![]() |
Trojaner manuell entfernen? Hallo Fachleute! Und schon wieder ein unbedarfter User der sich Plagegeister eingefangen hat und dumme Fragen Stelllt.:balla: Vorab ich habe schon gegoogelt und auch sonstige Ratschläge abgecheckt, wie: Software Updates aller installierten Programme auf die neueste Version bringen. Update der Viren-Signaturen des AV. Vernünftige Ordneransicht Einstellungen. Abschalten unnötiger Dienste:Firewall aktivieren. Habe Pc Tool Firewall und den Avast Virenscanner. Letzterer findet: Win32Tiny-UR Win32Zbot-AJX Win32Frauload-P.Super!!! Die sollen wohl weitere Schadprogramme runter laden sowie Passwörter und Tastatureingaben ausspionieren und an irgendwelche Adressen mit .ru Endung senden. Ich weiß auch wie ich mir den Tiny eingefangen habe mit einem gefälschten UPS Lieferschein im Anhang einer Mail. Obwohl ich den nicht aufgemacht habe findet ihn Avast unter Dokumente und Einstellungen/.../.../ verstehe ich nicht. Genauen Pfand kann ich im Moment nicht nennen da ich nicht an meine PC bin. Nachdem Avast Sie in den AV Container gesperrt hat, sind sie beim Neustart wieder da. Oder bringt das was wenn ich die im Container tot mache? Ich denke das hat ja wohl eher was mit der Registry zu tun stimmts? Aber wie erkenne ich die Schlüssel die da zu löschen sind? Vielleicht im Abgesicheten Modus oder so? Grundsätzlich läuft mein PC alles OK. Gmer habe ich mal rüber laufen lassen. Allerdings kann ich mit dem Ergebniss nicht viel anfangen. Search an Destroy findet auch nix. Viel Raten immer gleich zu format C. Das würde danach aber für mich locker 5 Tage Arbeit bedeuten (Aufspielen Updaten):pukeface: Ich bin bereit zu töten :sword2:wer hilft mir!!! |
Hallo und :hallo: Acker diese Punkte für weitere Analysen ab: 1.) Poste ein Hijackthis Logfile. 2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 3.) Führe dieses MBR-Tool aus und poste die Ausgabe 4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 5.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. |
In dem Fall ist der Trojaner auf der System Platte. Du/Er fragt zwar nach "manuell entfernen". Aber in diesem Fall kann man ihm doch auch den Ratschlag geben seine Systemplatte neu zu formatieren und WinXp (whatever) neu zu installieren. Evtl. weniger aufwendig als die manuelle entfernung mit zig Programme, haufen Neustarts. Und am Ende kann man sich nie sicher sein ob man den Trojaner nicht doch gekillt hat. |
Diver, das weiß ich alles, Du erzählst mir da nix Neues. ;) Mir gehts aber erstmal um Systemanalyse und ob sich eben mit etwas Aufwand doch noch was retten läßt. Formatieren und Neuaufsetzen - gut und schön, aber dann könnten wir das Board im Grunde dichtmachen und jedem neuangemeldeten User gleih den Hinweis geben, hier kann man nicht posten, setz Dein System gleich neu auf! |
Das stimmt. Wobei ich gerade so einen Fall habe. Siehe hier: http://www.trojaner-board.de/58631-dropper-system-volume-info-verzeichnis-nicht-system-platte.html Wo System neu draufmachen auch nix bringt. Befall einer "Daten-Platte". Bin für "einfache" Lösungen wie "Daten auf andere Platten kopieren"... Festplatte formatieren... = Problem behoben... sehr dankbar. Wüsste nur gerne ob ich es mir damit nicht zu einfach mache. |
@diver3000: In Deinem Fall machst Du es Dir damit sogar zu schwierig. Du müsstest, wie root24 Dir in Deinem Thread schon geantwortet hatte (edit: ups, hat er ja erst danach, sorry), nur die Systemwiederherstellung deaktivieren, neu starten und sie wieder aktivieren. Aber besprecht das doch der Übersicht halber in Deinem Thread. @eisentreiber: Keine voreiligen Schlüsse, selbst wenn es in einigen Fällen mit Neuaufsetzen schneller geht, heißt es nicht, dass das bei Dir der Fall sein muss. Mal sehen, was root24 Dir auf Deine Logfiles hin entgegnen kann. :) |
Moin bei dem Fund Win32Zbot sollte man übers "Plattmachen" nachdenken, aber warten wir wie gesagt die Logs ab. BTW. die neuen Smileys sind ja lustig:uglyhammer: MFG |
Zitat:
Code: Logfile of HijackThis v1.99.1 |
So hier das nächste Log: Code: Malwarebytes' Anti-Malware 1.25 |
Und das nächste: Code: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net |
Und hier noch ein Bericht von Gmer: Code: GMER 1.0.14.14536 - http://www.gmer.net |
Und hier das von Combofix: Code: ComboFix 08-08-25.01 - Admin 2008-08-27 22:37:50.1 - NTFSx86 |
Hier der Link für das file |
Das Hijackthis Logfile hast Du mit einer veralteten Version erstellt, nimm bitte die aktuelle Version. Zitat:
Einige Dateien sollten noch analysiert werden, stell dazu sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: I:\WINDOWS\system32\WinSecDrv.sys |
Hier das Ergebniss von Virustotal für I:\Programme\WordToPDF\PrInst.exe. I:\WINDOWS\system32\WinSecDrv.sys finde ich trotz versteckte Dateien anzeigen nicht Code: Antivirus Version letzte aktualisierung Ergebnis |
D:\preinst.exe Komisch laufwerk D gibt es bei mir nicht nur I wo XP drauf und Y als Storage. |
Ach ja und noch was, vielen Dank für das durchackern der Logs, dass ist ja nicht selbstverständlich:aplaus: |
Findest Du eine preinst.exe per Windows-Suchfunktion? Die von MBAM angemeckerte Datei I:\Programme\WordToPDF\PrInst.exe, das scheint mir ein Fehlalarm zu sein, da ist nur ein Virenscanner angesprungen. Wegen der anderen Datei, kopiere den kompletten Pfad zu Datei, also I:\WINDOWS\system32\WinSecDrv.sys mit STRG+C in die Zwischenablage, klick dann ins Adressfeld bei Virustotal einmal rein und betätige dann die Tastenkombi STRG+V zum Einfügen...lad es dann hoch, welche Meldung kommt dann? |
Ich glaub ich bin sie los. Avast hat mir die genau Pfadangabe gezeigt. Code: I:\Dokmente und Einstellungen\Admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Outlook\Outlook pst\...\UPS_Lierschein.exe Infektion Win32:Tiny-UR [Trj] |
Was ist mit meinem vorherigen Posting? Du solltest da noch die eine Datei auswerten! :killpc: |
Da werde ich nochmal sicherheitshalber checken. Komme dummerweise erst immer nach dem dunkelwerden "at Home" Dann habe ich aber meist relativ dicke klüsen und bin froh nicht mehr auf den Schirm zu kucken.:( |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:38 Uhr. |
Copyright ©2000-2025, Trojaner-Board