![]() |
Autorun.inf & boot.com Hallo Leute, seit heute, hab ich auf all meinen Laufwerken und meinem USB stick diese beiden datein, die boot.com liegt dabei in einem verstecktem "recycled" ordner. Hab die Autorun-Funktion aber eigebtlich ausgestellt (mit TuneUp-Utilities). Ich kann beide zwar löschen, aber nach wenigen Sekunden sind sie jeweils wieder da... Ich hab von einem anderen User hier im Board ein ähnliches Prüblem gefunden, wollte aber die genannten Programme, wie ComboFix nicht einfach so anwenden... (Thread) Ich weis nicht ob es damit zutun hat, aber seit dem hatte ich schon 3 BlueScreens. (heute) Wenn ich versuche Antivir - Update zu machen, sagt der auch immer, dass keine Internetverbindung aufgebaut werden kann. :( Hoffe ihr wisst was zu tun ist XD mfg ani |
Hallo ani & :hallo: Diese Dateien sind ganz normal und werden auch bei nichtbenutzens der Autorun Funktion auf den Datenträger gelassen. Falls man sie löscht. Spielen sie sich meist beim Neustart neu auf. Wo liegt noch das Problem? :confused: |
Ach verdammt, hab ich vergessen zu schreiben XD bei uns in der schule hatte einer seinen stick drin, und sophos hatte gemeldet, das die autorun.inf... ein trojaner sei, weis die Bezeichnung nicht mehr. seit dem ich meinen stick mal an dem laptop von der person hatte (der den trojaner eingeschleppt hat), hab ich den mist auch drauf... lustigerweise sagt mein antivir nix dazu, also dass es ein trojaner oder so wäre. Du meinst es spielt sich erst beim neustart drauf? wenn ich es lösche (beide datein) sind die nach ein paar Sekunden immer gleich wieder da. mfg ani |
Sophos sind Antiviren Pakete für Server, Zentralen etc. Kann sein dass es die autorun.inf als Trojaner ansieht da man neuerdings damit auch dateien stehlen kann (per autorun). Ich sehe in der Hinsicht keine Gefahr, lade aber trotzdem mal diese Dateien bei virustotal hoch und falls die Scanner anschlagen poste es :) |
|
Komische Combo aus Trojan.Win32.Autorun.AEC & DNSChanger :rolleyes: Sieht mir schwer danach aus als wäre das ding gecryptet wurde was aber nix an der Tatsache ändert dass auf deinem Wechseldatenträger die Autorun manipuliert wurde. Sichere alle Dateien auf den USB Sticks und Formatiere sie komplett neu ! Zusätzlich poste die Einträge in Code: C:\Windows\system32\drivers\etc\hosts |
inwiefern manipuliert? von hand oder meinst du irgendeine software (malware...) hier die einträge: Zitat:
|
Hallo Animal21, mache einen Doppelklick auf die Autorun.inf, markiere alles, kopiere es und füge hier den Text ein. ciao, andreas |
Zitat:
|
Lass mal Alle ausgeblendeten Dateien und die Systemdateien einblenden. Ordneroptionen --> Ansicht --> Systemdateien ausblenden (Haken weg) " --> " --> Alle Dateien und Ordner einblenden (Punkt/Haken machen) Jetzt such die Autorun.inf Dateien und poste bitte was drin steht. |
Das sieht nicht gut aus. Stell dich schon einmal gedanklich auf das hier ein: http://www.trojaner-board.de/51262-a...sicherung.html Lies das hier: http://www.trojaner-board.de/68318-r...ht=disinfector Lade Dir den Flash Disinfector von sUBs und speichere Flash_Disinfector.exe auf Deinem Desktop ab. Gehe nun wie folgt vor:
Flash Disinfector desinfiziert all Deine Laufwerke von Autoruninfektionen und erstellt einen versteckten Ordner mit demselben Namen, sodass Dein Datenträger in Zukunft vor dieser Infektion geschützt ist. Während dem Scan wird Dein Desktop kurzfristig verschwinden und dann wiederkommen. Das ist normal. ciao, andreas |
edit: sorry war grad am posten, werd ich gleich machen hab 4 laufwerke (2Hdds, eine in 3 teile partitioniert) C: Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
|
Ich verweis dich hiermit zu john.doe's post :) |
ok hab ich gemacht, was sollte jetzt anders sein? die autorun.inf's sind immer noch da und sehn immer noch so kryptisch aus :< |
Möchtest du eine Reinigung versuchen auch wenn eine Neuinstallation sicherer ist? ciao, andreas |
würd schon gern erstmal versuchen des system zu reinigen, eine neuinstallation kostet immer so viel zeit und drumherum... mfg ani edit: da is 2 os habe, bringt da eine neuinstallation überhaupt was?, das ganze wäre ja auf der anderen platte immernoch drauf |
Glaub mir, eine Reinigung kostet erheblich mehr Zeit. GMER - Rootkit Detection
ciao, andreas |
|
Poste bitte ein aktuelles HJT-Log. ciao, andreas |
Hier: Zitat:
ani |
:eek: Umleitung in die Ukraine ist auch noch da. Du machst hoffentlich kein Internetbanking? Oder hast z.B. Ebay-Konten? Starte dein zweites BS und poste von dem auch ein HJT-Log. Bitte ändere alle http in htp in den HJT-Logs. Klicke bei deinem ersten Log auf Editieren und ändere es dort auch. Sonst gibt es Ärger. ciao, andreas |
mach gelegentlich ebay... Ukraine? lol HJT gibts glei im edit edit: Zitat:
|
Zitat:
Du kannst deinen eigenen Standort überprüfen, wenn du folgende Seite aufrufst: Wie ist meine IP-Adresse? Dann kopiere die IP hier rein: utrace - IP-Adressen und Domainnamen lokalisieren ciao, andreas p.s.: Ich habe dich schon vorgewarnt, jetzt ist es amtlich: http://www.trojaner-board.de/51262-a...sicherung.html Lies nocheinmal den anderen Thread. Er hat dreimal installieren müssen, da er sich selbst immer wieder infiziert hat. Damit die Neuinstallation nicht sinnlos ist, stecke den USB-Stick an und lasse Combofix laufen. Poste das Log. Ändere nach der Neuinstallation alle deine Kennwörter. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. sorry, andreas |
|
Boah, dat glaub ich jetzt nicht, der Schweinehund legt selbst ComboFix lahm. Wir müssen erst den Rootkit killen, damit wir den Autostart bereinigen können. Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: Files to delete:
ciao, andreas |
avenger: Zitat:
ani |
Ich bin kurz vorm Aufgeben. Mache bitte nocheinmal ein Log mit Gmer. Bitte nicht neustarten. Der mutiert. ciao, andreas |
|
|
Zitat:
|
Zitat:
Kontrolliere, ob die autorun.inf noch da sind. Hast du auch alles bereinigen lassen? Dort steht No action taken. ciao, andreas |
haha, vergessen zu klicken XD Zitat:
|
So ist besser. Kontrolliere, ob die autorun.inf noch da sind. ciao, andreas p.s.: Kann es sein, dass du ComboFix zweimal gestartet hast? |
hab keine gefunden, die windoofsuche ebenfalls nicht soll ich so ein anderes analyse ding drüberlaufen lassen? mfg ani edit: ja, weil ich wiedermal nich richtig gelesen hatte, ist das schlimm? |
Ja. http://www.trojaner-board.de/51871-a...tispyware.html edit: Ja. Weil im Log nicht zu erkennen war, was gelöscht wurde und das ist wichtig. Offensichtlich hat er doch alles erwischt. Ich konnte mir schlicht nicht erklären was abläuft. |
Zitat:
|
Der superAntiSpyWare scan läuft zwar noch, aber bisher hat er 2 sachen gefunden: - Trojan.BotNet/Dropper - Rootkit.Agent/Gen-GAOPDX mfg ani |
SuperAntiSpyware: Zitat:
ani |
Kannst du bitte noch das ComboFix-Log posten, bei dem die Funde zu sehen sind. ciao, andreas |
|
Das ist das vom zweiten Mal, auf dem keine Löschungen zu sehen sind. Mit dem hast du mich total in die Irre geschickt. ciao, andreas |
hab mit dem SuperAntiSpyware im abngesicherten modus jetzt nochmal gescannt und es wurde nix gefunden, kann jetzt sicher davon ausgehen, dass alles ok ist, oder? mfg ani PS: das andere log ist in einem meiner posts noch... |
Zitat:
SUPERAntiSpyware.com - Definition Update History Hier wird das Thema Botnet einfach und verständlich erklärt: Brennpunkt: Botnetze Es gibt sogar ein Video: Bot-Netze ciao, andreas |
aahh ich dachte jetzt, da es sauber ist, brauch ich keine neuinstallation... edit: wollte meinem kumpel was per stick geben, kann ich davon ausgehen, dass er den virus nicht bekommt? |
NEIN, kannst du nicht! |
Bei einem anderen Fall hatte ich mit dieser Erklärung Erfolg: Zitat:
ciao, andreas |
kann gar keiner an meinem rechner gewesen sein an meinem rechner muss man pw eingeben und wenn der stick in der schule dransteckt, bin ich immer auch dabei, sonst hab ich Sperre drin... bzw hab ja einen u3 stick mit passwort... :< also kann ich ihm nix rüberschicker oder wie würdest du das beurteilen? |
Mit Zugang meine ich nicht, dass er vor deinem Computer saß, sondern das er mittels Software sich Zugang verschafft hat. Hier steht mehr: Remote Access Service ? Wikipedia Der Stick sollte sauber sein. ciao, andreas |
Den Link habe ich mir nicht genau angesehen, der hier ist besser: Remote Administration Tool ? Wikipedia ciao, andreas |
hallo leute, seit vorgestern habe ich anscheinend das gleiche problem, also, dass wenn ich auf LW C zugreifen will, ein autostart ausgeführt wird. gehe ich über den browser komme ich auf C, sehe jedoch keine autostart.inf nun habe ich jedoch in der commandozeile das ding auf LW C gefunden und auch gleich mal geöffnet drin steht das: Zitat:
wie soll ich nun genau vorgehen, um das ganze los zu werden? achja und mein antivirusprogramm lässt sich nich mal mehr installieren, da ich mein windows neu installiert hatte. das sagt die setup.exe wurde manuell verändert. grüße tobias *EDIT* hab auch grad versucht McAfee Stinger drüberlaufen zu lassen da kommt die meldung Zitat:
|
Scheisse! SCHEISSE!! Ich hab den Mist schon mindestens 4 Wochen drauf, und mache sehr viel (!) Onlinebanking und ebay! SO eine Sch*****!!! Und ich hab immer die Autorun.inf und die "Recyled" gelöscht, dachte mir nichts weiter dabei. Nur als das blöde Ding immer wieder auf dem USB-Sick drauf kam wurde ich stutzig. Unter der Recycled versteckt sich übrigens eine "Info.exe". Das blöde ist, man kann ja auch kein System neu machen! Denn wenn der sich sofort immer wieder auf USB-Sticks kopiert wird der das auch bei DVD-s machen, die man brennen will. Aber wenn man neu aufsetzen will, wie will man dann backup machen?? Mist Kann mit dem OnlinkeBanking irgendwas passieren???? mfg Murdock |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:17 Uhr. |
Copyright ©2000-2025, Trojaner-Board