![]() |
b.exe hat ein Problem festgestellt... .... und muss beendet werden. Hallo, ich habe bereits ähnliche Themen gelesen, nur ganz so schlimm äußert sich die b.exe bei mir nicht... Nun beim Starten ist mein Rechner ja schon eine ganze Weile recht langsam. aber seit gestern taucht bei mir immer wieder diese Meldung auf: "b.exe hat ein Problem festgestellt und muss beendet werden" Andere Veränderungen konnte ich nicht feststellen, d.h. mein System läuft (bis jetzt) stabil, auch der Taskmanager funktioniert einwandfrei. In Verdacht habe ich ein Programm, welches nach der Installation auf einmal verschwand. Denn kurz nachdem ich sah dass es einfach weg war kam diese Meldung. Ich habe bereits nach "b.exe" auf Partition C und D gesucht, leider keine entsprechende Datei finden können.... HijackThis: Code: Code: |
Hi, da sind zwei Sachen zu sehen: O2 - BHO: XML module - {500BCA15-57A7-4eaf-8143-8C619470B13D} - C:\WINDOWS\system32\msxml71.dll O4 - HKCU\..\Run: [Monopod] C:\DOKUME~1\***\LOKALE~1\Temp\b.exe daher: Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
Code: C:\WINDOWS\system32\msxml71.dll
Wenn erkannt, dann also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: http://saved.im/mzi3ndg3nta0/aven.jpg 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Achtung: Vergiss nicht die *** gegen den richtigen Pfad zu tauschen! Code: Files to delete: 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! Code: O2 - BHO: XML module - {500BCA15-57A7-4eaf-8143-8C619470B13D} - C:\WINDOWS\system32\msxml71.dll Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. * Lade Random's System Information Tool (RSIT) herunter (http://filepony.de/download-rsit/) * speichere es auf Deinem Desktop. * Starte mit Doppelklick die RSIT.exe. * Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. * Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. * In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". * Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. * Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. * Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. * Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. Gmer: http://www.trojaner-board.de/74908-a...t-scanner.html Den Downloadlink findest Du links oben (www.gmer.net/files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. Chris |
Wow, schonmal vorab ein Lob für die schnelle und ausführliche Antwort! Ich bin platt!
So...ich fahre nun mit Avenger und einem anschließenden Neustart meines Rechners fort.... :) |
Hi, das gesamte Log mit den Einzelauswertung der Scanner wäre schön... gewesen... :schmoll: chris |
Oh...pardon, kann man das noch nachholen? :headbang: MD5-Hashsuche liefert diese Informationen: msxml71.dll: http://www.virustotal.com/analisis/1d09ee0b86f9cf594ed71063f52ac7f0251d009fa7e677c051e6eba20958507a-1251746258 b.exe: http://www.virustotal.com/analisis/2746f3c747fffdd3d154ceb4b7ab6f5e8781cb6741b13966d465eb93238ab7f7-1251715256 -------------- So, die lahme Kiste ist oben! :rolleyes: Und ich glaube es sieht ganz gut aus... Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 |
Hi, okay, jetzt noch bitte RSIT und Gmer... Hmm, oder umdrehen, zuerst rootkitsuche, dann können wir uns u. U. RSIT sparen... chris |
b.exe hat sich nicht mehr gemeldet :) (Hijackthis habe ich eben auch noch gefixed) Okay, dann RSIT zuerst, mach mich dran! :sword2: /edit: unfug Gmer war zuerst dran! |
Den Scan von Malewarebytes habe ich übrigends noch durchlaufen lassen, nur dann im Anschluss nichts entfernt. Code: Malwarebytes' Anti-Malware 1.40 |
Hi, einen Teil haben wir erwischt, das hier kann interessant werden: C:\WINDOWS\system32:Optix_ScreenCapS.dll (Rootkit.ADS) Nachdem wir die Logs (Gmer, RSIT) haben, MAM laufen lassen und alles bereinigen lassen... Falls Gmer was anzeigt müssen wir "umdisponieren"... Später müssen wir noch die Systemwiederherstellung "plätten"... Achtung: Das hier bitte umgehend löschen, sonst lädt sich was nach: C:\WINDOWS\Tasks\{BB65B0FB-5712-401b-B616-E69AC55E2757}.job chris |
Zitat:
leider weiß ich nicht wo man genau diese Jobs löschen kann...im Ordner Geplante Tasks steht nur einer von Apple drin, ansonsten nichts. :confused: |
Hi, kann versteckt sein... Was macht Gmer? chris |
Mhm...Ordnerinhalte werden eigentlich alle angezeigt... Ich glaube Gmer ist fertig, kommt nichts neues... -------------- Nachdem ich Gmer geöffnet habe kamen keine Fragen, aber es stand schon etwas da. Ich hab jetzt mal diese Informationen wie auch die von dem ausführlicherem Scan abkopiert. Direkt angezeigt nach dem Öffnen: Code: GMER 1.0.15.15077 [8x2ldgj2.exe] - http://www.gmer.net |
Hi, i. O. noch RSIT und dann MAM alles bereinigen lassen... Bin jetzt dann wech, morgen früh wieder zu erreichen... chris |
Der gründliche Scan läuft noch immer....hätte ich die Suche einschränken sollen? Bis morgen, bin dann auch weg... |
Okay, RSIT habe ich gescannt, MAM sagt mir jetzt nichts, deswegen poste ich erstmal die RSIT-Ergebnisse.
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:03 Uhr. |
Copyright ©2000-2025, Trojaner-Board