Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.XPACK.Gen gelöscht, oder nicht? (https://www.trojaner-board.de/70473-tr-crypt-xpack-gen-geloescht.html)

Jig Saw 28.02.2009 21:39

jetzt mal ganz langsam

SDFix anwenden:
  • Lade das SDFix von AndyManchesta herunter und speichere es auf deinem Desktop.
  • Bennene die Datei in asdf.com um. Mach einen Doppelklick auf die Datei asdf.com, wähle installieren, um das Programm in seinen eigenen Ordner in C:\ zu entpacken:
    http://img.bleepingcomputer.com/swr-...ix-install.jpg
  • Arbeitsplatz => C: => den Ordner SDFix öffnen => runthis.bat umbenennen in bisnacher.bat
  • Starte deinen Rechner neu, diesmal in den abgesicherten Modus <= Hinweise beachten!
  • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
  • Gib ein Y ein, um den Reinigungsprozess zu beginnen.
  • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
  • Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neustarten kann.
  • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
  • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
  • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Icons wieder zu laden.
  • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
  • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HiJackThis Logfile in deinem nächsten Posting.

cooLpaC 28.02.2009 21:40

Welche Datei umbennen?

cooLpaC 28.02.2009 21:42

Meldung: C:\Users\Florizwei\Desktop\SDFix.exe

Ist das trojanische Pferd TR/Crypt.XPACK.Gen


LOL???

Jig Saw 28.02.2009 21:43

Man kann davon ausgehen, dass die Datei SDFix sauber ist ;)

achja Arbeitsplatz => C: => Alle Programme => runthis.bat umbennen in bisnacher.bat

cooLpaC 28.02.2009 21:59

Joa, geht nicht, aber im normalen Modus geht es. Soll ich es mal so machen?

Jig Saw 28.02.2009 22:02

nein, im abgesicherten Modus
Gehts da wirklich nicht?
du hast die runthis.bat in bisnacher.bat umbenannt?

cooLpaC 28.02.2009 22:04

Nein geht nicht. Das blaue Fenster kommt, und verschwindet nach Bruchteilen einer Sekunde wieder.

Jig Saw 28.02.2009 22:11

Ich muss noch die Logs anschauen und mich schlau machen über TR/Crypt.XPACK.Gen.

Ehrlich gesagt ist es ziemlich schlecht, dass die Datei gelöscht wurde, sonst hättest du die jetzt bei Avira hochladen können.

cooLpaC 28.02.2009 22:13

:heulen: Vorletzter Ferientag und dann sowas.

cooLpaC 28.02.2009 22:15

Der Trojaner wurde mit Schadenspotential "Niedrig" eingestuft, wollte ich nur dazu sagen, falls es relevant ist.

Jig Saw 28.02.2009 22:16

Hab ich schon gesehen :D
aber kein Grund dass das Zeugs auf dem PC bleibt ;)

cooLpaC 28.02.2009 22:22

Ja und warum redest du dann von Würmern etc.? Bin etwas verwirrt :S Oder kann das auch sein, dass SDFix bei mir einfach nicht geht?

Jig Saw 28.02.2009 22:25

Man weis ja nicht was sonst noch drauf ist oder was nachgeladen wird.

Nene SDFix wird blockiert.

cooLpaC 28.02.2009 22:28

Denke mal nicht, dass da was nachgeladen wird, wenn dort steht "Schadenspotential niedrig" oder?

Ja aber von was denn nur? Vllt. ist es i.eine Datei die sich öffnet ka.

Jig Saw 28.02.2009 22:30

Denk auch nicht dass was nachgeladen wird.

Das was du meinst dass sich öffnet nennt sich DOS Fenster, das sollte geöffnet bleiben.

cooLpaC 28.02.2009 22:33

Ja und jetzt?

cooLpaC 28.02.2009 23:04

http://www.dateiupload.com/files/GFeQvWw9iw.txt

cooLpaC 28.02.2009 23:26

:juul: Joa ich weiß immer noch nicht weiter.

Jig Saw 28.02.2009 23:28

Das mit dem Auswerten dauert :juul:

cooLpaC 28.02.2009 23:28

Tut mir Leid. :pukeface:

Jig Saw 28.02.2009 23:32

Also ist das Absicht diese Programme auf deinem Rechner zu haben?

PKR
Softnyx
FLEXnet
XFire

cooLpaC 28.02.2009 23:33

Jo, zocke PS3. ;):snyper::uglyhammer:

cooLpaC 28.02.2009 23:39

Zitat:

Zitat von Jig Saw (Beitrag 417518)
Also ist das Absicht diese Programme auf deinem Rechner zu haben?

PKR
Softnyx
FLEXnet
XFire


PKR isn online Pokerraum - OK
FLEXnet isn leerer Ordern, ka was der bezwegt - Keine Ahnung
XFire isn CHatprogramm - OK (An dem Tag, an dem der Trojaner angezeigt wurde habe ich mir XFire runtergeladen.)
Softnyx isn Hackerabwehrprogramm für diverse Games - OK


Also den leeren Ordner und XFire könnte ich löschen.

Jig Saw 28.02.2009 23:42

Ok mache das.

Aber glaubst du wirklich Softnyx hilft was? Ich kenne das Programm nicht, aber es muss doch eine Guard Funktion haben und somit würde es doch Avira blockieren?
Oder kannst du mir etwas darüber sagen?

cooLpaC 28.02.2009 23:44

Ja, also das Programm ist bei ein paar kostenlosen Onlinespielen dabei, wie z. B. Crossfire von www.crossfire.subagames.com. Gibt noch andere Spiele bei denen das dabei ist. Man kann sich das vorstellen, wie das Punkbuster von Gratisspielen. Ohne dieses Tool bzw. Programm, komme ich auf keinen Server mehr. Denke auch nicht, dass der Trojaner von dem Programm kommt, dass hatte ich schon auf meinem alten PC, und auf diesem Laptop.

Edit: Sry wegen der Rechtschreibung, bin echt müde.

cooLpaC 28.02.2009 23:48

Jetzt mal ne ganz andere Frage, die nicht dazu passt, ich habe XFire deinstalliert, nun klicke ich z. B. Rechtsklick auf ein Bild -> Senden an -> nun steht immer noch da "An Xfire Freund senden", weißt du zufällig wie man sowas weg kriegt?

Jig Saw 28.02.2009 23:52

Bist du dir sicher dass es unter der Software Liste nicht noch installiert ist?
Arbeitsplatz => Software => nachschauen


wenn nich dann erstell nochmal eine Uninstall Liste mit CCleaner

cooLpaC 28.02.2009 23:54

Nee, ist nichtmehr in der Liste. CCleaner bringt auch nichts. Hm, mal im XFire Forum gucken.

Jig Saw 28.02.2009 23:55

nein, eine Uninstall Liste erstellen und die dann posten, das dürfte so mein alller erstes Posting gewesen sein.

cooLpaC 28.02.2009 23:58

Code:

Activation Assistant for the 2007 Microsoft Office suites        Microsoft Corporation
Adobe AIR        Adobe Systems Inc.
Adobe Flash Player 10 ActiveX        Adobe Systems Incorporated
Adobe Flash Player 10 Plugin        Adobe Systems Incorporated
Adobe Media Player        Adobe Systems Incorporated
Adobe Reader 8.1.0 - Deutsch        Adobe Systems Incorporated
Adobe Shockwave Player 11        Adobe Systems, Inc.
AGEIA PhysX v7.09.13        AGEIA Technologies, Inc.
Ashampoo Burning Studio 2009        ashampoo GmbH & Co. KG
Avira AntiVir Personal - Free Antivirus        Avira GmbH
Avira RootKit Detection       
AVM FRITZ!Box Dokumentation        AVM Berlin
AVM FRITZ!Box Druckeranschluss        AVM Berlin
AVM FRITZ!DSL        AVM Berlin
CCleaner (remove only)        Piriform
Cross Fire En        G4box Inc.
DVD Suite        CyberLink Corporation
Easy Battery Manager       
Easy Display Manager        Samsung
Easy Network Manager 3.0        Ihr Firmenname
Easy SpeedUp Manager       
FEARCombat        Vivendi Universal Games, Inc.
FileZilla Client 3.2.0       
FindyKill       
Free 3GP Video Converter version 3.1        DVD Video Soft Limited.
Free Audio Converter version 1.1        DVD Video Soft Limited.
Free Download Manager 3.0        FreeDownloadManager.ORG
Free YouTube to Mp3 Converter version 3.1        DVD Video Soft Limited.
ICQ6.5        ICQ
imagine digital freedom - Samsung        Samsung Electronics Co., LTD
Intel(R) PROSet/Wireless Software        Intel Corporation
Java(TM) 6 Update 11        Sun Microsystems, Inc.
Java(TM) 6 Update 7        Sun Microsystems, Inc.
Kaspersky Online Scanner        Kaspersky Lab
LabelPrint 2.0       
Malwarebytes' Anti-Malware        Malwarebytes Corporation
Messenger Plus! Live        Patchou
Microsoft .NET Framework 1.1       
Microsoft .NET Framework 1.1 Hotfix (KB929729)       
Microsoft Office 2003 Web Components        Microsoft Corporation
Microsoft Office 2007 Primary Interop Assemblies        Microsoft Corporation
Microsoft Office Home and Student 2007        Microsoft Corporation
Microsoft Office Small Business Connectivity Components        Microsoft Corporation
Microsoft SQL Server Native Client        Microsoft Corporation
Microsoft SQL Server VSS Writer        Microsoft Corporation
Microsoft Visual C++ 2005 Redistributable        Microsoft Corporation
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022        Microsoft Corporation
Microsoft Works        Microsoft Corporation
Mozilla Firefox (3.0.6)        Mozilla
MSXML 4.0 SP2 (KB936181)        Microsoft Corporation
MSXML 4.0 SP2 (KB941833)        Microsoft Corporation
MSXML 4.0 SP2 (KB954430)        Microsoft Corporation
Nero Suite       
NVIDIA Drivers       
OpenAL       
PKR        PKR Ltd
Play AVStation        Ihr Firmenname
PlayCamera       
Power2Go 5.0       
PowerDirector       
PowerDVD        CyberLink Corporation
PowerProducer        CyberLink Corp.
PunkBuster Services        Even Balance, Inc.
Realtek High Definition Audio Driver        Realtek Semiconductor Corp.
Samsung Magic Doctor        Samsung Electronics Co., LTD
Samsung Recovery Solution II        Samsung
Samsung Update Plus        Samsung Electronics Co., LTD
SimCity 4 Deluxe       
Skype™ Beta 4.0        Skype Technologies S.A.
SUPERAntiSpyware Professional        SUPERAntiSpyware.com
Synaptics Pointing Device Driver        Synaptics
Uninstall 1.0.0.1       
Unterstützungsdateien für das Microsoft SQL Server-Setup (Englisch)        Microsoft Corporation
User Guide       
VLC media player 0.9.8a        VideoLAN Team
WIDCOMM Bluetooth Software 6.0.1.5500        WIDCOMM, Inc.
Windows Live Anmelde-Assistent        Microsoft Corporation
Windows Live installer        Microsoft Corporation
Windows Live Mail        Microsoft Corporation
Windows Live Messenger        Microsoft Corporation
Windows Media Player Firefox Plugin        Microsoft Corp
Wolfenstein - Enemy Territory

Achso, wofür ist das jetzt. Wegen XFire oder Trojaner? :taenzer:

Jig Saw 01.03.2009 00:01

Unter anderem auch um zu schauen ob Toolbars oder Adware oder nicht aktuelle Software installliert ist.

xfire ist nicht dabei hast du McAfee installiert? Oder als du den PC gekauft hast war da McAfee dabei oder hattest du es irgendwann installiert?
schau mal in den Ordner nach was drin ist:
Code:

c:\programdata\McAfee

cooLpaC 01.03.2009 00:29

Warum soll ich denn nochmal ComboFix machen? :nixda:

Joa das war drauf als ich ihn gekauft habe.

Das ist drin: MSC -> Cache -> McSuBDB.bak
MSC -> mcini.ini
MSC -> McSubDB.dat

Soll ich den Ordner loeschen?

cooLpaC 01.03.2009 00:34

Jetzt steht da: DATUMS FEHLER 01.02.2008 - Bitte überprüfe deine Einstellungen

Jig Saw 01.03.2009 00:35

Wenn du McAfee und Symantec nicht mehr brauchst, sags mir.

Aber einmal Combofix sollten wir noch mal machen, dann mach nicht dieses Script. Aber das nächste dann.

EDIT: Bei was Datumsfelher?
EDIT2: Kann TR/Crypt.XPACK.Gen seit einem Plugin dass du installiert hast zusammenhängen?

cooLpaC 01.03.2009 01:08

http://www.file-upload.net/download-...boFix.txt.html Combofix.

McAffee und Symantec brauch ich nichtmehr.

Datumsfehler war weg, TR Crypt Dingens hab ich kurz nachdem ich XFire runtergeladen habe. Plugins hab ich keins runtergeladen.

Jig Saw 01.03.2009 01:25

mit diesen beiden Dateien kann ich nichts anfangen deswegen lade sie mal bei Virustotal hoch:
Code:

c:\windows\System32\avmadd32.dll
c:\windows\System32\avmprmon.dll


cooLpaC 01.03.2009 01:34

http://www.virustotal.com/de/analisis/b4cca7cf4ceda0cb5d09a83da694e11c

http://www.virustotal.com/de/analisis/4d9737e4f53a1755026f1e0a2ce1da60

cooLpaC 01.03.2009 01:43

Hatte den ComboFix Script noch nicht gemacht.

Jig Saw 01.03.2009 01:45

Sollst du auch nicht...
aber myrtille antwortet gerade

cooLpaC 01.03.2009 01:46

myrtille? Wasn das.,

myrtille 01.03.2009 01:46

Hi,

das System war nie befallen.
Ausm Aviraforum erfährt man, dass die ursprüngliche Meldung ein Fehlalarm war.
Zitat:

Hi,

der von der Virendefinitionsdatei 7.1.2.92 gemeldete TR/Crypt.XPACK.Gen in xmlinst.exe schein ein false Positive zu sein, die aktuelle Datei 7.1.2.95 findet ebenso wie die Scanner anderer Hersteller keinen Virus mehr.
SDFix läuft nicht aus dem SIMPLEN Grund, dass SDFix nicht vistakompatibel ist und es in nächster Zeit auch nicht werden wurd:
Zitat:

SDFix will only run on Windows 2000 and Windows XP in Safe Mode ! ( Requires Administrator Account Privileges )

quelle

Die Logs der anderen Programme hab ich mir zum Großteil durchgelesen: Eigentlich vollkommen unauffällig. Bis auf das ein oder andere Programm, dass nicht Vista-kompatibel ist.
Die ausgewerteten Dateien gehörten allesamt zum Betriebssystem Vista und sind daher auch nicht gerade bedenklich.


Fazit: Du hast eines der am gründlichsten gecheckten Systeme und es ist nichts gefunden worden. Glückwunsch.

Deinstallier bitte CF indem du unter Start->Ausführen->combofix /u (aufs leerzeichen achten) eingibst und lösche/deinstallier alle anderen Programme die zur Kontrolle auf deinem Rechner installiert worden.

lg myrtille

EDIT: Hier, ich, ich bin eine myrtille. :D

cooLpaC 01.03.2009 01:50

Ok, vielen vielen Dank Euch Beiden, natürlich besonders an dich Jig Saw. ;) (Ich mag die Filme xD)

Gut zu hören, dass ich eins der am besten gechecktesten Systeme habe. :D

Naja, so viel Arbeit umsonst, aber es lehrt an Erfahrung.


So, nun noch eine Frage, bei Vista gibt es kein Start -> Ausführen, oder sehe ich das falsch? :S

cooLpaC 01.03.2009 01:55

Habs gefunden, danke nochmal.

cooLpaC 01.03.2009 02:12

Wie bekomme ich HiJackThis von meinem Rechner? Außerdem ist noch ein Malwarebit Ordner übrig geblieben, den kann ich jedoch nicht löschen.

myrtille 01.03.2009 02:18

Hi,

wenn du Hijackthis mit dem Installer installiert hast, dann sollte es unter Systemsteuerung->Programme zu findne sein. Dort kannst du es auch deinstallieren. (Dasselbe gilt für Malwarebytes und Findykill)
Wenn du einfach die ausführbare Datei heruntergeladen und ausgeführt hast, dann kannst du die Datei einfach löschen. Im selben Ordner wie die Datei sollte ein Ordner "backups" existieren indem die mit Hijackthis gelöschten Einträge gesichert wurden.

lg myrtille

cooLpaC 01.03.2009 02:20

Nee, HiJackThis is dort nicht drin. Habe es aber installiert, außerdem finde ich keine Ordner von HiJackThis unter Program Files. Malwarebit und die anderen Sachen habe ich deinstalliert. Nur bei Malwarebit bleibt unter C:/Programfiles/Malwarebit der Ordner, den kann ich nicht loeschen.

myrtille 01.03.2009 02:31

Hi,

laut deines letzten Hijackthislog hast du die Datei einfach von deinem Desktop aus ausgeführt:
Zitat:

C:\Users\Florizwei\Desktop\HiJackThis.exe
Wenn sie da nicht mehr ist, hast du sie vielleicht früher gelöscht?


Für die Entfernung von Malwarebytes:
Hast du bereits versucht den Rechner neuzustarten un den Ordner dann zu löschen?

Wenn nicht, dann versuche das bitte jetzt.

lg myrtille

cooLpaC 01.03.2009 14:32

Ok, alles geloest. Thread kann geschlossen werden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131