Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Antimalware Doctor - Probleme mit System trotz Entfernung durch Anti Malware (https://www.trojaner-board.de/89863-antimalware-doctor-probleme-system-trotz-entfernung-anti-malware.html)

Thomas.U 23.08.2010 15:43

Antimalware Doctor - Probleme mit System trotz Entfernung durch Anti Malware
 
Hallo zusammen,

vor kurzer Zeít habe ich mir den Trojaner "Antimalware Doctor" eingefangen. Nach einer Recherche hier im Forum habe ich zunächst die Prozesse mit rkill - beendet und danach einen Such- und Reinigungslauf mit Malwarebytes "Anti Malware" gestartet. Ein weiterer Suchlauf ergab keine "Verunreinigungen" mehr.

Dennoch habe ich folgende weitere Probleme mit meinem System (die davor nicht vorhanden waren):
  • Norton Internet Security meldet regelmäßig "Ein Angriff wurde abgewehrt". Im Protokoll sind unter anderem folgende kürzliche Einträge: "Ein Eindringversuch von 91.216.75.59 wurde blockiert / HTTP Tidserv Request" sowie "Nicht autorisierter Zugriff blockiert (Angreifer C:\WINDOWS\SYSTEM32\SERVICES.EXE")
  • Nach einer gewissen Laufzeit des Computers erscheint die Meldung "Hostprozess für Windows-Dienste wurde beendet und geschlossen". Danach ist die Anzeige von Windows leicht verändert.
  • Beim Anklicken von Google-Suchergebnissen im Internet-Explorer werden teilweise andere seltsame Seiten angezeigt

Ich gehe daher davon aus, dass der "Schädling" nicht richtig beseitigt ist. Über Eure Hilfe, was ich nun unternehmen sollte freue ich mich.

Einen Hijack-Log habe ich gerade erstellt und angehängt. Die Windows-Hosts Datei konnte nicht geöffnet werden!!!

Vielen Dank schon mal im Voraus!

Grüße, Thomas

cosinus 23.08.2010 18:59

Zitat:

beendet und danach einen Such- und Reinigungslauf mit Malwarebytes "Anti Malware" gestartet. Ein weiterer Suchlauf ergab keine "Verunreinigungen" mehr.
Du musst auch schon die Logs posten, wo die Funde dokumentiert wurden. Hijackthis ist heute so gut wie unbrauchbar!

Thomas.U 23.08.2010 19:04

Hallo cosinus,

danke für Deine Antwort!

Hier das AntiMalware-Log mit den Funden!

Grüße, Thomas

cosinus 23.08.2010 19:29

Zitat:

Datenbank Version: 4413
10.08.2010 20:07:57

mbam-log-2010-08-10 (20-07-57).txt
Der Scan ist aber schon zwei Wochen her. Starte Malwarebytes, mach ein Update über den entsprechenden Button und wieder nen Vollscan.

Thomas.U 23.08.2010 21:44

Hallo Arne,

hier das neueste Logfile! Keine Ergebnisse, dennoch treten die oben genannten Probleme weiter auf. Gerade kam wieder die Melding der Internetsuite "Ein Angriff wurde abgewehrt" sowie von Windows "Der Host-Dienst wurde beendet"!.

Vielen Dank für die Hilfe!

Grüße, Thomas

cosinus 24.08.2010 11:21

Zitat:

Internetsuite "Ein Angriff wurde abgewehrt" sowie von Windows "Der Host-Dienst wurde beendet"!.
Von Norton IS? Vergiss es, ignorier diese Schwachsinnsmeldungen, am besten Norton IS komplette deinstallieren!

Lies einfach mal hier, ich denke dann sollte es etwas klarer werden:

Die Vertrauensbrecher c't Editorial über Internet Security Suites und warum sie idR nichts taugen
Oberthal online: Personal Firewalls: Sinnvoll oder sinnfrei?
personal firewalls ? Wiki ? ubuntuusers.de
NT-Dienste sicher konfigurieren und abschalten (Windows 2000/XP) - www.ntsvcfg.de
microsoft.public.de.security.heimanwender FAQ

Dann wirst Du feststellen, dass es einfach nur unnötig ist, sich das System mit einer weiteren "Schutzkomponente" zu verhunzen... :rolleyes:

Malwarebefall vermeiden kannst Du sowieso nur, wenn Du selbst Dein verhalten in den Griff bekommst => Kompromittierung unvermeidbar?

Thomas.U 24.08.2010 14:49

Hallo Arne,

danke für die entsprechenden Links.

Für die Zukunft werde ich mir das merken! Allerdings muss ich auch jetzt mein System wieder in Ordnung bringen.

Die Meldung "Hostprozess für Windows-Dienste wurde beendet und geschlossen" ist eine eigene Vista-Meldung, die seit des Systembefalls auftritt. Danach funktioniert die grafische Anzeige jeweils nicht mehr richtig!

Bei den anderen Meldungen handelt es sich in der Tat um solche das Norton-Programms.

Grüße, Thomas

Thomas.U 24.08.2010 17:13

Hallo Arne,

ich werde immer mehr bestärkt, dass von dem Angriff noch ein unentdecktes Rootkit übriggeblieben ist, dass die Fehler (siehe erste Nachricht) versursacht.

Denn auch Windows Update funktioniert z.B. nicht. Es erscheint der Fehler "Es konnte nicht nach Updates gesucht werden / Code: 80072EFE", obwohl die Internetverbindung etc. steht. Eine Google-Suche hat ergeben, dass dieses Problem bei Rootkits auftritt.

Wie soll ich weiter vorgehen?

Grüße, Thomas

cosinus 24.08.2010 18:21

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Thomas.U 24.08.2010 19:27

Hier die Dateien OTL.txt und Extras.txt - die Datei OTL.txt war zu groß für den Upload, deshalb habe ich sie geteilt!


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131