Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Think Point - Fake Malware - wirklich entfernt? (https://www.trojaner-board.de/92229-think-point-fake-malware-wirklich-entfernt.html)

Rewind 26.10.2010 17:59

Think Point - Fake Malware - wirklich entfernt?
 
Hallo zusammen,

heute morgen hab ich mir blöderweise den Trojaner Think Point auf den Rechner geschafft und ihm nach einem Neustart nochmal die Gelegenheit gegeben sich breit zu machen. Naja, passender Name für ein Fake Anti-Malware Ding...Dann erst habe ich Gegenmaßnahmen ergriffen und nach Anleitungen von chip.de

Nach Neustart konnte ich:
- den Prozesses hotfix.exe stoppen und
- habe die Dateien in %UserProfile%/Application Data/hotfix.exe entfernt (install, hotfix und noch eine, Name habe ich aber nicht mehr in Erinnerung)

Danach noch *\Winlogon "Shell" aus der Registry entfernt und Malwarebytes Quickscan drüberlaufen lassen - 2 Infections wurden gefunden und entfernt.

hier das log:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4951

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

26.10.2010 16:29:16
mbam-log-2010-10-26 (16-29-16).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 151012
Laufzeit: 9 Minute(n), 12 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 2
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\netsearchsoft.com (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\www.netsearchsoft.com (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\cdce.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\WINDOWS\Downloaded Program Files\UERSU_9999_N91S2009NetInstaller.exe (Rogue.Installer) -> Quarantined and deleted successfully.


Danach habe ich noch mit rkill.exe und OTH OTHelper versucht alle Prozesse zu stoppen und einen weiteren Scan mit (aktualisiertem) Malwarebytes nochmals gescannt - ohne Fund.

Da ich bei Firefox und Chrome immer wieder auf andere Seiten weitergeleitet werde und zb noch eine zpeng25.dll gefunden habe gehe ich mal davon aus, dass noch nicht alles entfernt wurde, falls das denn überhaupt geht, was kann ich noch tun um die Malware zu entfernen?

Im Anhang noch die OTL Logfiles....

cosinus 28.10.2010 20:25

Zitat:

Art des Suchlaufs: Quick-Scan
Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131