![]() |
Virusfund, kein Zugriff auf Windows Updates mehr möglich! Hallo.. ich habs es tagelang alleine versucht, jetzt bitte ich um Eure Hilfe.. Mein PC hat Viren gefunden, die ich bereits mit mehreren Programmen, gelöscht habe. Dennoch kann ich nicht mehr auf die Microsoft Seite zugreifen und Updates machen. Ich muss gestehen, ich war noch nie in einem Forum. Ich hoffe also ich mache nun alles richtig hier.. Dies waren die Viren der letzten 10? Tage: TR/Hioti.1.32 TR/Drop.Softomat.AN Java/Dldr.Agent Alten Systemwiederherstellungspunkt gesucht, hat auch nichts gebracht. Malware / OTL und weitere Programme runtergeladen und durchlaufen lassen. Im Anhang habe ich ein paar Berichte der Programme eingefügt. Ich würde mich sehr freuen, wenn mir jemand helfen kann! Bzw. wenn sich jemand die Mühe macht mit mir, als eher unerfahrenen PC Menschen zu kommunizieren! Vielen lieben Dank Jenny |
Hallo und :hallo: Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Hallo Cosinus, erst einmal DANKE, dass Du mir geantwortet hast! Ich habe mich sehr gefreut als ich heute die Nachricht erhalten habe! Und hier der Text, den konnte ich zwar nicht als Anhang verschicken, aber einfügen.. Als ich fertig war mit dem Auftrag, hat sich nachdem ich bei Fixen auf OK geklickt habe automatisch, bevor der Logfile geöffnet wurde, jene Seite geöffnet: twaute.com/tre/VENA.exe mit dem Hinweis: gefährliche Seite, sofort schließen! Was auch immer das bedeutet? Falls das wichtig ist, bevor ich Deine Anweisungen befolgt habe, musste ich mich bei Windows neu aktivieren. Konnte danach aber immer noch keine Updates machen. Hab DANK, Jenny All processes killed ========== OTL ========== HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\autoAlbum.log moved successfully. File D:\AUTORUN.INF not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fe0002c-2875-11de-92c2-00e04cdb0dce}\ not found. File F:\autorun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7c2eee36-3029-11da-90d7-806d6172696f}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7c2eee36-3029-11da-90d7-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7c2eee36-3029-11da-90d7-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7c2eee36-3029-11da-90d7-806d6172696f}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7c2eee36-3029-11da-90d7-806d6172696f}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7c2eee36-3029-11da-90d7-806d6172696f}\ not found. File D:\SETUP.EXE not found. C:\WINDOWS\Mvicofusocacez.bin moved successfully. C:\WINDOWS\Khuxobawut.dat moved successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DD4DD9B9 deleted successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: admin ->Temp folder emptied: 711967280 bytes ->Temporary Internet Files folder emptied: 8669150 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 91768614 bytes ->Flash cache emptied: 4085 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 41 bytes User: Gast ->Temp folder emptied: 110775 bytes ->Temporary Internet Files folder emptied: 2714412 bytes ->Flash cache emptied: 300 bytes User: LocalService ->Temp folder emptied: 66094 bytes ->Temporary Internet Files folder emptied: 4156809 bytes ->Flash cache emptied: 3638 bytes User: NetworkService ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 7907446 bytes ->Java cache emptied: 559 bytes ->Flash cache emptied: 2265 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1225817 bytes %systemroot%\System32 .tmp files removed: 2956 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 24192 bytes Windows Temp folder emptied: 26438936 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 816,00 mb OTL by OldTimer - Version 3.2.17.2 log created on 11052010_162031 Files\Folders moved on Reboot... File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF1548.tmp not found! File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF15F3.tmp not found! File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF165F.tmp not found! File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF1681.tmp not found! File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF3FE4.tmp not found! File\Folder C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF3FFC.tmp not found! C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KBEX0BBR\92490-virusfund-kein-zugriff-auf-windows-updates-mehr-moeglich[1].html moved successfully. C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K717ZKX0\ads[1].htm moved successfully. C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K1JYAGB5\iframes_api_loader[1].html moved successfully. C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\7LXHFLPL\ads[1].htm moved successfully. C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully. C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\SuggestedSites.dat moved successfully. File\Folder C:\WINDOWS\temp\27E2B1.dmp not found! File\Folder C:\WINDOWS\temp\27E4C4.tmp not found! Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo, schwere Geburt, aber jetzt müsste alles funktioniert haben. Internet bricht immer wieder zusammen.. Virusprogramm wollte sich auch nicht abstellen lassen, also mußtes ich es deinstalieren. Updateseite weiterhin für mich nicht erreichbar. Anbei Bericht: Combofix Logfile: Code: ComboFix 10-11-06.01 - admin 07.11.2010 21:24:46.1.1 - x86 |
Bitte diese Datei herunterladen => File-Upload.net - MsPMSNSv.dll und direkt auf C: abspeichern. Danach: Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: FCopy:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo, Nach der letzten Ausführung von Combofix, komme ich mit meinem Rechner nun gar nicht mehr ins Netz. Bzw. meine Wlan-Drahtlosverbindung will nicht mehr funktionieren. ( Ich glaube Combofix hat irgendetwas mit meiner IP-Adresse angestellt ) Es wird also schwer Deine Anweisungen auszuführen, ohne das mein Rechner ins Netz kann. Ich konnte somit also auch keine Wiederherstellungskonsole installieren, die angefordert wurde, kann also sein das der neue Bericht nun Fehler enthält! Hab seit gestern stundenlang versucht meine Wlan Verbindung wieder herzustellen, geht aber nichts mehr. Nun also von einem anderen Rechner, die neue Log.Datei anbei, hoffentlich ohne Fehler. |
Ok, dann lass uns mal einen Schritt rückgängig machen: 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: DEQUARANTINE:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Bin dabei, aber PC sagt mir immer wieder, der Antivir Scanner wäre noch aktiv (was eigentlich nicht sein kann, weil ich Avir ganz deinstaliert habe) Ich weiß nicht, wo genau ich nachsehen kann, welche Guards alle noch stören könnten? Abgesehen davon, dass ich bis eben nicht wußte was Guards sind ;-] Combofix, läuft dennoch gerade.. |
So fertig.. |
WLAN bzw. Internetverbindung geht wieder? |
Ich schau da zwar nicht jeden Tag rein, aber seit neustem ist mein Taskmanger auch so voll.. Also ich meine die Prozessse, die laufen, obwohl nicht ein Programm angeschaltet ist.. Hab aber keine Ahnung, von sowas.. Da ich es aber komisch findet und Du vielleicht diese Infos brauchst habe ich jetzt mal alle Prozesse aufgeschrieben, siehe Anhang. Vielleicht ist da ja die Lösung drin? Ich sag, wie immer DANKE, dass Du immer antwortest! Lg Jenny |
Nein, anderer Rechner. Geht leider immer noch nicht. |
Rechner neugestartet? Den Schritt mit CF haben wir rückgängig gemacht, daran konnte es nicht liegen. Fehlermeldung? |
Hallo Arne, bin wieder online habe alles neu installiert, WLAN USB Stick etc. und läuft! Du hast zu meinem letzten Beitrag gar nichts mehr geschrieben. Sind wir jetzt fertig? Zeigt meine letzte Log Datei Combofix.txt keine Fehler bzw. Viren mehr an?? Neu ist seit wir Combofix. eingesetzt haben: Es öffnet sich jetzt immer beim hochfahren der Assistent für neue Hardware: "Audiocontroler für Multimedia" ich soll Software installieren von Liste oder automatisch..? Ich habe doch gar keine Multimedia installiert? Wie bekomme ich den Assistenten ausgeschaltet? Und auch nach dem Starten/ Hochfahren wird angezeigt, Windows Firewall ist nicht aktiv - Sicherheitswahrnung. Sie ist aber aktiv, bzw. eingeschaltet. Und alles Letztes diese Fehlermeldung: rundll32.exe reagiert nicht läuft aber alles.. weiß nicht was das bedeutet.. Also falls wir mit allem durch sind.. Sag ich mal Danke, Danke, Danke! Und geh jetzt mal spenden! Wohlmöglich, oder wenn erlaubt?? melde ich mich die Tage aber erneut, denn unser anderer Rechner hat zeitgleich mit meinem schlapp gemacht. Fährt aber nur bis zum Windows XP Schriftzug hoch und hört dann auf, bzw. es dreht sich eine endlos Schleife, beginnt immer wieder Neustart kommt bis zum Windows Logo und wieder von vorne.. Weiß nicht wie ich ihn gestartet bekomme. Glaube das es der selbe Virus ist, denn es war ungefähr der gleiche Tag an dem es beiden Rechnern Probleme bereitete. Hab vielen lieben Dank für alles, Jenny |
Was hast Du neu installiert, nur den Treiber für den WLAN-Stick? Und nein wir sind noch nicht durch, aber erst will ich das o.g. klären. |
Ich habe den Treiber für den Wlan Stick neu installiert. Bzw. ich habe mich an zwei verschiedenen Wlan Sticks versucht.. Und ich habe Wiederherstellungskonsole installiert. Hatte Windows XP CD eingelegt und Konsole installiert und wenn mein PC jetzt startet, dann fragt er als erstes den Satz: zu Windows XP oder, Windows Wiederherstellungskonsole.. Da ich ja jetzt wieder online bin, kann ich die Wiederherstellungskonsole auch updaten. Vielleicht kannst Du mir erklären, wie ich diesen Satz am Anfang wieder löschen kann. Gestern Virus Programm laufen lassen Avira. Anbei Bericht. |
CF hat einen infizierten Bootsektor gefunden und repariert. Das Backup des infzierten Bootsektors hat CF in seinen Quarantäneordner abgelegt und AntiVir hat den gefunden, der ist dort aber isoliert und somit nicht schädlich. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne, den GMER.log Bericht, möchte ich nicht unbedingt öffentlich machen. Oder aber später wieder gelöscht haben. Wie können wir verfahren? GMER Programm hat überigens 7,5 Stunden gebraucht. Hoffe OSAM dauert nicht auch so lange.. Jenny |
Pack das GMER-Log in eine passwortgeschützte zip Datei, das Passwort kannst Du mir via PN mitteilen. |
sorry, aber was bedeutet via PN mitteilen? |
PN = Private Nachricht |
Anbei: OSAM - GMER als Zip ( siehe Paßwort PN) - MBRCheck |
Sieht ok aus. :) Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hier schon einmal, Malware.. SASW, muss noch durchlaufen. |
SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 11/13/2010 at 01:20 AM Application Version : 4.45.1000 Core Rules Database Version : 5852 Trace Rules Database Version: 3665 Scan type : Complete Scan Total Scan Time : 03:09:26 Memory items scanned : 690 Memory threats detected : 0 Registry items scanned : 8215 Registry threats detected : 0 File items scanned : 139038 File threats detected : 8 Adware.Tracking Cookie C:\Dokumente und Einstellungen\admin\Cookies\admin@ad3.adfarm1.adition[1].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@paypal.112.2o7[1].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@adfarm1.adition[1].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@doubleclick[1].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@content.yieldmanager[2].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@content.yieldmanager[3].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@imrworldwide[2].txt C:\Dokumente und Einstellungen\admin\Cookies\admin@ad.yieldmanager[1].txt |
Sieht ok aus, da wurden nur Cookies gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Hallo Arne.. 1.) habe mein Virus Programm noch einmal durchlaufen lassen.. und leider findet es schon wieder einen Trojaner. Anbei der Bericht. 2.) Darf ich Dich nebenbei noch einmal auf unseren anderen PC ansprechen, der nicht mehr starten will (ich berichtete) Hast Du erst einmal eine Idee was ich noch tuen könnte um ihn zum Starten zu bringen. Er fährt wie gesagt nur bis zum Windows XP Zeichen hoch, will dann XP auch starten, aber fährt stattdessen wieder das BIOS hoch. Das Ganze in einer Endlosschleife. Hab es schon mit F8, einer Windows XP CD ( die allerdings nicht die Originale für den PC ist ) versucht, mit Reperatur. Komme da aber kein Stück weiter. Ich dachte es wäre ein einigermaßen gutes Zeichen, das er wenigstens bis zum XP hochfährt? Soll ich mit der Frage, lieber in ein anderes Forum? Fakt ist, dass der PC meines Erachtens die gleichen Viren haben könnte, wie meiner hier.. Gruß Jenny |
1) Das sind nur Funde in der Systemwiederherstellung 2) Geht der abgesicherte Modus noch? Am besten für einen anderen PV einen neuen Strang aufmachen |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:27 Uhr. |
Copyright ©2000-2025, Trojaner-Board