Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Internetexplorer öffnet trotz Firefox Popups ! Virus? (https://www.trojaner-board.de/95607-internetexplorer-oeffnet-trotz-firefox-popups-virus.html)

cosinus 11.02.2011 21:55

Dass Emotionen im Spiel sind ist klar. Aber wenn man wirklich Hilfe haben will, sollte man sich als Hilfesuchender auch mal unterordnen und die verlinkten Hinweise genauer lesen, bei Unklarheiten gezielter Fragen und NICHT mit typischen Trollfloskeln daherkommen :schmoll:

Aber vllt fängt unser Zampano ja noch :)
Ich wäre auch nicht abgeneigt zu helfen, wenn er ein vernünftiges Posting hinkriegt, helf ich gern.

Sky.Lee 11.02.2011 22:30

So cad, Habe jetzt alles nach der Anleitung durchgeführt !
Im anhang findest du die drei dateien, also die logfile von malwarebytes, die OTL.txt und die Extras.txt !!
Dankesehr :)

cosinus 11.02.2011 22:34

Zitat:

Malwarebytes' Anti-Malware 1.46
Datenbank Version: 4913
11.02.2011 22:07:20
mbam-log-2011-02-11 (22-07-20).txt
Art des Suchlaufs: Quick-Scan
Mal zusammenfassen:

- MBAM ist nicht aktuell, wir haben Version 1.50.1
- DB-Version demnach ist auch nicht aktuell, wir müssten bei 5740 um den Dreh sein
- du hast nur einen Quickscan gemacht, mach bitte einen Vollscan wenn MBAM und die Signaturen aktuell sind
- Poste auch alle anderen vorhandenen Logs von MBAM, die im Reiter Logdateien sichtbar sind

Sky.Lee 11.02.2011 23:41

So hier nochmal aktualisiert und komplettscan gemacht und ALLE vorhandenen logfiles in dem ordner :)

cosinus 12.02.2011 10:12

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
[2011.02.11 21:04:48 | 000,000,000 | ---D | C] -- C:\Users\Sölter\AppData\Local\{72ECED9E-010F-44ED-A5DA-34CB9827071A}
[2011.02.10 21:31:40 | 000,129,024 | ---- | C] (ComponentOne LLC) -- C:\Windows\Lvohoa.exe
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2010.01.05 14:44:59 | 000,000,065 | R--- | M] () - E:\autorun.inf -- [ CDFS ]
O33 - MountPoints2\{08f89f07-fec1-11de-b023-001f16bb03f1}\Shell - "" = AutoRun
O33 - MountPoints2\{08f89f07-fec1-11de-b023-001f16bb03f1}\Shell\AutoRun\command - "" = F:\Autorun.exe
O33 - MountPoints2\{58c6fda3-ef00-11de-9878-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{58c6fda3-ef00-11de-9878-806e6f6e6963}\Shell\AutoRun\command - "" = E:\start.exe -- [2010.01.05 14:44:59 | 000,298,609 | R--- | M] (Adobe/Macromedia, Inc.)
[2011.02.11 22:09:11 | 000,000,302 | -HS- | M] () -- C:\Windows\tasks\JAGPO.job
[2011.02.11 22:09:07 | 000,000,324 | -HS- | M] () -- C:\Windows\tasks\OVBNMIAUA.job
[2011.02.11 15:40:02 | 000,721,199 | ---- | M] () -- C:\Users\Sölter\Documents\eXplorer.exe
[2011.02.10 21:31:34 | 000,135,168 | RHS- | M] () -- C:\Windows\System32\itirclm.dll
[2011.01.25 20:00:28 | 000,000,020 | ---- | M] () -- C:\Windows\`ó¼
[2011.01.20 14:11:26 | 000,000,020 | ---- | M] () -- C:\Windows\pù·
[2010.12.22 14:22:37 | 000,000,000 | ---D | M] -- C:\Users\Sölter\AppData\Roaming\5721E4360581AE6E66D99100D7121832
[2011.01.16 18:25:51 | 000,000,000 | ---D | M] -- C:\Users\Sölter\AppData\Roaming\BOM
[2010.12.22 11:10:15 | 000,000,000 | ---D | M] -- C:\Users\Sölter\AppData\Roaming\Byofx
[2010.12.29 07:09:44 | 000,000,000 | ---D | M] -- C:\Users\Sölter\AppData\Roaming\Ceybap
[2010.10.22 20:48:17 | 000,000,000 | ---D | M] -- C:\Users\Sölter\AppData\Roaming\Cuezm
[2011.02.11 22:09:11 | 000,000,302 | -HS- | M] () -- C:\Windows\Tasks\JAGPO.job
[2010.12.22 13:42:56 | 000,000,304 | -HS- | M] () -- C:\Windows\Tasks\Obdq.job
[2011.02.11 22:09:07 | 000,000,324 | -HS- | M] () -- C:\Windows\Tasks\OVBNMIAUA.job
[2010.12.22 13:46:42 | 000,000,000 | -H-D | M] -- C:\cleepprogx.exe
[2010.12.22 13:46:42 | 000,000,000 | -H-D | M] -- C:\portwexexe.exe
@Alternate Data Stream - 103 bytes -> C:\ProgramData\TEMP:71FA8B7F
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Sky.Lee 12.02.2011 12:12

So hier die logfile genau nach anleitung :)

cosinus 12.02.2011 12:20

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Sky.Lee 12.02.2011 12:43

Habe grade nach dem doppelklick auf combofix.exe und dann nach dem klicken auf ausführen einen bluescreen bekommen :S:S

cosinus 12.02.2011 13:13

Du solltest CF ja auch in cofi.exe umbenennen - geht das schon wieder los mit dem unaufmerksamen Lesen bei dir? :balla:

Sky.Lee 12.02.2011 13:14

ruhig bleibennn.....

cosinus 12.02.2011 13:18

Lad CF bitte neu herunter und via Rechtsklick => Ziel speichern unter => auf dem Desktop als cofi.exe - NICHT nachträglich umbenennen!!!
Die cofi.exe per Rechtsklick als Admin ausführen!!

Sky.Lee 12.02.2011 13:28

So , genauso gemacht !!!!!! trotzdem bluescreen! und als ich den rechner nach dem bluescreen neu gestartet habe ist er hochgefahren ich hab mich angemeldet dann war er 5 sekunden da und dann wieder bluescreen :( dann hab ich aus angst im abgesicherten modus die cofi.exe gelöscht ...

cosinus 12.02.2011 13:33

Ok, dann ist das nicht dein Fehler http://cheesebuerger.de/images/smilie/liebe/g018.gif

Mach statt CF dann erstmal ein Log mit dem Tool von Kaspersky => http://www.trojaner-board.de/82358-t...entfernen.html

Sky.Lee 12.02.2011 13:46

Biddesehr :)

cosinus 12.02.2011 15:18

Code:

2011/02/12 13:38:46.0901 2564        \HardDisk0 - detected Rootkit.Win32.TDSS.tdl4 (0)
2011/02/12 13:38:46.0901 2564        ================================================================================
2011/02/12 13:38:46.0901 2564        Scan finished
2011/02/12 13:38:46.0901 2564        ================================================================================
2011/02/12 13:38:46.0917 2592        Detected object count: 2
2011/02/12 13:38:58.0897 2592        Locked file(sptd) - User select action: Skip
2011/02/12 13:38:58.0944 2592        \HardDisk0 - will be cured after reboot
2011/02/12 13:38:58.0944 2592        Rootkit.Win32.TDSS.tdl4(\HardDisk0) - User select action: Cure
2011/02/12 13:39:06.0963 2664        Deinitialize success

Das war ein Treffer! TDSS-Killer hat TDL4 beseitigt!

Probier CF jetzt bitte nochmal.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131