![]() |
Adaware lässt sich nicht installieren, falsche Links bei Google! Hallo, ich hoffe mir kann hier geholfen werden! Ich habe gleich mehrer Probleme und vermute das mein System ziemlich verseucht ist. Habe: Laptop FSC Amilo PA1538 Windows XP Home SP2 2*1,6 GHz 2GB Ram Antivir Basic Angefangen hat alles mit einem geänderten Hintergrundbild das man auch nicht mehr ändern konnte, habe dann Spybot S&D drüber laufen lassen, gefunden, entfernt, danach alles wie gehabt. Dann fings an: 1. falsche Links bei Google: Das Problem ist hier denke ich bekannt, man sucht was über Google, ist dann erstens sehr langsam, und zweitens stimmen die Links nicht. D.h. man landet auf irgend welchen Seiten. Und weiter werden bestimmte Seiten wie Antivirenseiten garnicht angezeigt. 2. Wollte ich beheben, und Ad-Aware installieren, was mein 2tes Problem ist: Hab die datei bei Chip runtergeladen, und dann kommt eine Fehlermeldung, dass das "keine gültige win32 Anwendung" ist. Das Problem gibt es noch bei manch anderer .exe, wie HJT. Ich habe das Spyware Terminator als einzigstes Prog installieren können und danach war es auch "gefühlt" kurze Zeit besser. Habe auch eine Onlinescanner scannen lassen, und auch alles entfernt, aber nix gebracht! Habe dann gestern Abend das SP3 draufgespielt, was fast nicht möglich war, weil die update.microsoft Seite auch blockiert wurde. Habe es dann doch hinbekommen. Aber danach war alles noch schlimmer, WLan und Lan, also Internet ging garnicht mehr. Habs dann wieder deinstalliert, dann ging zum Glück das Internet wieder, aber mit den selben Problemen! Hoffe mir kann hier geholfen werden! Grüße fresh569 |
Hallo und :hallo: Acker diese Punkte für weitere Analysen ab: 1.) Poste ein Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe 2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 3.) Führe dieses MBR-Tool aus und poste die Ausgabe 4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 5.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. |
Hallo, erstmal Dank für die Antwort und die freundliche Begrüßung! Ich hab mich (leider) vor deiner Antwort an eine andere Anleitung aus einem anderen Forum gehalten, die ähnlich war. Hoffe das war jetzt nicht schlimm. Hier nun die Ergebnisse: Habe erst CCleaner durchlaufen lassen: Dann mit Malwarebytes: Code: Malwarebytes' Anti-Malware 1.26 Code: ComboFix 08-09-01.01 - marc01 2008-09-02 19:52:37.1 - NTFSx86 Code: Logfile of Trend Micro HijackThis v2.0.2 Alles gelöscht, aber keine ausführliche Logfile gespeichert. EDIT: Ganz vergessen, MBR hab ich auch durchlaufen lassen: Code: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net Aber mein Avira kann keine Updates mehr machen, es kommt dann immer die Fehlermeldung: "Konnte keine Verbindung zum Internet herstellen" Die Internetverbindung besteht aber! Schon mal im Vorraus :dankeschoen: für die Hilfe! fresh569 |
das HijackThis log scheint sauber kannst mal selber auswerten http://www.hijackthis.de/#anl Gruß Andreas |
Man hat beim Einsatz der Free-Version von Avira nicht immer die beste Performance bei den Updateservern, daher kann das durchaus normal sein, dass Avira bei Dir nicht lädt, probiers einfach öfter mal aus. Was ist mit dem listing? Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: C:\WINDOWS\system32\drivers\29c5d73c.sys |
Hallo erstmal; ich habe genau das selbe Problem wie fresh569 Geändertes Hintergrundbild, falsche Links bei Google, langsames Internet... mein system: 1.0 ghz Pentium 3 512 mb ram Ati rage pro 128 Win. Xp Anti Vir personal edition Browser: Opera, Firefox die Probleme traten gestern auf ich habe 1. Anti Vir laufen lassen und alle Funde glöscht danach Ad Aware runter laden wollen (Opera) -> Fehler danach über Icq Avast! und spyware s&d schicken lassen -> alles löschen lassen Avast! hat eine Durchsuchung vor dem Windows Start gewollt und ist nach dieser, also wo eigenlich wieder Pw Eingabe für Windows sein hätte sollen nur schwarzes Bild mit Maus mitlerweile alles Mögliche ausprobiert: Spybot Anti Vir Anti Vir Rootkit Service Gmer + Avast! Avast! und nun zuletzt ZoneAlarm installiert um Zugriffe auf PC zu vermeiden ___________________________________________________________________________ nun: Systemwiederherstellung ausgeschaltet mein hijack this log Code: Logfile of Trend Micro HijackThis v2.0.2 die mbr exe kann ich leider nicht mehr herunterladen da wieder "Fehler" auftritt |
Zitat:
Zitat:
Was nun? |
Das listing wird in meiner Anleitung unter Punkt 6 beschrieben. :rolleyes: |
Ach ja, stimmt! :D Aber bei mir öffnet sich dann nach dem Doppelklick auf "listing8.cmd" der Editor mit dem Text. Es geschieht aber nix. Wie bekomme ich das Scribt zum laufen? Sorry wenn ich mich blöd anstelle! |
Das Script muss zwingend als Endung bat oder cmd haben. Versuch es so: Geh in Arbeitsplatz / Extras / Ordneroptionen / Ansicht - dort den Haken rausnehmen bei "Erweiterungen bei bekannten Dateitypen ausblenden", fortan werden Dir bei (fast) allen Dateien auch die Endungen angezeigt. Stell dann sicher, dass mein CMD-Script auch tatsächlich dann die Endung .CMD hat und kein .TXT oder so. Sie sollte dann dieses Symbol haben http://mitglied.lycos.de/efunction/tb/img/cmdsymbol.PNG Danach sollte durch ein Doppelklick das Script auch ausgeführt werden. |
Ja, super! Danke! Hier die Listing: HTML-Code: http://www.file-upload.net/download-1089936/listing.txt.html |
Code: 30.08.2008 22:57 482 fakesurfen.job Code: 15.02.2007 12:06 <DIR> 2f84f87c490a80a20e5504efb76b182e Code: 04.09.2008 19:34 <DIR> foto03 |
Geh noch mal bitte mit dem Avenger um, ich will wissen, ob sich da vermutlich versteckte Objekte löschen lassen: Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: drivers to delete:
|
Also, die geplanten Tasks sind von mir selbst erstellte Makros, ie ich mit "Mausemu" erstellt habe. Könnten die infiziert sein? Die komischen Ordner, die sind schon, meine ich von Anfang an drauf gewesen. Da sind lauter .log Dateien drin. Ich glaub das ist von irgendnem Techniker der da was aufgespielt hat, bevor das Gerät zu mir kam. Kann man die problemlos löschen? Code: 04.09.2008 19:34 <DIR> foto03 Hab die mal von Virustotal überprüfen lassen: Die Links sind schonmal überprüfte Dateien, meine zeigen aber die selben Ergebnisse. CF332.exe: Virustotal. MD5: 283433a9dd6c0877dbe0e55a6908ea80 und die nircmd.com: Virustotal. MD5: 53aa0f904ff1370b7792c0044549ef1f APPL/NirCmd.E.2.B Suspicious File NirCmd Da wurden 4 Sachen gefunden! Avenger hab ich gemacht! Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 Und mein Avira Antivir lässt sich immernoch nicht updaten, ich glaub nicht dass das an dem Antivir Updateserver liegt, ich denke da wird was "blockiert" oder so. |
Wegen dieser TDSSSERV-Geschichte wärest Du mit einem Formatieren und Neuaufsetzen eh besser dran.. Aber weder CF noch der Avenger finden aktive Rootkits. Naja, das muss nix heißen. nircmd sollte übrigens ein Bestandteil von Combofix sein, aber warum das gerade in so einem Ordner liegt entzieht sich meiner Vostellungskraft. Lösche diesen foto03 Ordner einfach. Mach noch mal nen Durchlauf mit SDfix: SDFix anwenden:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board