![]() |
System hängt, Avira & Malwarebytes crash nach Trojanerfund durch Avira Hallo liebe Malwarehelfer! ich bin ziemlich verzweifelt und ratlos, ich schreibe hier von meinem Zweit PC, denn den HauptPC habe ich von meinem Netzwerk abgetrennt und habe versucht nach der Anleitung FAQ, Links vorzugehen, aber schon das geht nicht: Nachdem Avira einen Fund meldete, den ich mit "Zugriff verweigern" OK quittierte, passierte folgendes: Bei Neustart zeigt AVguard kurz TR/Rootkit.gen an, verschwindet dann Die Windows Firwall ist abgeschaltet, kann nicht eingeschaltet werden (Fehlermeldung, dass der Status wegen eines unbekannten Problemes nicht angezeigt kann) Avira Full System Scan lässt sich starten, hängt dann Avira Update hängt nach Start Malwarebytes lässt sich starten findet mehr als 10 infizierte Dateien, hängt aber wenn ich die Log Datei speichern will oder die markierten Probleme beseitigen lassen will. Der Windows Taskmanager startet nicht Selbst Windows Exporer lässt sich nicht starten Beim System Shutdown hängt der PC, nach reboot kann ich Malwarebytes aber starten Ich kann also zunächst keine Logs posten und hier veröffentlichen. Ich könnte die Malwarebytesfunde hier eventuell abtippen... Würde das helfen? Was kann ich tun? RSIT, Malwarebytes und Avenger sind auf dem System vorhanden, ich muss nur drankommen... Das scheint mir eine harte Nuss zu sein. BITTE um Hilfe! Gruss, Winfried |
Hallo, Was hast du für ein Betriebssystem? 2000, XP, Vista oder Windows 7? 32 oder 64bit? Kannst du ein HijackThis Logfile machen, oder wird das auch unterdrückt? Zitat:
Alternativ kannst du auch ein Screenshot (taste "Druck") anfertigen und hier anhängen. |
Hallo Julian, danke für die schnelle Antwort! Etwas Klarstellung: Betriebssystem ist WinXP-Pro mit allen Updates und Servicepacks. Screenshot kann ich hier nicht anhängen, weil ich den befallenen PC vom Netz genommen habe und das System kein Dateispeichern zuzulassen scheint (hängt dann und ich muss neu booten). Momentan läuft nochmal Malwarebytes Full Scan, ich schreibe nachher die Funde ab und stelle sie hier ein: Sind mindestens 14 infizierte Objekte ... Gruss, Winfried |
Hier sind die 14 Funde von Malwarebytes. Irgendwie scheint das Programm zwischendurch mit dem Scan behindert worden zu sein, jedenfalls zählte der Scan nach ca 84000 Objekten nicht weiter und 1/2 Stunde späte habe ich dann abgebrochen. Hier die bis dahin geloggten Scan Ergebnisse: Zitat:
Was ist damit anzufangen? Ich habe nochmals versucht, Malwarebytes diese Objekte entfernen zu lassen, es zeigt dann ein "mbam-log2010-03-14 (12-51-37).txt" an, und in einer Dialogbox, dass nicht alle Dateien entfernt werden konnten. Es scheint, als sollten diese Dateien beim nächsten booten gelöscht werden. Wenn ich dann das Log ansehen will, friert der Bildschirm ein, der Zeiger lässt sich noch bewegen, aber nicht mehr auf die Taskleiste. Wenn ich versuche auf die geöffneten Fenster zu clicken, friert der Zeiger auch ein und nichts geht mehr... Danke und Gruss, Winfried |
Versuch mal den Avenger zu starten: http://s10b.directupload.net/images/...4/cxuan34w.jpg * Haken wie im Bild setzen, folgendes Script in die Zwischenablage kopieren und mit "Paste from Clipboard" einfügen: Code: Files to delete: Wenn es schon so war, einfach so lassen, sonst wieder umändern! * Alle Programme schließen * Execute * Rechner neustarten mit "Yes" bestätigen * Das erscheinende Logfile (C:\avenger.txt) bitte hier posten. Dazu solltest du deinen Rechner wieder ans Netz anschließen, da wir evtl. noch ein paar andere Tools brauchen werden. |
Hallo Julian, Danke für den Hinweis! Inzwischen konnte ich mal CCleaner starten und jetzt findet Malwarebytes nur noch die 2 ersten infizierten Objekte. Aber AV Guard fand zusätzlich die Datei 2E.tmp den Trojaner TR/Rootkit.gen wieder. Habe Avenger gestartet, natürlich ohne Script, ich ahbe ja keines und es gab dann den Reboot bekannt. Windows Einstellungen speichern und herunterfahren dauerte mehrere Minuten. Nach Neustart kam das Logfile: Avenger 2.0 - No rootkits found! Im nächsten Moment: AV Guard meldet wieder TR/Rootkit.gen mit "Zugriff verweigern" OK Meldung beendet. Also habe ich Avenger nochmals gestartet, wie angegeben. Wieder extrem lange Herunterfahrzeit, länger als voriges mal... Diesmal kam kein Log! Dass die Malware aktiv ist, merke ich daran, dass immer die Firewall ausgeschaltet wird... Ich hänge den Rechner ungerne ans Netzwerk, weil eventuell andere Rechner (z.B. dieser hier) dann auch gefährdet werden. Lieber lade ich die anderen Tools hier herunter und lasse sie vom Memorystick laufen... OK? "XXXXXXXX" habe ich nicht im System, sondern im Beitragseditor geändert. Danke und Gruss, Winfried |
Tschuldigung ich war bescheuert... Habe natürlich Dein Script komplett überlesen, das geht jetzt auf Mamorystick und wird benutzt. Komme bald wieder! Gruss, Winfried |
Beim letzten Lauf von Avenger bootete der PC erst normal, aber dann gab's einen schwarzen Bildschirm und einen Neustart. Alles sehr mysteriös! In Windows\temp (in dieses Verzeichnis zeigt der Avira Guard nach dem Booten, wenn er den TR/Rootkit.gen als Datei 4.tmp findet, die später aber nicht dort ist...) habe ich noch zwei eigenartige versteckte Dateien gefunden, die sich nicht löschen lassen: $$$dq3e und $67we.$ Sie tragen den Timestamp zur Bootzeit.... Was machen wir mit denen? Gruss, Winfried |
Leute, ich war mutig und habe die zwei Dateien einfach mit in einen Avenger Script eingetragen und laufen lassen. Ja, ich weis: Risiko! Nach dem letzten Avenger Lauf, als der PC neu gebootet war, kam dieses Log: Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 Code: Malwarebytes' Anti-Malware 1.44 RSIT werde ich noch laufen lassen. Melde mich dann nochmal, noch traue ich dem Braten nicht wirklich... Danke und Gruss, Winfried |
Hallo, sorry, dass ich nicht geantwortet habe, mein Windows hat wieder einen IRQL_NOT_LESS_OR_EQUAL :headbang: Mit der Anwendung des Avengers hast nichts falsch gemacht ;) Ich traue dem Braten auch noch nicht, würde daher nach dem Avira und RSIT noch einen GMER-Durchlauf hinterherschicken. GMER - Rootkit Scanner Die Logfiles dann bitte hier zur Auswertung posten. |
Jetzt ist RSIT auch gelaufen und sieht so aus (ich kann's nicht wirklich interpretieren...): Code: Logfile of random's system information tool 1.06 (written by random/random) Danke und Gruss, Winfried |
Ich werde den RSIT-Log mal analysieren. Bitte währendessen GMER durchlaufen lassen. |
OK, Was mich stutzig macht ist, dass die Einträge in C:\Windows\temp trotz erfolgreicher Avenger Löschung doch (teilweise) nach fertigem boot wieder da sind! Und zwar mit boot-time-stamp! Beim Laufenlassen von GMER gab's gerade nach ca. 3 Minuten Scanzeit ein blue-screen, mit Aufforderung zu Checkdisk... Was jetzt? Ich habe GMER nach reboot einfach nochmal gestartet. Mal sehen... Gruss, Winfried |
Zitat:
Wäre auch zu schön gewesen. Zitat:
Dateiauswertung bei Virustotal.com * Stelle sicher, dass Dir alle Dateien angezeigt werden * Lade folgende Datei bei Virustotal hoch: Code: c:\windows\system32\drivers\svchost.exe * Den Ergebnislink dann bitte hier posten. |
Hier ist das GMER Scan Ergebnis. Allerdings glaube ich, dass ich bei diesem AVGuard nicht abgeschaltet hatte, jetzt spinnt irgendwas und ich kann die gewünschte Datei nicht finden, weil der Windows Explorer spinnt und der Taskmanager ist irgendwie blockiert.... Ich boote nochmal und sehe dann ob ich die Datei hochladen kann... Code: GMER 1.0.15.15281 - http://www.gmer.net Winfried |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:03 Uhr. |
Copyright ©2000-2025, Trojaner-Board