![]() |
30 TAN bei Postban-Onlinebanking Bei meinem gestrigen Onlinebanking per Laptop bin ich mit einem zusätzlichen Popup aufgefordert worden 30 TANs einzugeben (Sparkasse und Postbank). Ich habe die Seite sofort geschlossen. Auf der Suche nach einer Problemlösung bin ich über Google auf das Trojaner-Board aufmerksam geworden. Ich habe bereits einige Beiträge zu diesem Thema gelesen. Da ich leider nicht viel Ahnung auf diesem Gebiet habe, wollte ich nicht einfach eine"fremde" Problemlösung befolgen. Vielleicht kann mir jemand direkt helfen. Ich muß dazu sagen, dass ich wirklich kaum Anhnung von Computer habe. Ich habe Windows XP Version 2002, mache regelmäßig Updates und habe keine Virensoftware mehr, da die letzte meinen Laptop komplett ausgebremst hat. Seit dem letzen Update am vergangenen Donnerstag ist mein Internet Explorer sehr langsam und verzögert, vorallem beim Schreiben. Falls mir jemand helfen kann, den Trojaner wieder loszuwerden, wäre ich sehr dankbar. Vielen Dank. |
Hallo und :hallo: Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
In der Zwischenzeit habe ich alle Schritte befolgt, die man laut "Selbshilfe" tun soll. 1. Schritt: erunt.exe ausgeführt 2. schritt:Malwarebytes Anti Malware ausgeführt.7 Objekte wurden gefunden und beseitigt. 2.Suchlauf war ohne Befund. 3. Schritt: defogger Logfile erstellt 4. Schritt: Gmer.exe ausgeführt. "Gmer hasn`t found any Modification"lautete das Ergebnis 5. Schritt: OTL.exe ausgeführt, OTL.txt und Extras.txt sind erstellt. OTL.txt: [SIZE="2"]OTL Logfile: Code: OTL logfile created on: 18.10.2010 13:16:24 - Run 1 Extra.txt: [SIZE="1"]OTL Logfile: Code: OTL Extras logfile created on: 18.10.2010 13:16:24 - Run 1 XXXXXX Inhalt von mbam-log: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4867 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 18.10.2010 11:42:52 mbam-log-2010-10-18 (11-42-52).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 136855 Laufzeit: 6 Minute(n), 33 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) XXXX defogger_disable: Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- XXXX Das sind die angeforderten Reports. Was haben die zu bedeuten? Vielen Dank. |
Zitat:
Nur das ohne Funde zu posten ist völlig sinnfrei! |
Ich habe einen Screenshot von den Objekten aus der Malwarebytes-Analyse gemacht. Leider ist diese Datei zu groß zum anhängen. Ich kann leider auch den Scan-Bericht nicht finden. In Malwarebytes Programm gibt es bei mir kein Reiter "Scan-Berichte". Und nun? |
Bei Malwarebytes heißt der Reiter nun Logdateien! Alle Logs posten! Notfalls alle Logdateinen in eine Datei zippen! (alle Datein zB aufm Desktop speichern, alle markieren, rechtsklicken => senden an ZIP komprimierter Ordner - die ZIP Datei hier dann anhängen) |
Anbei der Report vom gestrigen Scan: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4867 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 18.10.2010 11:29:00 mbam-log-2010-10-18 (11-29-00).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 137084 Laufzeit: 30 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 1 Infizierte Speichermodule: 2 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 5 Infizierte Speicherprozesse: C:\Dokumente und Einstellungen\Inke\Startmenü\Programme\Autostart\updugt32.exe (Trojan.Downloader) -> Unloaded process successfully. Infizierte Speichermodule: C:\Dokumente und Einstellungen\All Users\Dokumente\Settings\cbss.dll (Spyware.Passwords.XGen) -> Delete on reboot. C:\WINDOWS\mpxprcti.dll (Trojan.Hiloti) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cbssreg (Spyware.Passwords.XGen) -> Delete on reboot. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rhijokezezocoho (Trojan.Hiloti) -> Delete on reboot. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\All Users\Dokumente\Settings\cbss.dll (Spyware.Passwords.XGen) -> Delete on reboot. C:\WINDOWS\mpxprcti.dll (Trojan.Hiloti) -> Delete on reboot. C:\Dokumente und Einstellungen\Inke\Startmenü\Programme\Autostart\updugt32.exe (Trojan.Downloader) -> Delete on reboot. C:\Dokumente und Einstellungen\Inke\Anwendungsdaten\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully. C:\WINDOWS\system32\fjhdyfhsn.bat (Malware.Trace) -> Quarantined and deleted successfully. Der heutige Scan mit Malware hat "keine bösartigen Objekte" gefunden. Kann ich nun davon ausgehen, dass mein Laptop wieder "sauber" ist? Vielen Dank für Deine Hilfe. |
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! |
Mit aktualisiertem Malwarebytes alle FEstplatten gescannt, hier der Report: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4881 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 19.10.2010 15:23:51 mbam-log-2010-10-19 (15-23-51).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 194529 Laufzeit: 38 Minute(n), 39 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Bedeutet dieser Report, dass mein Laptop sauber ist? Würde mich in Zukunft gern vor so einem Ungeziefer schützen, kannst Du mir eine Software empfehlen? Vielen Dank im Voraus! |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
OTL ausgeführt, hier folgt nun der Text aus dem Logfile: All processes killed ========== OTL ========== C:\WINDOWS\Ixamofezipaha.dat moved successfully. OTL by OldTimer - Version 3.2.15.2 log created on 10192010_164618 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Wenn ich nur wüßte, was das bedeutet ;-)) vielen Dank Arne |
Ist das alles vom Fix-Log? :wtf: Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf da nicht rummurksen! 2.) Ordner C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
ICh habe die _OTL Datei hochgeladen. Viele Grüße |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo, hier folgt nun der Inhalt aus der Combofix.txt Datei: [SIZE="1"]Combofix Logfile: Code: ComboFix 10-10-19.04 - xxx 20.10.2010 18:30:35.2.1 - x86 Vielen Dank GrußElli2010 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: File:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo, hier folgt der Combofix.txt: [SIZE="1"]Combofix Logfile: Code: ComboFix 10-10-20.01 - Inke 21.10.2010 8:29.3.1 - x86 Vielen Dank! |
Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: Files to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken |
Hallo, vorab schon mal vielen Dank für Deine Hilfe, anbei der text aus Avenger LogFile: Logfile of The Avenger Version 2.0, (c) by Swandog46 hxxp://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "c:\windows\Axitabefogufage.bin" deleted successfully. File "c:\windows\system32\brrbgoff.dll" deleted successfully. Completed script processing. ******************* Finished! Terminate. Die Backup.zip Datei befindet sich hier: hxxp://www.file-upload.net/download-2907930/backup.zip.html |
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hallo, hier folgt der Text des OTL-Reports: [FONT="Arial"]OTL Logfile: Code: OTL logfile created on: 21.10.2010 19:34:08 - Run 2 Vielen Dank! |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
OTL Fix ausgeführt: Logfile Inhalt: All processes killed ========== OTL ========== D:\auto_rattenloch.psd moved successfully. C:\WINDOWS\Ixamofezipaha.dat moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: xxx ->Temp folder emptied: 3845 bytes ->Temporary Internet Files folder emptied: 19799843 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 456 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 483 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 19,00 mb OTL by OldTimer - Version 3.2.15.2 log created on 10212010_202856 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Vielen Dank |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo, Gmer ausgeführt: ..hasn't found any system modifications OSAM: MBRCheck: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x000001fc Kernel Drivers (total 135): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x806EF000 \WINDOWS\system32\hal.dll 0xF7B6D000 \WINDOWS\system32\KDCOM.DLL 0xF7A7D000 \WINDOWS\system32\BOOTVID.dll 0xF761D000 ACPI.sys 0xF7B6F000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF760C000 pci.sys 0xF766D000 isapnp.sys 0xF7A81000 compbatt.sys 0xF7A85000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7C35000 pciide.sys 0xF78ED000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF7B71000 intelide.sys 0xF75EE000 pcmcia.sys 0xF767D000 MountMgr.sys 0xF75CF000 ftdisk.sys 0xF78F5000 PartMgr.sys 0xF768D000 VolSnap.sys 0xF75B7000 atapi.sys 0xF769D000 disk.sys 0xF76AD000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF7597000 fltmgr.sys 0xF7585000 sr.sys 0xF76BD000 PxHelp20.sys 0xF756E000 KSecDD.sys 0xF74E1000 Ntfs.sys 0xF74B4000 NDIS.sys 0xF749A000 Mup.sys 0xF76CD000 agp440.sys 0xF78AD000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xF7B49000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF6EB2000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xF6E9E000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF797D000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xF6E7A000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7985000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF6E4F000 \SystemRoot\system32\DRIVERS\b57xp32.sys 0xF798D000 \SystemRoot\system32\DRIVERS\ozscr.sys 0xF7B4D000 \SystemRoot\system32\DRIVERS\SMCLIB.SYS 0xF78BD000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF6DD0000 \SystemRoot\system32\DRIVERS\Apfiltr.sys 0xF7995000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF799D000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xF78CD000 \SystemRoot\system32\DRIVERS\serial.sys 0xF7B55000 \SystemRoot\system32\DRIVERS\serenum.sys 0xF6DBC000 \SystemRoot\system32\DRIVERS\parport.sys 0xF78DD000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF76ED000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF76FD000 \SystemRoot\system32\DRIVERS\redbook.sys 0xF6D99000 \SystemRoot\system32\DRIVERS\ks.sys 0xF7B59000 \SystemRoot\System32\Drivers\GEARAspiWDM.sys 0xF6D63000 \SystemRoot\system32\drivers\STAC97.sys 0xF6D3F000 \SystemRoot\system32\drivers\portcls.sys 0xF770D000 \SystemRoot\system32\drivers\drmk.sys 0xF6D10000 \SystemRoot\system32\DRIVERS\HSFHWICH.sys 0xF6C0C000 \SystemRoot\system32\DRIVERS\HSF_DP.sys 0xF6B71000 \SystemRoot\system32\DRIVERS\HSF_CNXT.sys 0xF79A5000 \SystemRoot\System32\Drivers\Modem.SYS 0xF7D45000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF771D000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF7B61000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xF6B5A000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF772D000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF773D000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF79AD000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xF6B49000 \SystemRoot\system32\DRIVERS\psched.sys 0xF6FFB000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF79B5000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF79BD000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF6AF1000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xF6FEB000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF7B81000 \SystemRoot\system32\DRIVERS\swenum.sys 0xF6A93000 \SystemRoot\system32\DRIVERS\update.sys 0xF7451000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF79C5000 \SystemRoot\system32\DRIVERS\omci.sys 0xF6FDB000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF6F9B000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF7B85000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF7B89000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7D14000 \SystemRoot\System32\Drivers\Null.SYS 0xF7B8B000 \SystemRoot\System32\Drivers\Beep.SYS 0xF79E5000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xF79ED000 \SystemRoot\System32\drivers\vga.sys 0xF7B8D000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7B8F000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF79F5000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF79FD000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF7B29000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xEEA18000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xEE9BF000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xEE997000 \SystemRoot\system32\DRIVERS\netbt.sys 0xEE975000 \SystemRoot\System32\drivers\afd.sys 0xF6F7B000 \SystemRoot\system32\DRIVERS\netbios.sys 0xEE94A000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xEE8B2000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF6F6B000 \SystemRoot\System32\Drivers\Fips.SYS 0xEE88C000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xF7A05000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xF774D000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xF778D000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xF7A1D000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xF6B2D000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xF779D000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xF7A25000 \SystemRoot\system32\DRIVERS\LHidFilt.Sys 0xF77AD000 \SystemRoot\system32\DRIVERS\WDFLDR.SYS 0xEE771000 \SystemRoot\system32\DRIVERS\Wdf01000.sys 0xF6B25000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xF6B21000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xF7A2D000 \SystemRoot\system32\DRIVERS\LMouFilt.Sys 0xEE731000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF7B99000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF6A7F000 \SystemRoot\System32\drivers\Dxapi.sys 0xF7A35000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7D39000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\ati2dvag.dll 0xBF060000 \SystemRoot\System32\ati3d2ag.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xEE629000 \SystemRoot\system32\DRIVERS\mdc8021x.sys 0xEE625000 \SystemRoot\system32\DRIVERS\s24trans.sys 0xEE615000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xEE1CC000 \SystemRoot\system32\drivers\wdmaud.sys 0xEE371000 \SystemRoot\system32\drivers\sysaudio.sys 0xEDC01000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xF7965000 \SystemRoot\System32\drivers\BrPar.sys 0xF7BCF000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xF796D000 \SystemRoot\System32\drivers\aspi32.sys 0xED9C9000 \SystemRoot\system32\DRIVERS\srv.sys 0xEDBE5000 \SystemRoot\system32\DRIVERS\mdmxsdk.sys 0xED4D8000 \SystemRoot\System32\Drivers\HTTP.sys 0xECB31000 \??\C:\DOKUME~1\xxx\LOKALE~1\Temp\pxtdrpow.sys 0xF7A55000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xECAC9000 \SystemRoot\system32\DRIVERS\bcmwl5.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 56): 0 System Idle Process 4 System 740 C:\WINDOWS\system32\smss.exe 812 csrss.exe 836 C:\WINDOWS\system32\winlogon.exe 880 C:\WINDOWS\system32\services.exe 892 C:\WINDOWS\system32\lsass.exe 1040 C:\WINDOWS\system32\ati2evxx.exe 1052 C:\WINDOWS\system32\svchost.exe 1148 svchost.exe 1184 C:\WINDOWS\system32\svchost.exe 1224 C:\WINDOWS\system32\S24EvMon.exe 1264 svchost.exe 1328 svchost.exe 1576 C:\WINDOWS\system32\ZCfgSvc.exe 1660 C:\WINDOWS\system32\1XConfig.exe 1828 C:\WINDOWS\system32\WLTRYSVC.EXE 1840 C:\WINDOWS\system32\BCMWLTRY.EXE 1896 C:\WINDOWS\system32\BRSVC01A.EXE 1916 C:\WINDOWS\system32\BRSS01A.EXE 1908 C:\WINDOWS\system32\spoolsv.exe 1968 scardsvr.exe 2000 C:\WINDOWS\system32\ati2evxx.exe 196 C:\WINDOWS\explorer.exe 1412 C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe 1436 C:\Programme\Apoint\Apoint.exe 1460 C:\WINDOWS\system32\WLTRAY.EXE 1444 C:\Programme\Adobe\Adobe Acrobat 7.0\Distillr\acrotray.exe 1480 C:\Programme\iTunes\iTunesHelper.exe 1536 C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe 1560 C:\Programme\Java\jre6\bin\jusched.exe 1556 C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe 1588 C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\LVComSX.exe 1516 C:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe 1600 C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe 1620 C:\Programme\Messenger\msmsgs.exe 1636 C:\WINDOWS\system32\ctfmon.exe 2024 C:\Programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe 1816 C:\Programme\Logitech\SetPoint\SetPoint.exe 388 C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe 472 C:\Programme\Apoint\ApntEx.exe 520 C:\Programme\Gemeinsame Dateien\Logitech\KhalShared\KHALMNPR.exe 2072 svchost.exe 2136 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 2152 C:\Programme\Bonjour\mDNSResponder.exe 2260 C:\Programme\Java\jre6\bin\jqs.exe 2340 C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe 2392 C:\WINDOWS\system32\RegSrvc.exe 2568 C:\WINDOWS\system32\svchost.exe 3132 C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe 3156 C:\Programme\iPod\bin\iPodService.exe 3760 alg.exe 484 C:\WINDOWS\system32\wbem\wmiapsrv.exe 2168 C:\Programme\Microsoft Office\Office10\OUTLOOK.EXE 3540 wmiprvse.exe 4004 C:\Dokumente und Einstellungen\xxx\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000007`52c65e00 (NTFS) PhysicalDrive0 Model Number: HTS721010G9AT00, Rev: MCZOA51A Size Device Name MBR Status -------------------------------------------- 93 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! Vielen Dank fürs Analysieren! |
Logs von OSAM und GMER fehlen |
Hallo Arne, der GMER log ist leer! Hier ist der Inhalt aus OSAM.log OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru Vielen Dank. Gruß Elli2010 |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, anbei die Logdatei vom Malware Vollscan: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4937 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 24.10.2010 21:24:40 mbam-log-2010-10-24 (21-24-40).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 196235 Laufzeit: 39 Minute(n), 6 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) xxxx SASW Logfile: SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 10/24/2010 at 08:32 PM Application Version : 4.44.1000 Core Rules Database Version : 5741 Trace Rules Database Version: 3553 Scan type : Complete Scan Total Scan Time : 01:06:49 Memory items scanned : 597 Memory threats detected : 0 Registry items scanned : 6508 Registry threats detected : 0 File items scanned : 63572 File threats detected : 23 Adware.Tracking Cookie C:\Dokumente und Einstellungen\xxx\Cookies\xxx@adtech[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@serving-sys[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@tradedoubler[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@bs.serving-sys[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@ads.immobilienscout24[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@mediaplex[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@tracking.mlsat02[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@doubleclick[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@de.sitestat[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@www.etracker[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@adviva[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@specificclick[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@adfarm1.adition[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@ad2.adfarm1.adition[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@zanox[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@webmasterplan[1].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@de.sitestat[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@ad1.adfarm1.adition[2].txt C:\Dokumente und Einstellungen\xxx\Cookies\xxx@apmebf[1].txt Trojan.Agent/Gen C:\DOKUMENTE UND EINSTELLUNGEN\xxx\DESKTOP\5WF84ZRK.EXE C:\DOKUMENTE UND EINSTELLUNGEN\xxx\DESKTOP\FQ9TDVFQ.EXE C:\WINDOWS\Prefetch\5WF84ZRK.EXE-1C96F48A.pf C:\WINDOWS\Prefetch\FQ9TDVFQ.EXE-302EB138.pf Vielen Dank!! Gruß Elli |
Sieht ok aus, da wurden nur Cookies und Überreste gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Laptop läuft einwandfrei, Onlinebanking "würde" auch funktionieren, allerdings benötige ich vorab eine gute Software, die gegen Viren , Trojaner, etc. schützt. Bekomme ich dafür noch einen Tipp? Vielen Dank für die professionelle und vorallem schnelle Hilfe! Gruß Elli2010 |
Zitat:
Halte Dich am besten grob an diese fünf Regeln: 1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!! 2) Halte Windows und alle verwendeten Programme immer aktuell 3) Führe regelmäßig Backups auf externe Medien durch 4) Arbeite mit eingeschränkten Rechten 5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board