![]() |
Das sieht schon fast gut aus. Hast du im Security Center die Antivirenprogramm- und Firewallüberprüfung abgeschaltet? ciao, andreas |
So, wieder ist ComboFix gelaufen (siehe unten). Der Eintrag war danach immer noch in der Registry. Allerdings konnte ich ihn via Regedit löschen (kaum setzt man die Rechte richtig, schon geht's - sorry für die Umstände :) ). Firewall und Avira waren beim Lauf deaktiviert, wie im Log unten steht. Siehst Du da sonst noch etwas Verdächtiges ? Zitat:
|
Teste ob Malwarebytes noch immer die Dateien findet. Ein Quickscan reicht. Wenn ich richtig liege, dürfte er die nicht mehr finden. Zitat:
Die gehören da nicht hin: Code: 2009-07-11 13:33 . 2009-07-11 13:33 4212 ---h--w- c:\windows\system32\zllictbl.dat Code: [HKEY_LOCAL_MACHINE\software\microsoft\security center] Code: [HKLM\~\services\sharedaccess\parameters\firewallpo licy\standardprofile] Code: KILLALL:: |
ComboFix hat gelöscht, was es sollte. Malwarebytes bleibt hartnäckig und meldet die bekannten 3 Dateien. Vielleicht sind das nur Dateifragmente und ich sollte mal chkdsk laufen lassen ... Zitat:
|
1.) Rootkitsuche mit SysProt
2.) Um sicher zu gehen (und einen Streit zu schlichten) lasse bitte dieses Script laufen. Log von ComboFix brauchst du nicht zu posten, aber das von Malwarebytes (Quickscan reicht). Code: KILLALL:: 4.) Kaspersky - Onlinescanner Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware. ---> hier herunterladen => Kaspersky Online Scanner => Hinweise zu älteren Versionen beachten! => Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter => Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken => Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als => Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten => Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen 5.) Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte. ciao, andreas |
So hier schon mal ein Zwischenbericht, während ich mit Kaspersky und PrevXCSI weitermache und ComboFix de-installiert ist. Also Sysprot hat zunächst gemeckert: "Failed to start service. SysProt AntiRootkit needs to be run with Admin privileges!", obwohl mein Benutzer ****** vom Typ "Computeradministrator" ist, also volle Admin-Rechte hat. Als Admin eingeloggt ist SysProt dann gelaufen, wollte aber zwischendurch ständig, dass ich in Laufwerk A etwas einlege - Laufwerke A/B habe ich nicht. Unten das Sysprot-Log. Laufwerke M und N sind noch zwei weitere eingebaute Festplatten nur mit Daten. Ich hoffe jetzt, dass ComboFix & Co nicht generell "administrator" als Accountnamen voraussetzen. Die weiteren Tests habe ich jedenfalls wieder mit dem Account ****** gemacht. Zitat:
Malwarebytes nach ComboFix mit Script das Übliche ... Zitat:
|
Kontrolliere bitte die Quarantäne von Malwarebytes, ob dort überhaupt etwas ist. ciao, andreas |
so nun der zweite Teil: Malwarebytes In der Quarantäneliste steht schon einiges, z.B. uacinit.dll, UACKymxvhetjmwsyno.dll oder a99k.bin. Kaspersy habe ich erstmal "Wichtige Objekte" und "Memory" testen lassen (siehe unten). Den Komplett-Check lasse ich heute Nacht durchlaufen. Zitat:
combofix.exe (hatte ich nach dem Download nach C:\tmp kopiert) und avenger.exe, dazu noch diverse faxlib.dll (die ich nicht nutze, weil ich keine ISDN Karte habe) : Zitat:
|
Zitat:
Code: c:\windows\system32\UACthluqrjagstidbs.dll (Trojan.Agent) -> No action taken. Zitat:
Avenger wird von fast allen als schädlich angesehen. Das liegt aber nicht an Avenger, sondern einem Schädling, der sich der Technik des Avenger bedient, um Systemdateien zu löschen. Interessant dabei ist, dass der Programmierer von Avenger und Malwarebytes eine Person ist und Malwarebytes munter lustig Avenger immer weglöscht. :lach: Ich benutze eine umbenannte Version des Avengers (Hopsassa.exe) um die TDSS-Varianten auszutricksen. Hier mein Kommentar: http://www.trojaner-board.de/423128-post11.html ciao, andreas |
sorry, Missverständnis Zitat:
Prevx ist wieder gelöscht. ToDo:
|
Zitat:
ciao, andreas |
Zitat:
Ich hatte chkdsk vor zwei Tagen mal laufen lassen (ohne /f). In Phase 2 von 3 wurde dann die Meldung "Fehler in Index $0 der Datei weiss-ich-nicht-mehr" angezeigt. Vielleicht spricht Malwarebytes auf Dateifragmente an. Das wollte ich mit dem Test ausschließen ... |
Gute Idee. :daumenhoc ciao, andreas |
Zwischenbericht Kaspersky. Auch nichts neues. Nur zwei Meldungen in ungesehen gelöschten E-Mails. Ansonsten ziemlich viele gesperrte Objekte. Wie schon geschrieben, Laufwerke M und N sind noch zwei weitere eingebaute Festplatten nur mit Daten. Nächster Schritt: chkdsk /f Zitat:
|
Hi Andreas, ckhdsk ist gelaufen, hat auch ein paar Kleinigkeiten gefunden, aber das hat auch nichts am Malwarebytes-Ergebnis geändert. Ansonsten ist der Rechner seit einer Woche symptomfrei. Ab morgen bin ich ersteinmal für 3 Wochen weg. Hast Du noch eine Idee wie wir weitermachen können ? Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board