Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   nach secure alert meldungen vermutlich weitere probleme! (https://www.trojaner-board.de/81123-secure-alert-meldungen-vermutlich-probleme.html)

BanjoBalboa8 04.01.2010 12:43

Nein ich komme nur in den abgesicherten Modus leider. Ich weiß nicht wie ich das logfile Posten soll, bin ja die ganze Zeit mit meinem Handy online. Im abgesicherten Modus komm ich nicht ins internet...

cosinus 04.01.2010 12:44

Probier den abgesicherten Modus mit Netzwerktreibern.

BanjoBalboa8 04.01.2010 13:42

Also in dem abgesicherten Modus mit netzwerktreibern bekomme ich auch keine internetverbindung hin. Muss jetzt versuchen die txt Datei anders hochzuladen oder gucken das heut Abend jemand mit Laptop vorbeikommt...

cosinus 04.01.2010 13:45

Hast Du keinen USB-Stick :balla:

Sry, Denkfehler, mit nem Stick kannst Du ja nichts auf Dein Handy übertragen :D Aber auf einem anderen Rechner.

BanjoBalboa8 04.01.2010 14:00

so, bin jetzt an nem anderen rechner endlich---hier die datei

http://www.file-upload.net/download-2128787/mbam-log-2010-01-04--13-16-24-.txt.html

hoffe sehr das das hilft :(:(:(

cosinus 04.01.2010 14:28

Kannst Du mal im Ereignisprotokoll nachsehen, ob man sachdienliche Hinweise zum fehlgeschlagenen Boot des normalen Modus findet? :o
Probier bitte nochmal im abgesicherten Modus einen Durchlauf mit RSIT und poste beide Logs.

BanjoBalboa8 04.01.2010 14:48

wo finde ich denn das ereignisprotokoll?:rolleyes:

ok poste das von rsit gleich...wenns klappt

cosinus 04.01.2010 14:50

Ereignisprotokoll => Start, Ausführen => eventvwr.msc eintippen und ausführen

BanjoBalboa8 04.01.2010 15:05

so, hier sind erstmal die 2 txt dateien ---> http://www.file-upload.net/download-2128935/Archive.rar.html

und bei dem ereignisprotokoll lässt sich bei der ereignisanzeige-->system ziemlich viel sehen was fehler angeht (rote x´e) ...meistens von DCOM oder service control manager...aber ich hab da ja absolut keine ahnung von :rolleyes:

cosinus 04.01.2010 15:18

Da ist noch was vom H8SRT-Rootkit :(

Bitte mal den Avenger anwenden - ich hoffe das klappt auch so im abgesicherten Modus :o

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

drivers to delete:
H8SRTd.sys

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

BanjoBalboa8 04.01.2010 15:33

Das mit dem copyboard beim avenger musste ich allerdings manuell machen! Geht ja nicht anders. Aber jetzt versucht der Rechner die ganze Zeit neuzustarten, aber er kommt nicht weiter als bis zum ladebildschirm von windows und dann versucht er es immer wieder neu...

cosinus 04.01.2010 15:33

Geht jetzt nicht mal der abgesicherte Modus? :eek:

BanjoBalboa8 04.01.2010 15:40

Der geht noch ja

BanjoBalboa8 04.01.2010 15:43

Avenger txt habe ich auch gefunden unter c und da steht: nö rootkits Found! Driver h8srtd.sys deleted successfully...

cosinus 04.01.2010 15:46

Mach ich ja nur ungern, aber wir sollten CF abwürgen :(

Im abgesicherten Modus diese Einträge fixen, falls noch vorhanden:

Zitat:

O4 - HKLM\..\Run: [combofix] "C:\cofi\CF32652.cfxxe" /c "C:\cofi\C.bat"
O4 - HKLM\..\RunOnce: [ComboFix_Pre] C:\cofi\Res.bat
O4 - HKLM\..\RunOnce: [atapi] C:\WINDOWS\Regedit.exe /s "C:\cofi\SW_atapi.reg"
O4 - HKLM\..\RunOnce: [combofix] "C:\cofi\CF32652.cfxxe" /c "C:\cofi\C.bat"


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131