Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Viren-Forum über Viren, Dialer, Trojaner, Spyware etc.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26958, Antworten: 4221
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3353, Antworten: 127
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50958, Antworten: 1396
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7666, Antworten: 186
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 324, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 67, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 154, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 79, Antworten: 4
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 10.01.2012, 22:54   #1 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard Avast/ Microsoft Security Essential - Funde zum Systemstart benötigt

Hallo, ich werde hier noch zum Dauerpatienten :( habe mir kürzlich avast heruntergeladen, gescannt und hatte einige Treffer - diese in Quarantäne verschoben. Beiom nächsten Hochfahren öffnet sich die Starthilfe und ich muss eine Systemwiederherstellung mahen -> Infizierte Dateien wieder da, Avast deinstalliert. Jetzt habe ich MSE heruntergeladen und gleiches Problem, die Funde lauten (Bei MSE, kann leider keinen Logfile finden):

TrojanProxy:Win32/Sefbov.E
bei Elemente steht das:
containerfile:C:\Windows\Temp\kyhvdw\setup.exe
file:C:\Windows\Temp\kyhvdw\setup.exe->(UPX)
process:pid:2964
service:AMService

Trojan:Win64/Sirefef.B
bei Elemente steht das:
file:C:\Windows\assembly\temp\U\00000002.$
file:C:\Windows\assembly\temp\U\00000002.@

Trojan:Win32/Alureon.TK
bei Elemente steht das:
file:C:\Windows\assembly\temp\U\80000032.$
file:C:\Windows\assembly\temp\U\80000032.@

Trojan:Win64/Sirefef.B
bei Elemente steht das:
file:C:\Windows\System32\consrv.dll

Trojan:Win32/Alureon.TK
bei Elemente steht das:
file:C:\Windows\assembly\temp\U\80000032.@

Die Funde haben sich teilweise wiederholt, einzige Abwandlung war Trojan:Win64/Sirefef.J (statt .B)

Weiterhin hat MSE bei Prüfung meiner Windows Firewall gesagt sie könne nicht aktiviert werden, ich solle es manuell versuchen - ging auch nicht.
Habe einen Win 7 64bit acer laptop und das Gefühl da ist jmd an ihm zugange...

edit: achso, wenn ich die Win Firewall einschalten möchte kommt die Fehlermeldung 0x80070424 (was eigentlich ein xp fehler ist, wenn ich das richtig verstanden habe ) - ein anderer Fehler, der beagt dass ich nicht auf die erweiterten Einstellungen der Firewall zugreifen kann heißt 0x6D9...

Geändert von Senskei (10.01.2012 um 23:03 Uhr)
Senskei ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 11.01.2012, 10:26   #2 (Direktlink)
Super-Moderator
 
Benutzerbild von WhiteKnight
 
Registriert seit: 19.01.2005
Ort: Mainz
Alter: 45
Beiträge: 7.077
Standard

Hallo

Sieht nicht gut aus. Wohl mind. ein Rootkit eingefangen.

Phase I und II abarbeiten
Anleitung zum Löschen von Viren / Thread erstellen
__________________
Viele Grüße
WhiteKnight
>>SICHER SURFEN<<
WhiteKnight ist gerade online   Mit Zitat antworten
Alt 11.01.2012, 21:39   #3 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Phase 1
http://www.file-upload.net/download-.../logi.txt.html
File-Upload.net - mbam-log-2012-01-11--20-38-11-.txt
Senskei ist offline   Mit Zitat antworten
Alt 11.01.2012, 21:44   #4 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Bei Windows Scan steht nur für xp, trotzdem anwenden?
Senskei ist offline   Mit Zitat antworten
Alt 12.01.2012, 07:09   #5 (Direktlink)
Super-Moderator
 
Benutzerbild von WhiteKnight
 
Registriert seit: 19.01.2005
Ort: Mainz
Alter: 45
Beiträge: 7.077
Standard

HALLO

Gehe bei Malwarebytes auf Aktualisierung und führe diese durch. Neuer Scan diesmal auch die Funde löschen lassen!

Zitat:
C:\Windows\assembly\temp\kwrd.dll (PUP.BitMiner) -> Keine Aktion durchgeführt.
Vistascan müsste laufen, ansonsten mach mit CCleaner u. Combofix weiter.

__________________
Viele Grüße
WhiteKnight
>>SICHER SURFEN<<
WhiteKnight ist gerade online   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 12.01.2012, 18:06   #6 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Hm hatte aktualisiert... und der Log ist bevor ich den Fund gelöscht habe .. so hier Phase 2 also:
Kann den Scanlog nicht hochladen, irgendwas mit File upload stimmt wohl nicht.. habe aber jetzt cccleaner ausgeführt und combofix folgt gleich...
Senskei ist offline   Mit Zitat antworten
Alt 12.01.2012, 18:31   #7 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Ok.. Combofix ist auch durch, hat die Funde gelöscht und der Start hat trotzdem funktioniert :O
hier die logs:
File-Upload.net - Vista.txt-.txt
File-Upload.net - ComboFix1.txt
Senskei ist offline   Mit Zitat antworten
Alt 12.01.2012, 19:41   #8 (Direktlink)
Super-Moderator
 
Benutzerbild von WhiteKnight
 
Registriert seit: 19.01.2005
Ort: Mainz
Alter: 45
Beiträge: 7.077
Standard

Hallo

Bitte ausführen
Rootkit.TDSS entfernen: Kaspersky TDSS Killer
__________________
Viele Grüße
WhiteKnight
>>SICHER SURFEN<<
WhiteKnight ist gerade online   Mit Zitat antworten
Alt 12.01.2012, 20:03   #9 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Hier nochmal den log von Malwarebytes: File-Upload.net - mbam-log-2012-01-12--18-31-58-.txt
und tdss killer hat nichts gefunden
Die Firewall kann ich jedoch noch immer nicht anschalten oder konfigurieren, WindowsDefender genauso... Habe auch gerade wieder Microsoft Security Essentials installiert und im Sicherheitscenter steht einmal es sei aktiv und direkt darunter steht "sowohl Windows Defender als auch MSE haben gemeldet dass sie ausgeschaltewt sind"...
Auch der MSE Scan hat keine Funde.
Microsoft Defender kann ich nicht aktivieren weil es nicht mehr installiert ist, warum auch immer vielleicht war das ein Versehen von mir, kann es aber auch nicht neu herunterladen, da eine Meldung kommt es sei nicht nötig weil es ja bei Vista/ 7 direkt dabei ist -.-
MSE hatte gerade wieder einen Fund, nämlich dieses Alureon [...] was ich oben schon mal gepostet habe . . . .

Geändert von Senskei (13.01.2012 um 00:12 Uhr)
Senskei ist offline   Mit Zitat antworten
Alt 13.01.2012, 15:05   #10 (Direktlink)
Super-Moderator
 
Benutzerbild von WhiteKnight
 
Registriert seit: 19.01.2005
Ort: Mainz
Alter: 45
Beiträge: 7.077
Standard

Hallo

Einmal das hier tun:
  • Von hier den PPFScanner herunterladen und die ZIP in einen eigenen Ordner entpacken (zum Beispiel nach C:\PPFS).
  • Danach die PPFScan.exe starten.
  • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
  • Wähle im Untermenü Script laden und ausführen.
  • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Erweiterter Scan.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mit Ja.
  • Nach dem Scan beendet sich der Scanner. Es befinden sich dann im Ordner C:\PPF_Scan1 einige Text-Dateien. Lade bitte alle Dateien, die du dort findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier.
Scandauer (mindestens) 40 Minuten - je nach Rechner.
__________________
Viele Grüße
WhiteKnight
>>SICHER SURFEN<<
WhiteKnight ist gerade online   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 15.01.2012, 14:56   #12 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Acer Notebook?
Hast du Recovery CDs für dein Gerät oder eine Installations CD für dein System um die Kiste in die Werkseinstellungen zurückzusetzen (kein full Backup)?
Wenn nicht, mache das hier beschriebene: ftp://ftp.support.acer-euro.com/notebook/empowering_technology/NB%20ET2%20user's%20guide/Acer%20eRecovery%20Management%20German.pdf

Kaspersky TDSSKiller




Download : TDSSKiller.zip
  • Lade die TDSSKiller.zip herunter und entpacken sie auf dem Desktop.
  • Starte die Datei TDSSKiller.exe
  • Klicke auf Change parameters
  • Setze einen Haken bei Verify driver digital signatures und Detect TDLFS file system
  • Klick auf OK und anschließend auf Start scan
  • Warte bis zum Ende der Untersuchung .
  • Sollten Threats gefunden werden so wähle Skip aus.
  • Bestätige unten Links mit Continue
  • Schließe das Fenster vom TDSSKiller
  • Navigiere nun zu C:
  • Lade dort das Log TDSSKiller.2.6.14.0_Tag.Monat.Jahr_Datum_log bitte bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier im Forum.
Den TDSS-Killer bitte genau so einstellen, wie oben beschrieben!!!
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (15.01.2012 um 15:07 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 16.01.2012, 08:57   #13 (Direktlink)
War schon mal da
 
Registriert seit: 14.12.2010
Beiträge: 44
Standard

Kann den Link nicht öffnen irgenndein Problem mit Adobe Reader..
Senskei ist offline   Mit Zitat antworten
Alt 16.01.2012, 11:29   #14 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Aus der PDF Datei:

Zitat:


  • Klicken Sie auf Start > All Programs (Alle Programme) > Acer Empowering Technology > Acer eRecovery Management.
  • Klicken Sie auf das Symbol von Acer eRecovery Management in der Empowering Technology-Symbolleiste auf dem Desktop.

  • Die Hauptseite von Acer eRecovery Management erscheint.
  • Wird das Programm zum ersten Mal ausgeführt, fordert es Sie auf, das Abbild der werkseitigen Standardeinstellungen, das in einer versteckten Partition auf der Festplatte gespeichert ist, auf eine optische Disk zu kopieren.
  • Legen Sie die optische Disk in das optische Laufwerk und klicken Sie auf OK, um den Brennvorgang zu starten. Diese Funktion ist deaktiviert, wenn das Abbild der werkseitigen Standardeinstellungen kopiert wird oder wenn Sie die Option Don't remind me again (Nicht mehr erinnern) anwählen.

__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
MS Security Essentials oder AVAST? Sylvia2004 PC-Sicherheit, Spam und Phishing 6 07.10.2009 16:19
Avast - Ausführung eines Programms bei Systemstart erlauben Unregistriert Software - Allgemein 5 21.12.2008 22:06
Microsoft Security Bulletin MS08-040 - Hoch: Sicherheitsanfälligkeiten in Microsoft Info Microsoft Updates & Patches 0 04.10.2008 16:39
Sämtliche Microsoft Dienste bei Systemstart gestoppt Hohmann Viren-Forum 9 24.08.2008 20:59



Alle Zeitangaben in WEZ +2. Es ist jetzt 11:13 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2