![]() |
Security Suite entfernen - ComboFix-Auswertung Liebe Leute, als erstes vielen Dank für die hervoragende Arbeit im Forum. Ich beobachte das Geschehen schon eine lange Zeit und habe schon so manchen Tipp mitgenommen. Seit langem hat es mich mal wieder schwerer erwischt: Ich hatte das Problem wie hier beschrieben: http://www.trojaner-board.de/89370-s...entfernen.html Dann bin ich auch nach Anleitung vorgegangen. Es hat nix geholfen. Alle empfohlenen Programme und Prozeduren haben nichts erreicht (Malwarebyte's Anti Malware, OTH, TDSS cleaner, rkill, SpywareDoctor, SUPERAntiSpyware u.s.w.). Irgendwann nach einer gefühlten Ewigkeit (ca. 7 Stunden) bin ich auf ein Posting gestoßen, was dann quasi meine letzte Hoffnung war: hxxp://www.hijackthis-forum.de/archiv/40717-your-system-infected-virus-hilfe.html Da steht nun was von combofix bei bleepingcomputer.com. Das habe ich nach Anleitung auf eigene Faust durchgezogen. Da mein Rechner, wie gesagt, stark verseucht war und ich keine weiteren Risiken eingehen wollte und im normalen Profil sowieso fast nichts mehr ging, habe ich alles vom abgesicherten Modus aus angeschoben. Jetzt sieht es so aus, als wäre alles wieder ok. Deshalb hier das log-file: BEGINN##################################Combofix Logfile: Code: ComboFix 11-02-24.02 - Mustermann 25.02.2011 2:49.1.1 - x86 NETWORK ENDE################################### Ich bitte Euch um Hilfe, das log-file auszuwerten. Kann man entnehmen, dass mein System wieder geheilt ist? Und noch ein Nachsatz: Ich habe, als die Seuche erstmals auftrat, sofort den Stecker gezogen, um zu verhindern, dass sich noch massig viel selbst installiert. Dabei habe ich auch meine externe Platte abgeklemmt und noch nicht wieder drangehängt. Was sollte ich diesbezüglich tun? Vielen Dank schonmal im Vorraus. |
Überlesen? => http://www.trojaner-board.de/95176-combofix.html Was ist mit den anderen Tools? Poste dazu alle Logs die du hast. Gerne auch alle zusammen komprimiert in einer ZIP-Datei. |
Das habe ich ja erst später gesehen! Unter hxxp://www.hijackthis-forum.de/archiv/40717-your-system-infected-virus-hilfe.html war der letzte Eintrag mit dem Hinweis auf bleepingcomputer und combofix ohne diese Warnung. Hier noch ein paar logs: rkill############################################ This log file is located at C:\rkill.log. Please post this only if requested to by the person helping you. Otherwise you can close this log when you wish. Rkill was run on 24.02.2011 at 23:06:53. Operating System: Microsoft Windows XP Processes terminated by Rkill or while it was running: C:\WINDOWS\system32\verclsid.exe Rkill completed on 24.02.2011 at 23:06:59. ############################################# nochmal rkill##################################### This log file is located at C:\rkill.log. Please post this only if requested to by the person helping you. Otherwise you can close this log when you wish. Rkill was run on 25.02.2011 at 0:21:58. Operating System: Microsoft Windows XP Processes terminated by Rkill or while it was running: D:\Programme_2\Adobe\Reader 9.0\Reader\AcroRd32Info.exe C:\WINDOWS\system32\verclsid.exe Rkill completed on 25.02.2011 at 0:22:04. ############################################### hjt############################################# Logfile of HijackThis v1.99.1 Scan saved at 23:59:42, on 24.02.2011 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.tu-clausthal.de/Welcome.php.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programme\real\rpbrowserrecordplugin.dll O2 - BHO: Sophos Web Content Scanner - {39EA7695-B3F2-4C44-A4BC-297ADA8FD235} - c:\Programme\Sophos\Sophos Anti-Virus\SophosBHO.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe" -startup O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "D:\Programme_2\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme_2\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Programme_2\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [Sophos AutoUpdate Monitor] c:\Programme\Sophos\AutoUpdate\almon.exe O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware (reboot)] "D:\Programme_2\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] D:\Programme_2\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [NBJ] "D:\Programme_2\Ahead\Nero BackItUp\nbj.exe" O4 - HKCU\..\Run: [updateMgr] "D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_1_0 -reboot 1 O4 - HKCU\..\Run: [Doblt] C:\Dokumente und Einstellungen\Mustermann\Anwendungsdaten\Adobe\Update\dxwid.exe O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: OKI LPR Utility.lnk = C:\Programme\Okidata\OKI LPR Utility\okilpr.exe O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme_2\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O11 - Options group: [INTERNATIONAL] International O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1220447215796 O17 - HKLM\System\CCS\Services\Tcpip\..\{2E691B91-6470-4169-97DB-EF382D77A35D}: NameServer = 139.174.2.5,139.174.2.6 O17 - HKLM\System\CS1\Services\Tcpip\..\{2E691B91-6470-4169-97DB-EF382D77A35D}: NameServer = 139.174.2.5,139.174.2.6 O17 - HKLM\System\CS2\Services\Tcpip\..\{2E691B91-6470-4169-97DB-EF382D77A35D}: NameServer = 139.174.2.5,139.174.2.6 O20 - AppInit_DLLs: c:\PROGRA~1\Sophos\SOPHOS~1\SOPHOS~1.DLL O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing) O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Programme\Java\jre6\bin\jqs.exe" -service -config "C:\Programme\Java\jre6\lib\deploy\jqs\jqs.conf (file missing) O23 - Service: Sophos Anti-Virus Statusreporter (SAVAdminService) - Sophos Plc - c:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe O23 - Service: Sophos Anti-Virus (SAVService) - Sophos Plc - c:\Programme\Sophos\Sophos Anti-Virus\SavService.exe O23 - Service: Sophos AutoUpdate Service - Sophos Plc - c:\Programme\Sophos\AutoUpdate\ALsvc.exe O23 - Service: Sophos Web Intelligence Service (swi_service) - Sophos Plc - c:\Programme\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe ########################################## Norman TDSS Cleaner############################ Norman TDSS Cleaner Version 2.0.2 Copyright © 1990 - 2010, Norman ASA. Built 2010/11/12 12:32:24 Scan started: 2011/02/24 23:30:50 Running pre-scan cleanup routine: Operating System: Microsoft Windows XP Professional 5.1.2600 Service Pack 3(Safe mode with network) Logged on user: ROBOTER\*** Scanning kernel... Scan complete ############################################# |
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo arne, viele dank erstmal für die Hilfe. Einen mbam-Vollscan muss ich noch machen. Ansonsten sind im folgenden einige Scans aufgeführt, nach Uhrzeit geordnet. Einen älteren Scan habe ich auch mal drangehängt (a). OTL liefere ich nach... hier die mbam-logs: a######################### Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4888 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 20.10.2010 09:34:06 mbam-log-2010-10-20 (09-34-06).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 167753 Laufzeit: 24 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\Mustermann\Anwendungsdaten\Adobe\Update\flacor.dat (Trojan.Agent) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Mustermann\Anwendungsdaten\Helper\bin\liveu.exe (Trojan.Agent) -> Quarantined and deleted successfully. ########################## 1######################### Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4888 Windows 5.1.2600 Service Pack 3 (Safe Mode) Internet Explorer 8.0.6001.18702 24.02.2011 22:49:37 mbam-log-2011-02-24 (22-49-37).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 166648 Laufzeit: 8 Minute(n), 46 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\adtools, inc. (Adware.AdTools) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: D:\Benutzer\Mustermann\Eigene Dateien\downloads\eXplorer.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. ########################## 2######################### Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4888 Windows 5.1.2600 Service Pack 3 (Safe Mode) Internet Explorer 8.0.6001.18702 24.02.2011 22:49:37 mbam-log-2011-02-24 (22-49-37).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 166648 Laufzeit: 8 Minute(n), 46 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\adtools, inc. (Adware.AdTools) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: D:\Benutzer\Mustermann\Eigene Dateien\downloads\eXplorer.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. ########################## 3########################## Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5873 Windows 5.1.2600 Service Pack 3 (Safe Mode) Internet Explorer 8.0.6001.18702 24.02.2011 23:46:11 mbam-log-2011-02-24 (23-46-11).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 176010 Laufzeit: 3 Minute(n), 0 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ########################## 4######################### Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5873 Windows 5.1.2600 Service Pack 3 (Safe Mode) Internet Explorer 8.0.6001.18702 25.02.2011 00:14:58 mbam-log-2011-02-25 (00-14-58).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 56 Laufzeit: 27 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ########################## 5######################### Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5873 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 25.02.2011 10:00:18 mbam-log-2011-02-25 (10-00-18).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 176911 Laufzeit: 12 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ########################## |
Mach bitte mal einen VOLLSCAN |
Liste der Anhänge anzeigen (Anzahl: 1) Ok, jetzt kommt der Vollscan. Hat ganz schön lange gedauert - und das wo meine große externe Platte immer noch nicht wieder drangehängt ist. ################################## Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5873 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 25.02.2011 15:20:33 mbam-log-2011-02-25 (15-20-32).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Durchsuchte Objekte: 242874 Laufzeit: 2 Stunde(n), 7 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ################################## Während der Malware-Scan lief meldete sich mein Sophos auch mal wieder. Dachte schon der spielt gar nicht mehr mit. Jedenfalls hat der auch was gefunden: siehe Anhang. Jetzt werde ich noch OTL und ev. noch S+D laufen lassen. |
Funde alle entfernt, die Sophos gemeldet hat? Wenn ja bitte frische OTL Logs erstellen und posten: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
OTL-Scan (OTL):OTL Logfile: Code: OTL logfile created on: 25.02.2011 15:44:16 - Run 1 OTL-Scan (Extras):OTL Logfile: Code: OTL Extras logfile created on: 25.02.2011 15:44:23 - Run 1 |
Das war übrigens vor dem Löschen der Sophos-Meldungen. |
Hallo Arne, habe jetzt den letzten Scan fertig: Spybot S&D hat auch gar nichts gefunden. Möglicherweise habe ich einen Fehler gemacht: Nach dem ersten OTL-Scan habe ich die Sophos-Meldungen bereinigt. Danach habe ich noch einen Quick-Scan mit OTL gemacht und danach einfach auf "Bereinigen" gedrückt. Da startete sofort eine Prozedur und es sind ein paar Sachen vom Desktop verschwunden. Im Grunde bin ich der Meinung, bei so einem Krebsgeschwür lieber etwas mehr wegschneiden als zu wenig. Ich hoffe, dass jetzt die Seuche beseitigt worden ist. Das System ist mir reichlich unwichtig, aber meine Daten wollte ich nicht verlieren und vor allem nicht infizieren. Somit bleibt die Frage, ob das nun ausreichend gewährleistet ist und was mache ich richtigerweise mit meiner externen Festplatte, die die ganzen Scanprozeduren bis jetzt nicht erfahren hat. Viele liebe Grüße und herzlichen Dank für die Hilfe Uwe |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Habe ich gemacht. War leider unkonzentriert und hatte vergessen, den Mustermann zu ändern. Aber das, worum es dabei ging, ist sowieso nur ein gespeicherter Spielstand vom Winowsspiel Spider Solitär. Also nichts Entscheidendes. Hier nun das log file: Anfang############### All processes killed ========== OTL ========== Unable to delete ADS D:\Benutzer\Mustermann\Eigene Dateien\spider_1.sav:SummaryInformation . ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A8ADE5D8 deleted successfully. Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mKlJeDa06504\ not found. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 78991 bytes ->Flash cache emptied: 405 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Mustermann ->Temp folder emptied: 377553 bytes ->Temporary Internet Files folder emptied: 22960449 bytes ->Java cache emptied: 139924 bytes ->FireFox cache emptied: 88566917 bytes ->Flash cache emptied: 22487 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Mustermann2 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 78991 bytes ->FireFox cache emptied: 12988198 bytes ->Flash cache emptied: 348 bytes User: Mustermann3 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 2979 bytes ->FireFox cache emptied: 24822405 bytes ->Flash cache emptied: 627 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1139177 bytes %systemroot%\System32 .tmp files removed: 3048839 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 3378718 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 150,00 mb OTL by OldTimer - Version 3.2.21.0 log created on 02282011_111145 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Ende################ Wegen meines anfänglichen Fehlers habe ich das nochmal laufenlassen: Anfang############### All processes killed ========== OTL ========== ADS D:\Benutzer\Mustermann\Eigene Dateien\spider_1.sav:SummaryInformation deleted successfully. Unable to delete ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 . ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A8ADE5D8 deleted successfully. Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mKlJeDa06504\ not found. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Mustermann ->Temp folder emptied: 372245 bytes ->Temporary Internet Files folder emptied: 206756 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 3711513 bytes ->Flash cache emptied: 0 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Mustermann2 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Mustermann3 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Flash cache emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 3357748 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 7,00 mb OTL by OldTimer - Version 3.2.21.0 log created on 02282011_112646 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Ende################ Um nochmal zurückzukommen auf meine externe Platte: Wie gehe ich damit gefahrlos um? Viele Grüße uka |
Zitat:
Um den unter Windows zu deaktivieren hab ich mal die noautoplay.reg hochgeladen. Lad das mal auf dem Desktop herunter, führ die Datei aus und bestätige mit ja. Nach einem Neustart des Rechners ist die automatische Wiedergabe (von Datenträgern) auf allen Laufwerken deaktiviert, d.h. keine CD, kein Stick oder sonstwas startet nach dem Einstecken mehr automatisch. 2.) Lass dir alle Dateien anzeigen http://www.trojaner-board.de/59624-a...-sichtbar.html 3.) Jetzt möglicherweise infizierte USB-Datenträger anschließen 4.) Findest du auf einem Stick oder einer USB-Platte eine autorun.inf, so ist dieser Datenträger womöglich mit einem Autorun-Wurm infiziert - autorun.inf mit dem Editor öffnen und den Inhalt dieser Datei hier posten Aber erstmal CF ausführen würd ich sagen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
CF-Logfile: Combofix Logfile: Code: ComboFix 11-02-27.02 - Mustermann 28.02.2011 14:40:25.2.1 - x86 |
Habe so das Gefühl, das hier ist ein Problem: c:\dokumente und einstellungen\All Users\Anwendungsdaten\mKlJeDa06504 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Habe gestern Abend/Nacht 3x versucht, GMER laufen zu lassen: Beim ersten Mal war es fast fertig, dann ist es abgestürzt. Die anderen beiden Male ist es schon früher hängengeblieben. Man kommt da auch nicht mehr raus, wenn es hängt... Gehe jetzt zu OSAM über... |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x0000027d Kernel Drivers (total 119): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x806EF000 \WINDOWS\system32\hal.dll 0xF8A42000 \WINDOWS\system32\KDCOM.DLL 0xF8952000 \WINDOWS\system32\BOOTVID.dll 0xF8501000 fltmgr.sys 0xF84D2000 ACPI.sys 0xF8A44000 \WINDOWS\System32\DRIVERS\WMILIB.SYS 0xF84C1000 pci.sys 0xF8542000 isapnp.sys 0xF8B0A000 pciide.sys 0xF87C2000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF8A46000 intelide.sys 0xF8552000 MountMgr.sys 0xF84A2000 ftdisk.sys 0xF8A48000 dmload.sys 0xF847C000 dmio.sys 0xF87CA000 PartMgr.sys 0xF8562000 VolSnap.sys 0xF8464000 atapi.sys 0xF8572000 disk.sys 0xF8582000 \WINDOWS\System32\DRIVERS\CLASSPNP.SYS 0xF8452000 sr.sys 0xF841B000 PCTCore.sys 0xF8404000 KSecDD.sys 0xF83F1000 WudfPf.sys 0xF8364000 Ntfs.sys 0xF8337000 NDIS.sys 0xF831D000 Mup.sys 0xF8762000 \SystemRoot\System32\DRIVERS\intelppm.sys 0xF810B000 \SystemRoot\system32\DRIVERS\ialmnt5.sys 0xF80F7000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF8822000 \SystemRoot\System32\DRIVERS\usbuhci.sys 0xF80D3000 \SystemRoot\System32\DRIVERS\USBPORT.SYS 0xF882A000 \SystemRoot\System32\DRIVERS\usbehci.sys 0xF8772000 \SystemRoot\System32\DRIVERS\AN983.sys 0xF8782000 \SystemRoot\System32\DRIVERS\i8042prt.sys 0xF8832000 \SystemRoot\System32\DRIVERS\kbdclass.sys 0xF8792000 \SystemRoot\System32\Drivers\l8042pr2.sys 0xF87A2000 \SystemRoot\System32\Drivers\LMouFlt2.sys 0xF883A000 \SystemRoot\System32\DRIVERS\mouclass.sys 0xF8842000 \SystemRoot\System32\DRIVERS\fdc.sys 0xF809E000 \SystemRoot\System32\DRIVERS\parport.sys 0xF87B2000 \SystemRoot\System32\DRIVERS\serial.sys 0xF8A32000 \SystemRoot\System32\DRIVERS\serenum.sys 0xF85A2000 \SystemRoot\System32\DRIVERS\cdrom.sys 0xF85B2000 \SystemRoot\System32\DRIVERS\redbook.sys 0xF8015000 \SystemRoot\System32\DRIVERS\ks.sys 0xF85C2000 \SystemRoot\System32\DRIVERS\imapi.sys 0xF7FE3000 \SystemRoot\system32\drivers\STAC97.sys 0xF7F8D000 \SystemRoot\system32\drivers\portcls.sys 0xF85D2000 \SystemRoot\system32\drivers\drmk.sys 0xF8C40000 \SystemRoot\System32\DRIVERS\audstub.sys 0xF85E2000 \SystemRoot\System32\DRIVERS\rasl2tp.sys 0xF8A3E000 \SystemRoot\System32\DRIVERS\ndistapi.sys 0xF7F43000 \SystemRoot\System32\DRIVERS\ndiswan.sys 0xF8250000 \SystemRoot\System32\DRIVERS\raspppoe.sys 0xF8240000 \SystemRoot\System32\DRIVERS\raspptp.sys 0xF884A000 \SystemRoot\System32\DRIVERS\TDI.SYS 0xF7EFF000 \SystemRoot\System32\DRIVERS\psched.sys 0xF8230000 \SystemRoot\System32\DRIVERS\msgpc.sys 0xF88B2000 \SystemRoot\System32\DRIVERS\ptilink.sys 0xF88CA000 \SystemRoot\System32\DRIVERS\raspti.sys 0xF7654000 \SystemRoot\System32\DRIVERS\rdpdr.sys 0xF8210000 \SystemRoot\System32\DRIVERS\termdd.sys 0xF8A94000 \SystemRoot\System32\DRIVERS\swenum.sys 0xF73E5000 \SystemRoot\System32\DRIVERS\update.sys 0xF89E2000 \SystemRoot\System32\DRIVERS\mssmbios.sys 0xF8612000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF86C2000 \SystemRoot\System32\DRIVERS\usbhub.sys 0xF8AB4000 \SystemRoot\System32\DRIVERS\USBD.SYS 0xF88D2000 \SystemRoot\System32\DRIVERS\flpydisk.sys 0xF88EA000 \SystemRoot\system32\DRIVERS\savonaccessfilter.sys 0xED6BF000 \SystemRoot\system32\DRIVERS\savonaccesscontrol.sys 0xF8AC8000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF8B3E000 \SystemRoot\System32\Drivers\Null.SYS 0xF8ACA000 \SystemRoot\System32\Drivers\Beep.SYS 0xF88FA000 \SystemRoot\System32\drivers\vga.sys 0xF8ACC000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF8ACE000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF8902000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF890A000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF82C4000 \SystemRoot\System32\DRIVERS\rasacd.sys 0xED558000 \SystemRoot\System32\DRIVERS\ipsec.sys 0xED4FF000 \SystemRoot\System32\DRIVERS\tcpip.sys 0xED4A4000 \SystemRoot\System32\DRIVERS\netbt.sys 0xF720E000 \SystemRoot\System32\drivers\ws2ifsl.sys 0xED42B000 \SystemRoot\System32\drivers\afd.sys 0xF7375000 \SystemRoot\System32\DRIVERS\netbios.sys 0xB9D3B000 \??\D:\Programme_2\SUPERAntiSpyware\SASKUTIL.SYS 0xB9B90000 \SystemRoot\System32\DRIVERS\ipnat.sys 0xED07C000 \SystemRoot\System32\DRIVERS\wanarp.sys 0xEE97B000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xEE973000 \??\D:\Programme_2\SUPERAntiSpyware\SASDIFSV.SYS 0xB99E0000 \SystemRoot\System32\DRIVERS\rdbss.sys 0xB9970000 \SystemRoot\System32\DRIVERS\mrxsmb.sys 0xEE796000 \SystemRoot\System32\Drivers\Fips.SYS 0xB811F000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xB4364000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF8A52000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xB882E000 \SystemRoot\System32\drivers\Dxapi.sys 0xB7A4F000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xB4C79000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF020000 \SystemRoot\System32\ialmdnt5.dll 0xBF012000 \SystemRoot\System32\ialmrnt5.dll 0xBF03E000 \SystemRoot\System32\ialmdev5.DLL 0xBF064000 \SystemRoot\System32\ialmdd5.DLL 0xBF125000 \SystemRoot\System32\ATMFD.DLL 0xB8AAE000 \SystemRoot\System32\DRIVERS\ndisuio.sys 0xB4247000 \SystemRoot\System32\DRIVERS\mrxdav.sys 0xF8AEC000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xB4278000 \??\C:\WINDOWS\system32\drivers\CDAC15BA.SYS 0xB419F000 \SystemRoot\System32\DRIVERS\srv.sys 0xB4112000 \SystemRoot\system32\drivers\wdmaud.sys 0xB46A6000 \SystemRoot\system32\drivers\sysaudio.sys 0xB3BC3000 \SystemRoot\System32\Drivers\HTTP.sys 0xB36D0000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 43): 0 System Idle Process 4 System 516 C:\WINDOWS\system32\smss.exe 564 csrss.exe 588 C:\WINDOWS\system32\winlogon.exe 632 C:\WINDOWS\system32\services.exe 644 C:\WINDOWS\system32\lsass.exe 804 C:\WINDOWS\system32\svchost.exe 848 svchost.exe 904 C:\WINDOWS\system32\svchost.exe 1016 SavService.exe 1092 C:\WINDOWS\system32\svchost.exe 1360 svchost.exe 1392 svchost.exe 1472 C:\WINDOWS\system32\BRSVC01A.EXE 1500 C:\WINDOWS\system32\BRSS01A.EXE 1508 C:\WINDOWS\system32\spoolsv.exe 1572 svchost.exe 1604 D:\Programme_2\Spyware Doctor\BDT\BDTUpdateService.exe 1616 C:\WINDOWS\system32\drivers\CDAC11BA.EXE 1656 C:\Programme\Java\jre6\bin\jqs.exe 1688 C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe 1784 C:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe 1880 C:\Programme\Sophos\AutoUpdate\ALsvc.exe 392 C:\WINDOWS\explorer.exe 416 C:\WINDOWS\system32\svchost.exe 436 swi_service.exe 2036 alg.exe 2152 C:\WINDOWS\system32\igfxtray.exe 2160 C:\WINDOWS\system32\hkcmd.exe 2196 C:\Programme\FreePDF_XP\fpassist.exe 2204 C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe 2220 D:\Programme_2\Adobe\Acrobat 7.0\Distillr\acrotray.exe 2504 C:\Programme\Sophos\AutoUpdate\ALMon.exe 2828 C:\Programme\Spybot - Search & Destroy\TeaTimer.exe 3040 D:\Programme_2\SUPERAntiSpyware\SUPERAntiSpyware.exe 3112 C:\Programme\Logitech\MouseWare\system\EM_EXEC.EXE 3140 C:\Programme\Messenger\msmsgs.exe 3464 C:\Programme\Okidata\OKI LPR Utility\okilpr.exe 3272 C:\Programme\Microsoft Office\Office10\OUTLOOK.EXE 3672 C:\Programme\Mozilla Firefox\firefox.exe 2616 C:\Dokumente und Einstellungen\Mustermann\Desktop\osam_autorun_manager_version_portable\osam.exe 3012 C:\Dokumente und Einstellungen\Mustermann\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000002`ee1b7200 (NTFS) \\.\E: --> \\.\PhysicalDrive0 at offset 0x00000006`1a79e400 (NTFS) PhysicalDrive0 Model Number: ST340014A, Rev: 3.06 Size Device Name MBR Status -------------------------------------------- 37 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5929 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 02.03.2011 18:20:07 mbam-log-2011-03-02 (18-20-07).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Durchsuchte Objekte: 245525 Laufzeit: 3 Stunde(n), 50 Minute(n), 34 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Ok, schonmal keine Funde. Das von SASW brauchen wir noch ;) |
SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 03/03/2011 bei 01:00 AM Version der Applikation : 4.49.1000 Version der Kern-Datenbank : 6514 Version der Spur-Datenbank : 4326 Scan Art : kompletter Scann Totale Scann-Zeit : 06:24:21 Gescannte Speicherelemente : 510 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 7839 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 73270 Erfasste Datei-Elemente : 0 |
Hallo Cosinus, zuguterletzt habe ich die externe Platte auf "autorun.inf" gecheckt. 3 Dateien habe ich gefunden, die ich kenne bzw. wo ich die CDs/DVDs gespeichert habe: 1. ein Film (ESA-CD) ############# [autorun] open=browsercall.exe index.html ############# 2. eine CD von einer Tagung (Proceedings) ############# [AutoRun] open=autorun.exe icon=autorun.exe,0 label=ACerS ICACC 2009 ############# 3. die Hiren's boot CD ( das ist ein prof. Tool, wenn eine Festplatte verreckt ist) ############# [AutoRun] icon=bootcd\wintools\autorun.exe open=bootcd\wintools\autorun.exe ############# Das ist alles. Ich denke mein System und meine externe Platte sind jetzt clean, oder? Viele Grüße Uwe |
Die autoruns auf den CDs interessieren nicht wirklich, weil man diese nicht neu anlegen oder verändern kann. Das Dateisystem auf einer normalen CD/DVD ist immer schreibgeschützt. Auf den Sticks und Platten fand sich keine autorun.inf? |
Das ist alles, was auf meiner Platte ist (die 3 CDs habe ich da drauf gespeichert). Sonst gibts keine autorun.inf. Bin nach Anleitung vorgegangen. |
Ok. Keine Funde dann. Rechner wieder soweit ok? |
Ok, habe noch die eingebauten lokalen Festplatten durchsucht und 3 autorun.inf gefunden. Die rühren aber letztlich auch von CDs her: 1x ein Install-CD von Anwendersoftware: [autorun] OPEN=INSTALL.EXE ICON=NETZSCH.ICO und noch 2x ein Treibersatz (chipset und display). Die sind schon solange drauf, wie ich den Rechner habe: [autorun] open=setup.exe und [autorun] open=setup.exe Das ist dann definitiv alles. Aber eine abschließende Fragehabe ich noch: Was ist denn hiermit: Zitat:
Mein Rechner läuft ansonsten wieder gut. Kann kein seltsames Verhalten feststellen. Da ist dann mal eine Spende fällig, oder? Viele Grüße Uwe |
Den entscheidenden Schnitt machte combofix, nicht wahr? Ich hatte ja im Vorfeld schon einiges unternommen und es schien wieder alles gut zu sein als ich mich mit dem Log-file ans Forum wandte. Vielen Dank für die sachkundige Unterstützung! :daumenhoc Ohne Euch wären sicherlich viele User (mich eingeschlossen) total aufgeschmissen. |
CF ist eine tolle Arbeitserleichtung, aber kein Spielzeug. In deinem Falle hat es aber nicht allzuviel gelöscht ;) Zitat:
Ist aber nur freiwillig, selbstverständlich auch die Höhe der Spende! Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Hab ich fein säuberlich durchgezogen. Danke, Mann! Ein Wort zu FoxitReader: Ich habe einen Stick - sozusagen das Taschenmesser des Mannes - so für alle Tage, das ich mit einiger unabhängiger Software bestückt habe. Da kann man, wenn man unterwegs auf "schlechte" Software trifft, immer reagieren. Für PDFs: Foxit Reader Für Bilder: IrfanView Browser: OB1 (OffByOne) Medienplayer: juciPlayer Das kann man natürlich beliebig erweitern mit portable openoffice usw. Ich meine, Foxit Reader ist durchaus nützlich und 300 mal besser als der Adobe Reader. Also, danke nochmal für Deine unermüdliche Hilfe! Das Thema können wir schließen... |
Alle Zeitangaben in WEZ +1. Es ist jetzt 08:30 Uhr. |
Copyright ©2000-2025, Trojaner-Board