Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Internet Explorer Prozess (NUR PROZESS) iexplore.exe startet sich selbst 3 mal (https://www.trojaner-board.de/95797-internet-explorer-prozess-nur-prozess-iexplore-exe-startet-selbst-3-mal.html)

Gast1 18.02.2011 10:48

Internet Explorer Prozess (NUR PROZESS) iexplore.exe startet sich selbst 3 mal
 
Hallo Trojaner-Board-Team,
beim booten von Windows XP mit SP3 werden 3 Prozesse IEXPLORE.EXE gestartet.

Die empfohlene Vorgehensweise mit dem Bootkit Remover habe ich bereits versucht.
http://www.trojaner-board.de/88612-i...bst-3-mal.html

Nach dem Neustart erscheinen die 3 Prozesse aber immer noch.

Wie kann das Problem gelöst werden ?

Viele Grüße

markusg 18.02.2011 10:51

1. bootkit remover log posten.
2.
Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
beide posen

markusg 18.02.2011 17:46

bitte die logs hier posten nicht im upload channel!

Gast1 18.02.2011 19:27

Ok, geht in Ordnung.

markusg 18.02.2011 19:56

• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

:OTL
O4 - HKLM..\Run: [system] C:\WINDOWS\svcr.exe ()
O4 - HKCU..\Run: [system] C:\WINDOWS\svcr.exe ()

:Files
C:\Dokumente und Einstellungen\_\Anwendungsdaten\file1.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.

öffne arbeitsplatz, c: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.

lade das archiv in unserem upload channel hoch.
http://www.trojaner-board.de/54791-a...ner-board.html

Gast1 22.02.2011 10:45

Hallo,
nach einigen Minuten bricht das Hochladen der Datei ab. http://schildersmilies.de/schilder/igibsauf.gif
Das Problem ist aber gelöst und eine Spende überwiesen.
http://schildersmilies.de/schilder/danke.gif

markusg 22.02.2011 11:06

danke dir.
kannst du es mal bei
File-Upload.net - Ihr kostenloser File Hoster!
hochladen und den link als private nachicht an mich senden?

markusg 23.02.2011 12:13

datei is angekommen thx
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

Gast1 24.02.2011 12:05

Hallo,
die ComboFix-Datei wurde erstellt.

Viele Grüße

markusg 24.02.2011 12:08

download malwarebytes:
Malwarebytes
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

Gast1 25.02.2011 10:35

Hallo,
Log-Datei im Anhang.

markusg 25.02.2011 11:35

übrigens, hab grad gesehen, auf seite 1 wollte ich das bootkit remover log, wo ists?

Gast1 25.02.2011 12:23

Hallo,
ich habe es als ZIP-Archiv angehängt, weil die DAT-Datei nicht angenommen wurde.

markusg 25.02.2011 12:31

ich wollte die textdatei nicht den mbr :-)

Gast1 26.02.2011 10:19

Hallo,
wo wird die Textdatei gespeichert ? Ich sehe nur mbr.dat.
Übrigens habe ich das System heute nochmals mit Malwarebytes gescannt und es wurde ein Verzeichnis gefunden, das gestern noch nicht vorhanden war. http://schildersmilies.de/schilder/gruebel.gif

Wie kann man den Qoobox-Ordner von ComboFix wieder löschen ?


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131