVERS\usbuhci.sys \SystemRoot\system32\DRIVERS\USBPORT.SYS \SystemRoot\system32\DRIVERS\usbehci.sys \SystemRoot\system32\drivers\i8042prt.sys \SystemRoot\system32\DRIVERS\kbdclass.sys \SystemRoot\system32\DRIVERS\SynTP.sys \SystemRoot\system32\DRIVERS\USBD.SYS \SystemRoot\system32\DRIVERS\mouclass.sys \SystemRoot\system32\DRIVERS\cdrom.sys \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys \SystemRoot\system32\DRIVERS\blbdrive.sys \SystemRoot\system32\drivers\CompositeBus.sys \SystemRoot\system32\drivers\mssmbios.sys \SystemRoot\system32\drivers\termdd.sys \SystemRoot\system32\DRIVERS\VClone.sys \SystemRoot\system32\DRIVERS\SCSIPORT.SYS \SystemRoot\system32\drivers\swenum.sys \SystemRoot\system32\drivers\ks.sys \SystemRoot\system32\drivers\umbus.sys \SystemRoot\system32\DRIVERS\usbhub.sys \SystemRoot\System32\win32k.sys \SystemRoot\System32\drivers\Dxapi.sys \SystemRoot\System32\Drivers\crashdmp.sys \SystemRoot\System32\Drivers\dump_dumpata.sys \SystemRoot\System32\Drivers\dump_msahci.sys \SystemRoot\System32\Drivers\dump_dumpfve.sys \SystemRoot\System32\drivers\dxg.sys \SystemRoot\System32\TSDDD.dll \SystemRoot\System32\framebuf.dll \SystemRoot\system32\DRIVERS\USBSTOR.SYS \SystemRoot\system32\DRIVERS\usbccgp.sys \SystemRoot\System32\Drivers\fastfat.SYS \??\C:\Windows\system32\drivers\mbamchameleon.sys \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys \Windows\System32\ntdll.dll \Windows\System32\smss.exe \Windows\System32\apisetschema.dll \Windows\System32\autochk.exe \Windows\System32\setupapi.dll \Windows\System32\advapi32.dll \Windows\System32\Wldap32.dll \Windows\System32\imagehlp.dll \Windows\System32\ole32.dll \Windows\System32\wininet.dll \Windows\System32\user32.dll \Windows\System32\msvcrt.dll \Windows\System32\rpcrt4.dll \Windows\System32\normaliz.dll \Windows\System32\kernel32.dll \Windows\System32\usp10.dll \Windows\System32\msctf.dll \Windows\System32\sechost.dll \Windows\System32\oleaut32.dll \Windows\System32\imm32.dll \Windows\System32\clbcatq.dll \Windows\System32\iertutil.dll \Windows\System32\ws2_32.dll \Windows\System32\comdlg32.dll \Windows\System32\psapi.dll \Windows\System32\lpk.dll \Windows\System32\gdi32.dll \Windows\System32\shlwapi.dll \Windows\System32\difxapi.dll \Windows\System32\urlmon.dll \Windows\System32\shell32.dll \Windows\System32\nsi.dll \Windows\System32\wintrust.dll \Windows\System32\comctl32.dll \Windows\System32\devobj.dll \Windows\System32\api-ms-win-downlevel-normaliz-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-ole32-l1-1-0.dll \Windows\System32\crypt32.dll \Windows\System32\api-ms-win-downlevel-version-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-user32-l1-1-0.dll \Windows\System32\cfgmgr32.dll \Windows\System32\api-ms-win-downlevel-shlwapi-l1-1-0.dll \Windows\System32\api-ms-win-downlevel-advapi32-l1-1-0.dll \Windows\System32\KernelBase.dll \Windows\System32\msasn1.dll ----------- End ----------- Done! <<<1>>> Upper Device Name: \Device\Harddisk1\DR1 Upper Device Object: 0xffffffff8604b318 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\00000073\ Lower Device Object: 0xffffffff86053030 Lower Device Driver Name: \Driver\USBSTOR\ <<<1>>> Upper Device Name: \Device\Harddisk0\DR0 Upper Device Object: 0xffffffff85868090 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\Ide\IdeDeviceP0T0L0-0\ Lower Device Object: 0xffffffff85701908 Lower Device Driver Name: \Driver\atapi\ <<<2>>> Physical Sector Size: 512 Drive: 0, DevicePointer: 0xffffffff85868090, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff85869cc8, DeviceName: Unknown, DriverName: \Driver\partmgr\ DevicePointer: 0xffffffff85868090, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff85701908, DeviceName: \Device\Ide\IdeDeviceP0T0L0-0\, DriverName: \Driver\atapi\ ------------ End ---------- Alternate DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ Upper DeviceData: 0x0, 0x0, 0x0 Lower DeviceData: 0x0, 0x0, 0x0 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes <<<2>>> <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Scanning drivers directory: C:\WINDOWS\SYSTEM32\drivers... <<<2>>> <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Done! Drive 0 Scanning MBR on drive 0... Inspecting partition table: MBR Signature: 55AA Disk Signature: 7407B56E Partition information: Partition 0 type is Other (0x27) Partition is NOT ACTIVE. Partition starts at LBA: 2048 Numsec = 27262976 Partition 1 type is Primary (0x7) Partition is ACTIVE. Partition starts at LBA: 27265024 Numsec = 104857600 Partition is not bootable Partition 2 type is Primary (0x7) Partition is NOT ACTIVE. Partition starts at LBA: 132122624 Numsec = 193120256 Partition 3 type is Primary (0x7) Partition is NOT ACTIVE. Partition starts at LBA: 325242880 Numsec = 299896832 Disk Size: 320072933376 bytes Sector size: 512 bytes Scanning physical sectors of unpartitioned space on drive 0 (1-2047-625122448-625142448)... Done! Physical Sector Size: 512 Drive: 1, DevicePointer: 0xffffffff8604b318, DeviceName: \Device\Harddisk1\DR1\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8604a568, DeviceName: Unknown, DriverName: \Driver\partmgr\ DevicePointer: 0xffffffff8604b318, DeviceName: \Device\Harddisk1\DR1\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff86053030, DeviceName: \Device\00000073\, DriverName: \Driver\USBSTOR\ ------------ End ---------- Alternate DeviceName: \Device\Harddisk1\DR1\, DriverName: \Driver\Disk\ Upper DeviceData: 0x0, 0x0, 0x0 Lower DeviceData: 0x0, 0x0, 0x0 Drive 1 Scanning MBR on drive 1... Inspecting partition table: MBR Signature: 55AA Disk Signature: 0 Partition information: Partition 0 type is Other (0x6) Partition is NOT ACTIVE. Partition starts at LBA: 32 Numsec = 1957856 Partition 1 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 2 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 3 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Disk Size: 1002438656 bytes Sector size: 512 bytes Done! Scan finished ======================================= Removal queue found; removal started Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_0_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\Bootstrap_0_1_27265024_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_0_r.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_1_i.mbam... Removing C:\ProgramData\Malwarebytes' Anti-Malware (portable)\MBR_1_r.mbam... Removal finished CODE] Sorry für den langen Post...mein PC ist gerade wieder zwei Mal abgestürzt, das zweite Mal ging nichts mehr... ok, werde mir das herunterladen. |
Code: 10:51:10.0789 0x19d4 TDSS rootkit removing tool 3.0.0.14 Oct 15 2013 15:35:38 |
Nichts zu sehen. Kannst du bitte beim nächsten Bluescreen dir die genauen Angaben des Bluescreens (Stop-code etc.) notierend und hier posten. (Vorgängig: Systemsteuerung -> System -> Erweitert -> Starten und Wiederherstellen -> Einstellungen -> Systemfehler: Haken bei "Automatischer Neustart durchführen" entfernen) |
ok, dann werde ich jetzt wohl warten müssen oder kann ich sonst noch etwas tun? Der USB-Stick zeigt zumindest schon mal keine Verknüpfungen mehr und wenn ich Daten reinschiebe, werden sie nicht mehr in Verknüpfungen umgewandelt...also ein wenig hat sich schon getan ;) So, kam wieder... also der Text ist denk ich mal immer der gleiche, den habe ich jetzt nicht abgeschrieben. Ansonsten: DRIVER_IRQL_NOT_LESS_OR_EQUAL Stop: 0x000000D1 (0x00000030, 0x00000002, 0x00000000, 0x942F28A5) athr. sys-Adress 942F28A5 base at 942B0000, Datestamp 4a2ea444 kannst du damit was anfangen? und gleich nochmal... Stop: 0x000000D1 (0x00000030, 0x00000002, 0x00000000, 0x94EF98A5) athr. sys-Adress 94EF98A5 base at 94EB7000, Datestamp 4a2ea444 uuuund nochmal: Stop: 0x000000D1 (0x00000030, 0x00000002, 0x00000000, 0x942F18A5) athr. sys-Adress 942F18A5 base at 942AF000, Datestamp 4a2ea444 |
Da scheint etwas etwas mit einem Atheros Treiber nicht zu passen. Schau mal, ob du so ein Update des Treibers findest und diese Bluescreens wegkriegst: Aktualisieren eines Treibers für Hardware, die nicht ordnungsgemäß funktioniert - Hilfe zu Microsoft*Windows Und schliesse bitte den befallenen USB-Stick an (wenn er das nicht schon ist) und teile mir mit, welchen Laufwerksbuchstaben er hat (z.B. e:\ oder f:\ oder so). |
ja, der USB-Stick ist die ganze Zeit angeschlossen. Das Laufwerk ist K:. Guten Morgen, habe mir ein Update dafür besorgt und bisher scheint es keine Bluescreens mehr zu geben. Was muss ich denn nun noch machen?Irgendwelche Suchscanns wiederholen? Habe Sorge, dass ich wieder Online-Banking und sowas von diesem Laptop mache, er aber eigentlich noch befallen ist... |
Halte das mit den Bluescreens noch etwas unter Beobachtung. Wir schauen uns noch den USB-Stick an, dass der auch sauber ist: Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: CMD: dir /a "K:\" Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
|
Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 27-10-2013 |
Ist das korrekt, dass du derzeit keine Daten auf diesem USB-Stick gespeichert hast? Hast du noch weitere USB-Sticks (oder externe Festplatten), die du in letzter Zeit an diesen Rechner angeschlossen hast? Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: K:\Iexplorerprog1.vbs Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Starte noch einmal FRST.
|
FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 27-10-2013 --- --- --- Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 27-10-2013 |
ok. Schritt 1
Schritt 2 ESET Online Scanner
|
Code: Malwarebytes Anti-Malware (Test) 1.75.0.1300 |
Ok, sieht schon mal gut aus. Dann zum Schluss noch die Kontrolle mit ESET - dieser Scan könnte dann etwas länger dauern. |
Code: ESETSmartInstaller@High as downloader log: |
Prima, diese beiden Funde sind nur noch die Dinger, die mit FRST gelöscht und in Quarantäne verschoben wurden. Schritt 1 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Schritt 2 Dein Flashplayer ist veraltet. Installiere folgendermassen die aktuelle Version:
Überprüfe dann mit diesem Plugin-Check (mit dem Firefox hier), ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Cleanup Zum Schluss werden wir jetzt noch unsere Tools (inklusive der Quarantäne-Ordner) wegräumen, die verseuchten Systemwiederherstellungspunkte löschen und alle Einstellungen wieder herrichten. Auch diese Schritte sind noch wichtig und sollten in der angegebenen Reihenfolge ausgeführt werden.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. :daumenhoc Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts ![]() Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
![]() Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
![]() Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
![]() Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ;) |
Erstmal vielen vielen Dank!!! Hätte ich allein auf jeden Fall nicht hingekriegt und ich bin sehr positiv von diesem Board überrascht - schnelle und kompetente Hilfe! Kann ich denn nun sicher sein, dass der Spy-Virus von meinem Computer verschwunden ist und ich ohne Bedenken Online-Banking und ähnliches ausführen kann? Ansonsten habe ich mir die Tips und Tricks sorgfältig durchgelesen und einiges davon befolgt ;). Also wenn für mich hier nichts mehr zu tun ist, sage ich "Tschüss" und "Danke" :) |
Zitat:
Freut mich, dass wir helfen konnten. :abklatsch: Falls du dem Forum noch Verbesserungsvorschläge, Kritik oder ein Lob mitgeben möchtest, kannst du das hier tun. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:28 Uhr. |
Copyright ©2000-2025, Trojaner-Board