Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virtumonde.dll - Spybot löscht nicht - Einsatz von ComboFix, VundoFix, VirtumondoBeGone hilft nicht (https://www.trojaner-board.de/93307-virtumonde-dll-spybot-loescht-einsatz-combofix-vundofix-virtumondobegone-hilft.html)

Arcturus 28.11.2010 20:30

Virtumonde.dll - Spybot löscht nicht - Einsatz von ComboFix, VundoFix, VirtumondoBeGone hilft nicht
 
Hallo,

ich bin neu hier in dieser Runde.
Spybot erkannte vor 2 Tagen Virtumonde.dll, der sich mehrfach nicht löschen liess. - Ich informierte mich in Eurem Forum und orientierte mich an den genannten Tipps, die ein anderer User erhielt. - Doch Virtumonde.dll ist immer noch da.

Spybot Fehlermeldung beim ersten Scan:
Virtumonde.dll
(SBI$4792FFB9) Bibliothek
C:\Windows\System32\mfc40.dll_tobe_deleted
(SBI$4792FFB9) Bibliothek
C:\Windows\System32\mfc40.dll

Vorgehensweise:
1) CCleaner
2) ComboFix - mit Logfile-Auswertung
3) VundoFix - keine infizierten Dateien gefunden - keine LogfileAuswertung
4) VirtumondoBeGone.exe im abgesicherten Modus Netzwerktreiber - mit Logfile-Auswertung
5) HiJackThis - LogfileAuswertung

Danach habe ich erneut Spybot scannen lassen, jedoch immer noch mit Fund:

Spybot Fehlermeldung beim zweiten Scan:
DoubleClick:
Verfolgender Cookie (Firefox: Administrator)
.doubleclick.net/ (id)
Virtumonde.dll:
(SBI$4792FFB9) Bibliothek
C:\Windows\System32\mfc40.dll

Nun bitte ich Euch um Hilfestellung, da ich keine Ahnung habe wie ich den Trojaner endgültig gelöscht bekomme.

Danke.
Arcturus

:dankeschoen:

cosinus 29.11.2010 20:40

Hi und :hallo:

Warum führst Du auf eigene Faust Combofix auf? Das sollst Du erst auf Anweisung hin ausführen - so steht es jedenfalls überall hier dick und fett, unübersehbar! :balla:

Was ist mit malwarebytes? Das schon ausgeführt? Wenn ja => alle Logs davon posten!

Arcturus 29.11.2010 23:16

Hallo Cosinus,

Malwarebytes (Freeware Version von Chip.de - aktuelles Update durchgeführt) habe ich nun laufen lassen (vollständiger Suchlauf). - Ergebnis: keine infizierten Dateien gefunden. - Logdatei füge ich bei.

Was nun?

Danke und Grüsse,
Arcturus


P.S. Um Deine Frage zu beantworten: Da ich hier neu bin, habe ich mich, wie aufgefordert, orientiert und quergelesen. Unter http://www.trojaner-board.de/51943-virtumonde-dll.html schien ich den für mich passenden Artikel zu finden. - Um ein und die selben Fragen nicht doppelt zu stellen, folgte ich zuerst dieser Hilfestellung.

cosinus 30.11.2010 13:49

Hat malwarebytes nichts gefunden oder ist das nur das neue Log ohne Funde? Hast noch ältere Logs mit Funden?

Arcturus 30.11.2010 21:07

Hallo Cosinus,

Malwarebytes, aktuelle Version mit neuestem Datenstand, habe ich gestern das erste Mal laufen lassen. Im detaillierten Scan (gestern) und im Quickscan (soeben - Logdatei anbei) wurden keine infizierten Dateien gefunden. Ältere Logdateien habe ich von Malwarebytes daher nicht.

Zur Sicherheit habe ich soeben auch nochmals Spybot laufen lassen. Auch hier soeben die Rückmeldung, dass keine Spione gefunden wurden.

Fakt ist jedoch, dass innerhalb der letzten Tage mehrmals Virtumonde.dll von Spybot gefunden wurde. Nach der "Desinfizierung" durch Spybot war Virtumonde.dll immer noch da. - Bis auf den letzten Scan, den ich soeben durchführte.

Kann sich die Malware irgendwo/ irgendwie verstecken?
Was kann ich alternativ tun, um sicherzustellen, dass der PC clean ist?
Welche Prävention für die Zukunft schlägst Du vor? (Neben Spybot haben wir die gekaufte Version von G Data InternetSecurity 2010 laufen, die jedoch Virtumonde.dll nicht gefunden hatte).

Danke und Grüsse
Arcuturs

cosinus 30.11.2010 21:12

Zitat:

Malwarebytes' Anti-Malware 1.46

Malwarebytes



Datenbank Version: 5214
Aktualisier mal bitte auf Version 1.50 und mach danach auch ein Signaturupdate.
Dann bitte noch nen Vollscan starten.

Arcturus 01.12.2010 21:38

Hallo Cosinus,

Malwarebytes Version 1.50, aktuelles Signaturupdate, habe ich mit Vollscan laufen lassen. - Keine Funde. Logdatei anbei.

Ebenfalls habe ich G-Datei InternetSecurity 2010 speziell auf Root-Kits prüfen lassen. - Ausdruck ebenfalls anbei.

Wie weiter?
Danke und Grüsse,
Arcturus

cosinus 02.12.2010 12:14

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Arcturus 02.12.2010 19:35

Hallo Cosinus,

Scan mit OTL habe ich ausgeführt. Anbei die beiden Logdateien.

Grüsse
Arcturus

cosinus 02.12.2010 20:37

OTL-Log ist recht unauffällig.

Zitat:

* Im Speicher befindliches AV aktiv.
Du hast natürlich vor dem Einsatz von CF den Virenscanner deaktiviert? Sieht irgendwie nicht danach aus. Könnte der Grun sein warum das CF-Log auch so spärlich ist.

Arcturus 02.12.2010 21:43

Hallo Cosinus,

ich gehe davon aus, dass mit "CF" ComboFix gemeint ist.
Soeben habe ich ComboFix nochmals laufen lassen, der Virenscanner war dabei ausgeschaltet.

Logdatei anbei.

Grüsse
Arcturus

cosinus 03.12.2010 09:08

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Arcturus 04.12.2010 08:59

Hallo Cosinus,

GMER lief über mehrere Stunden - Logdatei anbei.
OSAM und MBRCheck liefen schnell - Dateien auch anbei.

Wie weiter?

Danke und Grüsse,
Arcturus

cosinus 04.12.2010 17:32

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Arcturus 04.12.2010 23:00

Hallo Cosinus,

Malwarebytes und SuperAntiSpyware sind gelaufen (jeweils mit aktuellem Update). Beim Lauf von Malwarebytes ist das Programm einmal abgestürzt / hängenbeblieben. Danach neuer Scan mit vollständigem Abschluss. - Beide Programme fanden nichts. - Logdateien anbei.

Und nun - wie weiter?
Grüsse
Arcturus


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131