![]() |
Plötzlich Virus! Kann Rechner nur noch ausschalten Hallo Experten, seit heute habe ich ein schwerwiegendes Problem mit meinem Computer. Sobald die Verbindung mit dem Internet hergestellt ist, öffnen sich ständig neue Fenster, die sich nicht schließen lassen. Dabei wird der Computer immer langsamer und er lässt sich nicht mehr normal herunterfahren. Mir bleibt nur, den Ausknopf zu drücken. Auch ein Bekannter, der sonst bei Computerproblemen hilft, ist ratlos. Ich selbst bin technisch nicht sehr versiert. Auf dem Computer befinden sich sensible Daten für meine Arbeit. Die Anleitung habe ich gelesen und soweit ich konnte, befolgt. Hier meine Ergebnisse: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4052 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 17.10.2010 20:14:36 mbam-log-2010-10-17 (20-14-36).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 174586 Laufzeit: 28 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 2 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 4 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: C:\dokumente und einstellungen\***\anwendungsdaten\MSA\mscj.exe (Backdoor.Bot) -> No action taken. c:\dokumente und einstellungen\***\anwendungsdaten\MSA\mscj.exe (Backdoor.Bot) -> No action taken. Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mscj (Backdoor.Bot) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\dokumente und einstellungen\***\anwendungsdaten\MSA\mscj.exe (Backdoor.Bot) -> No action taken. Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 21:03:46, on 17.10.2010 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Intel\Wireless\Bin\EvtEng.exe C:\WINDOWS\Explorer.EXE C:\Programme\Intel\Wireless\Bin\S24EvMon.exe C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Intel\Wireless\Bin\RegSrvc.exe C:\WINDOWS\system32\rpcnet.exe C:\WINDOWS\system32\svchost.exe E:\Programme\TomTom HOME 2\TomTomHOMEService.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\AGRSMMSG.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTVRC.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\igfxpers.exe E:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACDaemon.exe C:\WINDOWS\system32\igfxsrvc.exe E:\Programme\TomTom HOME 2\TomTomHOMERunner.exe C:\Programme\DAEMON Tools\daemon.exe E:\Programme\OpenOffice.org 2.2\program\soffice.exe E:\Programme\OpenOffice.org 2.2\program\soffice.BIN C:\WINDOWS\system32\wuauclt.exe E:\Eigene Dateien\Download\HiJackThis204.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://start.icq.com/ R3 - URLSearchHook: (no name) - - (no file) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: &TerraTec Home Cinema - {AD6E6555-FB2C-47D4-8339-3E2965509877} - E:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [TerraTec Remote Control] "C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTVRC.exe" O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACDaemon.exe O4 - HKCU\..\Run: [TomTomHOME.exe] "E:\Programme\TomTom HOME 2\TomTomHOMERunner.exe" O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: OpenOffice.org 2.2.lnk = E:\Programme\OpenOffice.org 2.2\program\quickstart.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{779D0834-FB83-485A-B683-8CA1DEAB7253}: NameServer = 192.168.0.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{E5F2DEDF-6949-4A10-891F-314DDAA0A2D1}: NameServer = 192.168.0.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{779D0834-FB83-485A-B683-8CA1DEAB7253}: NameServer = 192.168.0.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{779D0834-FB83-485A-B683-8CA1DEAB7253}: NameServer = 192.168.0.1 O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe O23 - Service: Remote Procedure Call (RPC) Net (rpcnet) - Absolute Software Corp. - C:\WINDOWS\system32\rpcnet.exe O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe O23 - Service: TomTomHOMEService - TomTom - E:\Programme\TomTom HOME 2\TomTomHOMEService.exe -- Ich bitte um Hilfe, bin verzweifelt. Vielen Dank für Ihre Mühen, Herbert |
Zitat:
|
Das könnte sich als schwierig erweisen. Wie gesagt, sobald eine Internetverbindung besteht, geht es mit den Fenstern los... Ich konnte lediglich die (vermeindlich) neueste Version auf der Herstellerseite herunterladen, eine CD brennen und sie auf dem "Problem-Computer" installieren. Gibt es noch eine andere Möglichkeit an das Update zu kommen? |
Probier es bitte erstmal mit dem Update über den Updatebutton. Danach trennst Du die Internetverbindung wieder. |
Ich habe den Problem-Computer zur Zeit geschäftlich dabei, und war hier im Haus noch nie damit im Internet. Ich müsste die Internetverbindung also für den Router hier erst neu einrichten. Besteht dabei ein Sicherheitsrisiko? z.B. wenn ich die Zugangsdaten (WPA-Schlüssel) eingebe? Oder kann ich das problemlos tun (WLAN ist kein Muss, Netzwerkkabel vorhanden) |
Naja, Du kannst auch malwarebytes auf einem anderen Rechner (WinXP) installieren (Version 1.46) und dann updaten. Du findest dann eine rules.refunter Code: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware |
Ich habe die Anweisung befolgt und verstehe das Ergebnis nicht... Ich habe nichts verändert! Was bedeutet das jetzt? Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4874 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 18.10.2010 19:00:16 mbam-log-2010-10-18 (19-00-16).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 174589 Laufzeit: 24 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.4 |
Wurde da wirklich nichts gefunden? :wtf: Gibt es noch weitere Logs von Malwarebytes? Wäre sehr sinnfrei, wenn Du das ohne Funde gepostet hättest! |
Anscheinend wurde wirklich nichts mehr gefunden, deswegen verstehe ich es ja nicht! Malwarebytes gibt doch nach einem Suchlauf nur eine log-Datei aus, oder? Was kann ich jetzt noch tun? Das Problem ist damit ja nicht behoben. |
Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Ok, ich bin den Anweisungen gefolgt. Habe allerdings das komplette Logfile an meinem Zweit-Computer abgetippt, weil ich keinen USB-Stick anschließen wollte (und dann vielleicht noch den anderen PC infiziere). Mit dem Tippen, des zweiten Logfiles bin ich noch nicht fertig, hier also erst einmal die "OTL.txt":OTL Logfile: Code: OTL logfile created on: 19.10.2010 18:24:24 - Run 1 |
Zitat:
Du tippst es doch nicht Zeichen für Zeichen manuell ab?? |
--------------------- |
Doch, ich habe das tatsächlich getan. Ich bin auf den Rechner angewiesen.... |
Oje, Du kannst doch einfach die Logs auf nen Stick kopieren :rofl: Sach nicht Du hast jetzt 9 Stunden Zeichen für Zeichen die Logs abgetippt :D Ich mein Dein Fleiß ist löblich, aber schon digitalisierten Text kann ein Computer schneller, zuverlässiger und fehlerfreier kopieren... |
Man hat mir nur abgeraten USB-Sticks und externe Festplatten mit dem fraglichen Rechner zu verbinden. Ich hab dafür 2 Stunden gebraucht, und der Text müsste fehlerfrei sein. Aber wenn es uns weiterbringt, mach ich's gern. |
Naja, häts ja mal vorher fragen können... Zum Logfile hochladen wär ich mit dem infizierten Rechner auch notfalls online gegangen. Bei manchen Tools ist eine Internetverbindung sogar von Vorteil bzw. erforderlich, ich hätte aber nie damit gerechnet, dass sich wirklich jemand ernsthaft die Mühe macht alles Zeichen für Zeichen abzutippen :wtf: |
Das ist ja das Problem, ich kann mit dem infizierten Rechner nicht länger als ein paar Sekunden online gehen. Es geht sofort mit den Fenstern los und ich kann nichts dagegen tun. Auch der Task-Manager funktioniert nicht! Ich bekomme eine Fehlermeldung wenn ich versuche ihn aufzurufen. Kann man anhand der OTL.txt schon irgendetwas feststellen? oder brauchen wir erst noch die Extras.txt |
Die extras bitte nicht abtippen oder hast es schon fertig :D Der Text zum Fixen ist auch nicht wirklich abtippgeignet. Arbeite mit nem USB-Stick, den Du vorher an einem sauberen PC mit dem FlashDisinfector behandelst. Der killt Autostart-Schädlinge und setzt die Autostartfunktion auf dem Stick außer Gefecht, dann hast Du den Hauptangriffsvektor von Sticks eliminiert. => Flash Disinfector – free autorun.inf trojans removal tool | My Anti Spyware Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Ok, habe die Anweisung befolgt! Hier zuerst einmal die "Extras.txt", dann das Logfile nach dem Fix:OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 19.10.2010 18:24:24 - Run 1 All processes killed ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\advxdsbkyekouzapmcnhTaskMgr not found. C:\AutoRun_Log(0000).txt moved successfully. C:\AutoRun_Log(0001).txt moved successfully. C:\AutoRun_Log(0002).txt moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{83f4e878-087e-11dd-b1c2-001eec07d71c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{83f4e878-087e-11dd-b1c2-001eec07d71c}\ not found. File G:\InstallTomTomHOME.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9ac368d8-20e6-11df-b921-001eec07d71c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9ac368d8-20e6-11df-b921-001eec07d71c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9ac368d8-20e6-11df-b921-001eec07d71c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9ac368d8-20e6-11df-b921-001eec07d71c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9ac368d8-20e6-11df-b921-001eec07d71c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9ac368d8-20e6-11df-b921-001eec07d71c}\ not found. File H:\USBAutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\H\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\H\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\AutoRun\ not found. File H:\USBAutoRun.exe not found. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 1056702 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 29115171 bytes ->Flash cache emptied: 3226 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 4089672 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 26802 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 33,00 mb OTL by OldTimer - Version 3.2.15.2 log created on 10192010_222641 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Liste der Anhänge anzeigen (Anzahl: 1) Habe außerdem noch eine Online-Auswertung für HijackThis gefunden, die unter anderem folgendes zeigt (weiß nicht, ob es hilft): |
Wird niemand aus meiner Extras.txt und meinem OTL-log schlau? ... |
Vergiss Hijackthis...das Tool bringt heute fast nichts mehr. Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Vielen Dank, cosinus! Ich werde das machen, sobald ich nach Hause komme. Eine Frage noch: Ich kann ja nach wie vor nicht lange genug mit dem Rechner online, um das Update herunterzuladen... Gibt es auch hier eine Möglichkeit das Programm "indirekt upzudaten"? (wie schon bei Malwarebytes?) |
Ok, ich habe die Anweisungen befolgt und auch die Konsole und das Update installieren können! Hier das Ergebnis: Combofix Logfile: Code: ComboFix 10-10-20.04 - Administrator 21.10.2010 19:42:07.2.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Habe während des Scans kurz den Raum verlassen, habe zwar ein Log, denke aber nicht, dass er neu gestartet hat. Außerdem habe ich das Gefühl, dass eine Passwort-Eingabe (z.B. hier im Forum) immer erst beim zweiten Mal funktioniert, ich glaube jedenfalls nicht, dass ich mich so oft vertippe. Hier das Ergebnis: Combofix Logfile: Code: ComboFix 10-10-20.04 - Administrator 21.10.2010 20:41:08.3.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER Logfile: Code: GMER 1.0.15.15477 - GMER - Rootkit Detector and Remover |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit Online Solutions :: Index |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000001c Kernel Drivers (total 122): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x80702000 \WINDOWS\system32\hal.dll 0xF7987000 \WINDOWS\system32\KDCOM.DLL 0xF7897000 \WINDOWS\system32\BOOTVID.dll 0xF75A7000 ACPI.sys 0xF7989000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF7596000 pci.sys 0xF75F7000 ohci1394.sys 0xF7607000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF7617000 isapnp.sys 0xF789B000 compbatt.sys 0xF789F000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A4F000 pciide.sys 0xF7707000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF7627000 MountMgr.sys 0xF74D7000 ftdisk.sys 0xF798B000 dmload.sys 0xF74B1000 dmio.sys 0xF78A3000 ACPIEC.sys 0xF7A50000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF770F000 PartMgr.sys 0xF7637000 VolSnap.sys 0xF7499000 atapi.sys 0xF7647000 disk.sys 0xF7657000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF747A000 fltMgr.sys 0xF7468000 sr.sys 0xF7667000 Lbd.sys 0xF7677000 PxHelp20.sys 0xF7870000 KSecDD.sys 0xF7B52000 Ntfs.sys 0xF7843000 NDIS.sys 0xF7828000 Mup.sys 0xF7556000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xBA7F8000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0xB9A6A000 \SystemRoot\system32\DRIVERS\igxpmp32.sys 0xB9A56000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF777F000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB9A33000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7787000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB9A0E000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xB99D2000 \SystemRoot\system32\DRIVERS\sdbus.sys 0xBA7F4000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF7546000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF778F000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xB99A2000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF7995000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF7797000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF7536000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF779F000 \SystemRoot\system32\drivers\Afc.sys 0xF7526000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF7516000 \SystemRoot\system32\DRIVERS\redbook.sys 0xB98DF000 \SystemRoot\system32\DRIVERS\ks.sys 0xF7A79000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF7506000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xBA7EC000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB98C8000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF74F6000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF7458000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF77A7000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xB98B7000 \SystemRoot\system32\DRIVERS\psched.sys 0xF7448000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF77AF000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF77B7000 \SystemRoot\system32\DRIVERS\raspti.sys 0xB9836000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xF7438000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF7997000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB97DA000 \SystemRoot\system32\DRIVERS\update.sys 0xBA7CC000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF7428000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF7408000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xA8529000 \SystemRoot\system32\drivers\RtkHDAud.sys 0xA8507000 \SystemRoot\system32\drivers\portcls.sys 0xF7887000 \SystemRoot\system32\drivers\drmk.sys 0xA83EB000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0xF77BF000 \SystemRoot\System32\Drivers\Modem.SYS 0xF799B000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xA89A2000 \SystemRoot\System32\Drivers\Null.SYS 0xF799D000 \SystemRoot\System32\Drivers\Beep.SYS 0xF77E7000 \SystemRoot\System32\drivers\vga.sys 0xF799F000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF79A1000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF77EF000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF77F7000 \SystemRoot\System32\Drivers\Npfs.SYS 0xB982E000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xA82C8000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xA8270000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xA8248000 \SystemRoot\system32\DRIVERS\netbt.sys 0xA8227000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xA8205000 \SystemRoot\System32\drivers\afd.sys 0xF76B7000 \SystemRoot\system32\DRIVERS\netbios.sys 0xA81D9000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xA816A000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF76C7000 \SystemRoot\System32\Drivers\Fips.SYS 0xF76D7000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xF7576000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xA8152000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF79AD000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF7757000 \SystemRoot\System32\watchdog.sys 0xA83E7000 \SystemRoot\System32\drivers\Dxapi.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xBA79C000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF024000 \SystemRoot\System32\igxpgd32.dll 0xBF012000 \SystemRoot\System32\igxprd32.dll 0xBF04F000 \SystemRoot\System32\igxpdv32.DLL 0xBF25B000 \SystemRoot\System32\igxpdx32.DLL 0xF776F000 \SystemRoot\system32\DRIVERS\AegisP.sys 0xA813E000 \SystemRoot\system32\DRIVERS\s24trans.sys 0xA7FCE000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xA7CB5000 \SystemRoot\system32\drivers\wdmaud.sys 0xA7F32000 \SystemRoot\system32\drivers\sysaudio.sys 0xA7A45000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xA79A2000 \SystemRoot\system32\DRIVERS\srv.sys 0xA7501000 \SystemRoot\System32\Drivers\HTTP.sys 0xF79BD000 \??\C:\WINDOWS\system32\Drivers\PROCEXP113.SYS 0xB98AF000 \??\C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\catchme.sys 0xF7817000 \??\C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\mbr.sys 0xA6FC4000 \??\C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\pwtdrpob.sys 0xA6F9A000 \SystemRoot\system32\drivers\kmixer.sys 0xA6F6F000 \SystemRoot\system32\DRIVERS\b57xp32.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 39): 0 System Idle Process 4 System 628 C:\WINDOWS\system32\smss.exe 684 csrss.exe 708 C:\WINDOWS\system32\winlogon.exe 752 C:\WINDOWS\system32\services.exe 764 C:\WINDOWS\system32\lsass.exe 932 C:\WINDOWS\system32\svchost.exe 1000 svchost.exe 1096 C:\WINDOWS\system32\svchost.exe 1144 C:\Programme\Intel\Wireless\Bin\EvtEng.exe 1304 C:\Programme\Intel\Wireless\Bin\S24EvMon.exe 1448 svchost.exe 1600 svchost.exe 1828 C:\WINDOWS\system32\spoolsv.exe 248 C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACService.exe 376 C:\Programme\Java\jre6\bin\jqs.exe 492 C:\Programme\Intel\Wireless\Bin\RegSrvc.exe 520 C:\WINDOWS\system32\rpcnet.exe 612 C:\WINDOWS\system32\svchost.exe 116 E:\Programme\TomTom HOME 2\TomTomHOMEService.exe 1540 C:\WINDOWS\system32\wbem\wmiapsrv.exe 1952 alg.exe 1512 C:\WINDOWS\AGRSMMSG.exe 1664 C:\WINDOWS\RTHDCPL.exe 1324 C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe 1204 C:\Programme\Synaptics\SynTP\SynTPEnh.exe 1164 C:\Programme\Gemeinsame Dateien\TerraTec\Remote\TTTvRc.exe 2096 C:\WINDOWS\system32\hkcmd.exe 2120 C:\WINDOWS\system32\igfxpers.exe 2128 C:\WINDOWS\system32\igfxsrvc.exe 2176 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe 2220 C:\Programme\Gemeinsame Dateien\ArcSoft\Connection Service\Bin\ACDaemon.exe 2720 C:\WINDOWS\system32\svchost.exe 3624 C:\WINDOWS\explorer.exe 3460 C:\Programme\Windows NT\Zubehör\wordpad.exe 3596 C:\Dokumente und Einstellungen\Administrator\Desktop\Osam\osam.exe 756 C:\WINDOWS\system32\notepad.exe 2252 E:\Eigene Dateien\Downloads\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\E: --> \\.\PhysicalDrive0 at offset 0x00000002`f2078200 (NTFS) PhysicalDrive0 Model Number: HITACHIHTS542512K9SA00, Rev: BB2ZC3HP Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Bitte den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Liste der Anhänge anzeigen (Anzahl: 1) So, ich habe einfach einmal einen Screenshot gemacht. Ich möchte mich schon mal für deine Hilfe bedanken, scheint ja echt etwas "Größeres" zu sein... oder wie sieht es eigentlich aus? |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4905 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 22.10.2010 00:22:08 mbam-log-2010-10-22 (00-22-08).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 165505 Laufzeit: 18 Minute(n), 14 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 10/22/2010 at 01:00 AM Application Version : 4.44.1000 Core Rules Database Version : 5730 Trace Rules Database Version: 3542 Scan type : Complete Scan Total Scan Time : 00:30:43 Memory items scanned : 448 Memory threats detected : 0 Registry items scanned : 4633 Registry threats detected : 0 File items scanned : 41746 File threats detected : 2 Trojan.Agent/Gen-Nullo[Short] C:\SYSTEM VOLUME INFORMATION\_RESTORE{461423D1-135F-48E5-96D9-0160D1693473}\RP368\A0037721.EXE Trojan.Agent/Gen E:\EIGENE DATEIEN\DOWNLOADS\QDPDD227.EXE Heißt das jetzt, dass der Rechner wieder sauber ist? |
Da waren nur Überreste. Der eine in der Systemwiederherstellung das andere im Downloadordner von Dir. Kennst Du die Datei => QDPDD227.EXE Ansonsten noch Probleme oder andere Funde? |
Liste der Anhänge anzeigen (Anzahl: 2) Ich bin mir da nicht ganz sicher.... ich habe den gesamten Downloads-Ordner jetzt gelöscht und die Datei wird nicht mehr gefunden, Allerdings erhalte ich jetzt bei jedem Hochfahren eine Fehlermeldung (s.Anhang). Mein DaemonTools scheint generell Probleme zu machen, es lässt sich nicht mehr deinstallieren und ich erhalte eine Malware-Warnmeldung, wenn ich die Uninstall.exe ausführen will Außerdem hat Comodo (Antivirus+Firewall) noch 9 Objekte gefunden, die ich erfolgreich entfernen konnte (s.Anhang). Allerdings scheint sich die "rpcnetp.exe" immer wieder selbst zu erstellen. Irgendwie ist mir das Ganze also nicht geheuer, scheint noch nicht rund zu laufen... |
Wahrscheinlich musst die die Daemontools neu installieren... CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Habe DaemonTools nun "gewaltsam entfernt" und bekomme keine Fehlermeldung mehr. Hier das Ergebnis vom OTL QuickScan:OTL Logfile: Code: OTL logfile created on: 24.10.2010 01:49:47 - Run 2 Was kann ich nun noch tun? |
Habe DaemonTools nun "gewaltsam entfernt" und bekomme keine Fehlermeldung mehr. Hier das Ergebnis vom OTL QuickScan:OTL Logfile: Code: OTL logfile created on: 24.10.2010 01:49:47 - Run 2 Was kann ich nun noch tun? |
Ist nun unauffällig. Noch Probleme oder andere Funde in der zwischenzeit? |
Bis auf die schon geannte "rpcnetp.exe", die trotz "erfolgreicher Entfernung" immer wieder auftaucht, ist mir nichts mehr aufgefallen. Heißt das, ich kann mich dennoch als "geheilt" betrachten? |
Zitat:
|
Ich weiß nicht einmal, welche Software das sein soll, aber gut zu wissen, dass es nichts ausmacht! Ich bedanke mich für die Hilfe und hoffe, dass jetzt wieder alles in Ordnung ist :dankeschoen: |
Wir sind dann durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 22:30 Uhr. |
Copyright ©2000-2025, Trojaner-Board