1. Artikel
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Forum
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. Paules-PC-Forum.de
  2. Forum
  3. PC-Sicherheit
  4. Viren-Forum

Probleme mit TR/ATRAPS.Gen2

  • Hubbahub
  • 21. April 2011 um 09:56
  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 09:56
    • #1

    Hallo!

    Antivir hat auf meinem Rechner oben genannten Trojaner TR/ATRAPS.Gen2 in der Datei netoyuvi.dll gefunden. Wenn ich die Datei lösche oder in die Quarantäne verschiebe, wird mein komplettes Windows nahezu unbedienbar, weil nach praktisch jeder Aktion die Meldung "konnte die Datei netoyuvi.dll nicht finden", oft mehrmals hintereinander, aufpoppt.

    Abgesehen von Firefox lässt sich zwar dann doch trotzdem fast alles benutzen, aber das ist ja auf die Dauer kein Zustand. ;)

    Wer kann mir helfen, diesen nervigen Störenfried wieder loszuwerden? Wenns geht bitte ohne komplette Neuinstallation von Windows. ;)

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 09:58
    • #2
    • Von hier den PPFScanner herunterladen und die ZIP in einen eigenen Ordner entpacken (zum Beispiel nach C:\PPFS).
    • Danach die PPFScan.exe starten.
    • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
    • Wähle im Untermenü Script laden und ausführen.
    • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Erweiterter Scan.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mit Ja.
    • Auf Nachfrage Dateien überschreiben lassen.
    • Nach dem Scan beendet sich der Scanner. Es befinden sich dann im Ordner C:\PPF_Scan1 einige Text-Dateien. Lade bitte alle Dateien, die du dort findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier.
  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 10:43
    • #3

    Drivers.txt
    Eventlog.txt
    Files.txt
    Firewall.txt
    Hidden.txt
    MD5.txt
    Modules.txt
    ppFiles.txt
    ppRegistry.txt
    Processes.txt
    Scripting.txt
    Services.txt
    Warnings.txt

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 11:07
    • #4

    GMER herunterladen (Download EXE) und ausführen: http://www.gmer.net/
    Button Scan drücken und zuende scannen lassen. LOG hier posten.

    Du hast einen Downloader auf dem Rechner - da kann noch mehr sitzen. Machst du Online-Banking?

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 12:36
    • #5
    Zitat von AHT;852327

    Machst du Online-Banking?


    Mit dem Rechner nicht (mehr).

    Hier das GMER-Log: File-Upload.net - gmerhubbahub.log

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 12:45
    • #6

    Lade dir nun bitte Combofix ComboFix.exe Version /auf dem >>Desktop<< speichern und ausführen (vor dem Ausführen aber unbedingt dein Antivirenprogramm beenden, Guard stoppen reicht), klicke die Hardware Warnmeldung weg (keine Angst das Prog. ist sicher trotz der Meldung) nichts machen, keine Mausbewegung, abwarten der PC startet neu das Log was erscheint dann posten

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 13:30
    • #7

    File-Upload.net - ComboFix.txt

    Der Vorgang wirkte ja äußerst vielversprechend. :)

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 13:38
    • #8

    Hast du eine XP-Prof CD parat?

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 13:53
    • #9

    Muss ich eben raussuchen. Und was soll ich dann damit machen?

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 14:01
    • #10

    Brauchen wir für einen weiteren Test.

    • CD bei laufendem Windows einlegen, alles was startet abbrechen.
    • PPFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    Code
    CREATE_FOLDER->C:\PPFS_Scan4
    CREATE_FOLDER->C:\PPFS_Tools
    CREATE_FOLDER->C:\PPFS_Sicherung
    REGISTRY_ENUM->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
    CREATE_BATCH_FILE->C:\PPFS_Tools\SFC_BATCH.BAT
    WRITE_BATCH->SFC /SCANNOW
    OPEN->C:\PPFS_Tools\SFC_BATCH.BAT
    SLEEP->200000
    COPY_SCANFILES->C:\PPFS_Scan4
    END->
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende Messagebox mit Ja.
    • Es startet eine Überprüfung deiner Systemdateien. Ist die beendet, bitte melden. Wir holen uns dann die Daten des Scans.
  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 14:32
    • #11

    Fertig.

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 14:44
    • #12

    Jetzt mit dem PPFScanner das Script hier ausführen:

    Code
    CREATE_FOLDER->C:\PPFS_Scan2
    READ_EVENTS->SYSTEM,Windows File Protection,200,255,1,1
    COPY_SCANFILES->C:\PPFS_Scan2
    OPEN->C:\PPFS_Scan2
    END->


    Die Dateien aus dem Ordner C:\PPFS_Scan2 hier dann posten.

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 14:47
    • #13

    Danach das hier im PPFScanner ausführen. Der Scanner muss das Rech haben, sich Dateien aus dem Netz herunterzuladen:

    Code
    REM->Ordner für die Dateien erstellen!
    CREATE_FOLDER->C:\PPFS_Tools
    CREATE_FOLDER->C:\PPFS_Scan1
     
    REM->MBRCheck.exe herunterladen!
    DOWNLOAD->http://ad13.geekstogo.com/MBRCheck.exe>C:\PPFS_Tools\giggle3.exe
    REM->MBRCheck starten!
    RUN->"C:\PPFS_Tools\giggle3.exe" -c -z -q
    COPY_SCANFILES->C:\PPFS_Scan1
    END->


    Auf dem Desktop befindet sich danach eine Datei MBRCheck...
    Den Inhalt dieser Textdatei hier posten.

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 21. April 2011 um 16:17
    • #14

    Aus dem Ordner PPFS_Scan2:

    Eventlog.txt
    Scripting.txt


    Und dann noch: File-Upload.net - MBRCheck_04.21.11_16.14.14.txt

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 21. April 2011 um 18:40
    • #15

    Malwarebytes installieren. Update ausführen. Ein kompletter Scan, alle Funde löschen und den Report posten.
    Führe anschließend einen System Neustart durch!

    Interessant:

    Code
    20.4.2011 23:22 Uhr 34s Record #61826Computername->xxxWindows File Protection:InformationEs wurde versucht, die geschützte Systemdatei ctfmon.exe zu ersetzen.Diese Datei wurde von der Originalversion wiederhergestellt, um die Systemstabilität zu gewährleisten.Die Dateiversion der ungültigen Datei ist 0.0.0.1; die Version der Systemdatei ist 5.1.2600.5512.

    Einmal editiert, zuletzt von Volkmar (16. Mai 2018 um 17:57)

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 22. April 2011 um 12:01
    • #16

    Wir sind noch nicht ganz durch. Hat Malwarebytes was gefunden? Kannst du das LOG von Malwarebytes posten?

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 22. April 2011 um 12:01
    • #17

    File-Upload.net - mbam-log-2011-04-22--11-48-57-.txt

  • AxT
    Premium-Mitglied
    Reaktionen
    2.978
    Beiträge
    33.384
    • 22. April 2011 um 12:31
    • #18

    Systemwiederherstellung deaktivieren, ein paar Minuten warten, danach wieder aktivieren.

    Du hattest eine Miese Sache auf dem Rechner. Dateien des Betriebsystems wurden verändert (unter anderem, um Passwörter zu stehlen). Einmal hat das geklappt (imm32.dll), ein anders Mal nicht (ctfmon.exe). Desweiteren war ein Malware Downloader bei dir installiert - der zieht sich zusätzlich weitere Viren auf den Rechner.

    Zur Zeit kann ich da nichts mehr erkennen, es wäre aber trotzdem das sicherste, den Rechner neu aufzusetzen.

    Rechner rebooten, danach alle Passwörter ändern (EBAY, E-Mail,...)

    Malwarebytes deinstallieren. Combofix PPFScanner und C:\QBOX löschen.

    Du hast dir scheinbar ein Programm heruntergeladen, um eigene (vergessene) Passwörter aufzudecken. Sei mit solcher Art von Software etwas vorsichtig. Man weiß nie, wo diese Passwörter nachher hingehen und es ist sehr einfach, sie an deiner Firewall unbemerkt vorbeizuschleusen.

  • Hubbahub
    Anfänger
    Beiträge
    9
    • 22. April 2011 um 13:16
    • #19

    Wow! Supervielen Dank für die Hilfe! Echt Klasse! :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen Anmelden

Windows 11

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™