![]() |
Ad-aware definition file update failure - PC schaltet sich selbsttätig ab Hallo, habe im letzten Monat auf einmal Probleme mit Trojanern, die zwar vom AVG Residenten Schutz erkannt und gelöscht werden, es tauchen aber immer wieder neue auf, was bisher nicht der Fall war (siege AVG_Log.txt). Folgende Trojaner befinden sich in der AVG Virenquarantäne: "Infektion";"Trojaner: Adload_r.AKO";"C:\Dokumente und Einstellungen\U\Lokale Einstellungen\Temp\a.exe";"";"08.09.2010, 20:19:50" "Infektion";"Trojaner: Adload_r.AKO";"C:\Dokumente und Einstellungen\U\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ABCV234J\93031[1].exe";"";"08.09.2010, 20:20:00" "Infektion";"Trojaner: Generic19.BVB";"C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temp\31m9gMYW";"";"08.09.2010, 20:36:40" "Infektion";"Trojaner: Generic19.BVB";"C:\WINDOWS\system32\spool\prtprocs\w32x86\o79317.dll";"";"08.09.2010, 20:36:52" "Infektion";"Trojaner: Adload_r.AKO";"C:\WINDOWS\system32\spool\prtprocs\w32x86\x1wS3eI.dll";"";"08.09.2010, 20:36:52" "Infektion";"Trojaner: Crypt.ZOJ";"C:\WINDOWS\Temp\931mY3c7s.sys";"";"08.09.2010, 20:36:53" "Infektion";"Trojaner: Adload_r.AKO";"c:\System Volume Information\_restore{2B04033D-8EA8-48A4-990B-3C7829A72CA0}\RP597\A0065852.dll";"";"09.09.2010, 08:25:52" "Infektion";"Trojaner: Generic19.BVB";"c:\System Volume Information\_restore{2B04033D-8EA8-48A4-990B-3C7829A72CA0}\RP597\A0065851.dll";"";"09.09.2010, 08:25:52" "Warnung";"Tracking cookie.Ivwbox gefunden";"C:\RECYCLER\S-1-5-21-1220945662-1547161642-839522115-1003\Dc5.txt";"";"10.09.2010, 20:20:26" "Warnung";"Tracking cookie.Atdmt gefunden";"C:\Dokumente und Einstellungen\***\Cookies\***@atdmt[1].txt";"";"14.09.2010, 21:52:28" "Warnung";"Tracking cookie.Ivwbox gefunden";"C:\Dokumente und Einstellungen\*\Cookies\*@ivwbox[1].txt";"";"16.09.2010, 21:16:25" "Warnung";"Tracking cookie.Atdmt gefunden";"C:\Dokumente und Einstellungen\***\Cookies\***@atdmt[1].txt";"";"18.09.2010, 21:03:17" Habe mir daraufhin Ad-Aware installiert und parallel mit AVG laufen lassen - letzte Woche konnte ich auf einmal jedoch keinen Ad-Aware update mehr durchführen "Connection error, check your settings (Error Code -1)" - habe deinstalliert und installiert aber keine Änderung. Habe dann versucht bei den Lavasoft FAQs nach der Fehlerquelle zu suchen - bin dann beim Auswählen von "FAQ" aber auf folgende Seite weitergeleitet worden, die mich zum löschen von Trojanern aufgefordert hat - dabei habe ich mir wahrscheinlich weitere Plagegeister eingefangen: hxxp://76.183.238.178:11066/index.html?u=141&t=1 Seitdem hat sich der PC nachts selbsttätig ausgeschaltet und der automatische screenlock funktioniert nicht mehr. Habe mich im Trojaner Board umgesehen, mir die Programme über einen anderen PC geladen, auf den betroffenen PC kopiert und die erforderlichen Log files in der im Forum beschriebenen Reihenfolge generiert. Nach der Installation von Malwarebytes konnte ich zunächst auch keinen database update durchführen [MBAM_ERROR_UPDATING (12007,0, WinHttpSendRequest)] und habe mir den definition file über einen anderen PC kopiert und einen quick scan von Malwarebytes durchgeführt Danach funkionierte auch der manuelle update einwandfrei und ich habe einen full scan durchgeführt. Hinweis: der Malwarebytes log file vom 27/09/10 enthält die Infos vom erstmaligem "quick Scan" und beschreibt eine Infizierung und Löschung von Registryeinträgen Der "full scan" nach den manual update vom 28/09/10 sagt "No malicious items detected") Zum Logoutput von GMER SSDT "Lbd.sys (Boot Driver/Lavasoft AB) ZwCreateKey [0xF764787E]" habe ich gegoogelt aber keine weiterführenden Hinweise bekommen - könnt ihr mir sagen, was es bedeutet und was ich als nächstes machen muss ? Habe die programme im abgesicherten Modus ausgeführt. Was mus ich tun damit der Rechner wieder frei von Infekten wird (und bleibt) ? Vielen Dank für eure Hilfe Alf0108 |
Hallo und :hallo: Zitat:
|
sorry, dies ist der logoutput von combofix: Combofix Logfile: Code: ComboFix 10-09-27.01 - U 27.09.2010 21:46:12.1.2 - x86 MINIMAL |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
hier kommt das OTL logfile: All processes killed ========== OTL ========== C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{437292BE-95BD-4B12-B699-6D217A03ACAF} folder moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{BD986C1B-72EC-4B82-B47B-6CAC4E6F494E} folder moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: All Users User: *** ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes ->Java cache emptied: 8620603 bytes ->FireFox cache emptied: 44610432 bytes ->Flash cache emptied: 2974 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: U ->Temp folder emptied: 641742 bytes ->Temporary Internet Files folder emptied: 92686 bytes ->Java cache emptied: 25536938 bytes ->FireFox cache emptied: 53384770 bytes ->Flash cache emptied: 10491 bytes User: *** ->Temp folder emptied: 592429 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 2142593 bytes ->FireFox cache emptied: 59945425 bytes ->Flash cache emptied: 20182 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1119339 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 16448 bytes RecycleBin emptied: 16667 bytes Total Files Cleaned = 188,00 mb OTL by OldTimer - Version 3.2.14.1 log created on 09292010_113729 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Danke - zunächst nur die Logs von GMER & OSAM posten und auf Feedback warten bevor ich den rootkit remover starte oder alle 3 Logs auf einmal posten ? Gruss, Alf0108 |
Mach ruhig alle drei Logs. |
anbei die Log Dateien von: GMER: gmer.txt OSAM: osam.html bootkit-remover: bootkitRemoverLog.txt bootkit-remover - dump \\.\PhysicalDrive0 falls ich versuche, mich mit meinen infizierten PC beim trojaner-board anzumelden, werde ich sofort wieder abgemeldet - von meinem laptop, von dem ich poste hingegen kein Problem schonmal jetzt vielen Dank für die Hilfe. |
Um nochmal sicherzugehen, dass der MBR ok ist: Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
der Logfile vom MBR_check ist angehängt. Gruss, Alf0108 |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
anbei die Logs der Vollscans Gruss, Alf0108 |
Sieht ok aus, keine Funde :) Noch Probleme oder weitere Funde in der Zwischenzeit? |
Ad-aware update funktioniert und autoscreenlock geht auch wieder - es sieht so aus dass die Plagegeister weg sind !! Vielen vielen Dank für die riesige Hilfe !! Alf0108 |
Wir sind dann durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Danke !! Die updates werde ich am WE machen - kannst Du mir einen Viren / Malware / Plagegeister scanner und eine auf dem PC laufende Firewall empfehlen, damit sich solche Probleme nicht so schnell wiederholen - verwende zZt. AVG Anti Virus Free und Ad-aware sowie eine Firewall, die auf dem Router läuft ? Nochmals vielen, vielen Dank !! Gruss, Alf 0108 |
Zitat:
Bleib bei AVG Free und Windows-Firewall. Durch die Router-Firewall kommt erst recht nichts von außen rein. Der Befall kam durch Deinen eigenen Fehler zustande, auch wenn die Hersteller es gerne schreiben, sowas wird auch mit noch mehr unnötiger Software nicht bzw. nicht zuverlässig gelöst, weil das Grundproblem an ganz anderer Stelle ist! Ganz zu schweigen von ausgehenden Datenverkehr, denn kann man nicht zuverlässig überwachen/monitoren/blockieren. Halte Dich daher am besten grob an diese fünf Regeln: 1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!! 2) Halte Windows und alle verwendeten Programme immer aktuell 3) Führe regelmäßig Backups auf externe Medien durch 4) Arbeite mit eingeschränkten Rechten 5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? |
Danke für die Infos !! Gruss Alf0108 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:05 Uhr. |
Copyright ©2000-2025, Trojaner-Board