![]() |
TR/Crypt.XPACK.Gen2 auch noch nach Malwarescan aktiv Hallo, Antivir meldet ständig: C:\Windows\ehoqoqiw.dll ist das Trojanische Pferd TR/Crypt.XPACK.Gen2. Und der Firefox funktioniert auch nicht mehr :heulen: Habe schon hier im Forum einige Themen diesbezüglich gelesen, doch scheint mir die Vorgehensweise ziemlich individuell und nun will ich nicht einfach etwas kopieren und dadurch verschlimmbesser. Habe Maleware geladen, aktualisiert und schon 2 x laufen lassen. Die Ergebnisse gelöscht, doch nach jedem Neustart kommt immer noch die oben genannte Warnmeldung. Was kann ich nun noch tun? Danke für jede Hilfe! |
Hi, OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
Wenn kein 64-Bitsystem: Gmer: http://www.trojaner-board.de/74908-a...t-scanner.html Den Downloadlink findest Du links oben (GMER - Rootkit Detector and Remover), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. chris Ps. Bin jetzt erst mal wech..... |
Ist ein 32-BitSystem. Habe mir wie in der Anleitung beschrieben GMER runtergeladen und alle Anwendungen geschlossen. Antivir ebenso deaktiviert und dann die Exe vom Desktop aus gestartet. Der Scan startet und dann schließt sich das Fenster einfach ohne Meldung oder Möglichkeit, irgendwelche Fenster, Reiter oder Logfiles auszuwählen. Also im abgesicherten Modus ausprobiert doch mit dem selben negativen Ergebnis.:heulen: |
Hier die OTL.TXT:OTL Logfile: Code: OTL logfile created on: 08.10.2010 13:01:01 - Run 2 |
Und hier die Extra.TXT dazu:OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 08.10.2010 13:01:01 - Run 2 |
Hi, das gefällt mir nicht, da war ein Banker/Passwort-Spy drauf... Sofort von einem sauberen Rechner aus alle Passwörter ändern... Bereinigungsvorlage -------------------- OTL:
Code: :OTL
Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet! Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Cureit: http://www.trojaner-board.de/59299-a...eb-cureit.html Nach Beendigung des Scans findes Du das Log unter %USERPROFILE%\DoctorWeb\CureIt.log. Bevor du irgendwelche Aktionen unternimmst, kopiere bitte den Inhalt des Logs und poste ihn. Die Log Datei ist sehr groß, ca. über 5MB Text. Benutzt einfach die Suche nach "infiziert" und kopiert betreffende Teile heraus, bevor Du sie postet. chris |
Autsch, das ist ja fast der worstcase :pfui: Woran hast du das denn erkannt? Ich habe hier ja noch den Laptop, der mir derzeit (noch?) nicht diese Trojanermeldung bringt, doch woher weiß ich denn, dass dieses System nun zum Ändern der Passwörter eignet? Danke für die schnelle Hilfe! |
Hier die Results nach dem ersten Bereinigungsschritt mit deinem OTL-Code: All processes killed ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B7FE5D70-9AA2-40F1-9C6B-12A255F085E1}\ not found. F:\AUTO.pat moved successfully. F:\AUTO.pst moved successfully. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\conv2bin:C:\WINDOWS\system32\rshdump.dll deleted successfully. C:\WINDOWS\Xlihayiyohuy.bin moved successfully. ========== COMMANDS ========== C:\Dokumente und Einstellungen\billistdoof\Eigene Dateien\ѕystem folder moved successfully. C:\Dokumente und Einstellungen\billistdoof\Anwendungsdaten\Мicrosoft.NET folder moved successfully. C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 3371 bytes ->Temporary Internet Files folder emptied: 32902 bytes ->FireFox cache emptied: 8166691 bytes ->Flash cache emptied: 348 bytes User: All Users User: billistdoof ->Temp folder emptied: 320151181 bytes ->Temporary Internet Files folder emptied: 10535085 bytes ->Java cache emptied: 43443257 bytes ->FireFox cache emptied: 39207817 bytes ->Flash cache emptied: 131397 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 12118713 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 32768 bytes ->Temporary Internet Files folder emptied: 14400499 bytes ->Flash cache emptied: 1536 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2114764 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 116522390 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 541,00 mb Restore point Set: OTL Restore Point (0) [EMPTYFLASH] User: Administrator ->Flash cache emptied: 0 bytes User: All Users User: billistdoof ->Flash cache emptied: 0 bytes User: Default User User: LocalService User: NetworkService ->Flash cache emptied: 0 bytes Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.14.1 log created on 10092010_084232 Files\Folders moved on Reboot... File move failed. C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temp\Perflib_Perfdata_708.dat scheduled to be moved on reboot. Registry entries deleted on Reboot... |
Und hier der ComboFix Durchlauf: Combofix Logfile: Code: ComboFix 10-10-07.01 - billistdoof 09.10.2010 9:16.1.1 - x86 |
So, der Trojaner samt Rootkit scheinen nun weg zu sein. Doch beim Starten des Systems braucht er ziemlich lange und es erscheint anfänglich auch der Hinweis, dass Antivir deaktiviert und die Windowsfirewall nicht aktiv ist. Nach ca. 1 Minute rattert dann die Festplatte und die Firewall samt Antivir sind aktiv. Das ist doch auch nicht gut oder? In der "ungeschützten" Zeit kann doch ganz leicht wieder etwas auf den Rechner gelangen?! |
Hm...nun hat Antivir den nächsten Fund: TR/Dldr.Sinmis.A.25 :headbang: Und in E:\System Volume Information\...\A0112603.exe hat Antivir noch einen Fund: TR/Trash.Gen |
Lade Dir Malwarebytes Anti-Malware herunter und installiere es. Nach der Installation bitte updaten, danach einen vollständigen Scan ausführen, die gefundenen Ergebnisse "alle entfernen" und dann das Logfile hier posten. Edit: Falls Du noch Fragen zu Malwarebytes hast, klick in meine Notiz unter dem Punkt "Malwarebytes" und Du siehst eine ausführliche Anleitung. |
Malware findet leider gar nix?! Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4773 Windows 5.1.2600 Service Pack 2 Internet Explorer 8.0.6001.18702 09.10.2010 15:14:26 mbam-log-2010-10-09 (15-14-26).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|) Durchsuchte Objekte: 254901 Laufzeit: 37 Minute(n), 37 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Hi, da hat sich was zusammengebraut, was CF matt setzt... Er kommt nicht an die atapi.sys ran... GMER meldet MBR-Rookitverdacht und auch die Meldungen von GMER bezogen auf die Treiber sind verdächtig... Sieht nach einer neuen Version aus... Welchem rücken wir jetzt zuerst auf den Pelz... Das kann jetzt gefährlich werden, Backup vorhanden? Ausserdem gibt es eine kleine Rüge, weil kein SP3 drauf ist! Versuchen wir unser Glück mit dem TDSS-Killer, das müssen wir ggf. später wiederholen... TDSS-Killer Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft? Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)! Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe. Nach dem Start erscheint ein Fenster, dort dann "Start Scan". Wenn der Scan fertig ist bitte "Report" anwählen. Es öffnet sich ein Fenster, den Text abkopieren und hier posten... MBR-Check Lade Dir http://ad13.geekstogo.com/MBRCheck.exe und speichere die Datei auf dem Desktop.
Die Spannung steigt... chris |
sorry, ich weiss, dass man hier nicht auf fremde beiträge anworten soll, aber ich habe den selben trojaner auf meinem rechner und nach deinen feststellungen krieg ich langsam angst.. kannst du (sofern du zeit hast) mein olt und so ansehen? lieben gruss, r |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:02 Uhr. |
Copyright ©2000-2025, Trojaner-Board