1. Artikel
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Forum
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. Paules-PC-Forum.de
  2. Forum
  3. PC-Sicherheit
  4. Viren-Forum

USB-Virus entfernen

  • j.faehser
  • 10. Juli 2015 um 19:06
  • j.faehser
    Anfänger
    Beiträge
    1
    • 10. Juli 2015 um 19:06
    • #1

    Hallo Liebe Nutzer von paules-pc-forum,

    Bin auf der Suche zur Lösung meines Problems auf einen Thread in diesem Forum gestoßen, vielleicht liegt ein ähnliches Problem vor: Rechner erstellt Verknüpfungen auf USB-Stick
    Leider wusste ich nicht ob ich die Lösung einfach so anwenden kann, daher der neue Thread.

    Sobald ich einen USB-Stick in eine meiner Buchsen stecke und die "automatische Wiedergabe" eingeschaltet ist,
    verschwinden die Daten auf dem Stick und werden durch einen verknüpften Ordner mit dem Titel des Sticks verlagert.
    Die Verknüpfung zielt auf folgenden Pfad: C:\Windows\System32\rundll32.exe \kzd6zd.d6zd.dr6.rkd6kr6k.dr6.6zd6.kd6zd6d.r6krr,dr6drkd6zrkd6zrk.

    Löscht man die Verknüpfung und deaktiviert man die automatische Wiedergabe, wird bei erneutem einstecken des Sticks keine neue Verknüpfung erstellt.

    Ich habe bereits einen PPF_Scan1 mit diesen Einstellungen laufen lassen:

    Code
    CREATE_FOLDER->C:\PPFS_T
        CREATE_FOLDER->C:\PPF_Scan1
        SET_OPTIONS->112
        DOWNLOAD->http://media.kaspersky.com/utilities/VirusUtilities/EN/tdsskiller.zip>C:\PPFS_T\TDSSK.ZIP
        UNZIP->C:\PPFS_T\TDSSK.ZIP>C:\PPFS_T
        CREATE_BATCH_FILE->C:\PPFS_T\TDSSSTART.BAT
        WRITE_BATCH->C:\PPFS_T\TDSSKILLER.exe -l C:\PPF_Scan1\TDSSKILL.TXT -accepteula -tdlfs -sigcheck -qsus -silent -dcexact
        OPEN->C:\PPFS_T\TDSSSTART.BAT
        SLEEP->5000
        WAIT_FOR_TERMINATE->TDSSKILLER.exe
        ON_64BIT->
        DOWNLOAD->http://files.trendmicro.com/products/rootkitbuster/RootkitBusterV5.0-1180x64.exe>C:\PPFS_T\RootkitBuster.exe
        END_ON->
        ON_32BIT->
        DOWNLOAD->http://files.trendmicro.com/products/rootkitbuster/RootkitBusterV5.0-1180.exe>C:\PPFS_T\RootkitBuster.exe
        END_ON->
        CREATE_BATCH_FILE->C:\PPFS_T\RBust.bat
        WRITE_BATCH->C:\PPFS_T\RootkitBuster.exe /s /a
        OPEN->C:\PPFS_T\RBust.bat
        SLEEP->15000
        LOAD_SCRIPT->%ProgDir%MultiUser Scan.scp
        WAIT_FOR_TERMINATE->RootkitBuster.exe
        COPY_FILES->C:\PPFS_T\log\*.txt>C:\PPF_Scan1
        COPY_FILES->C:\PPFS_T\log\*.log>C:\PPF_Scan1
        COPY_FILES->C:\PPFS_T\TMRBLog\*.txt>C:\PPF_Scan1
        COPY_FILES->C:\PPFS_T\TMRBLog\*.log>C:\PPF_Scan1
        COPY_SCANFILES->C:\PPF_Scan1
    Alles anzeigen

    Dazu hier die Ergebnisse:

    Spoiler anzeigen


    1436540788.txt
    Disks.txt
    Drivers.txt
    Eventlog.txt
    Files.txt
    Firefox_prefs_he49huuo.default-1411032449798.txt
    Firewall.txt
    Google_Preferences_Default.txt
    Google_Secure_Preferences_Default.txt
    Hidden.txt
    MD5.txt
    Memory.txt
    Modules.txt
    ppFiles.txt
    ppRegistry.txt
    Processes.txt
    RootKitBusterDebug20150710_00.log
    Scripting.txt
    Services.txt
    TDSSKILL.TXT
    Threads.txt
    Warnings.txt

    Ich hoffe ihr könnt damit etwas anfangen und ich habe nichts vergessen!

    Ein schönes Wochenende,
    viele Grüße Joost

    UPDATE:
    Nachdem glücklicherweise ein Widerherstellungspunkt vom 6.7. vorhanden war besteht das Problem nicht länger.
    Die Art des Virus und wie man anders dagegen vorgehen kann würde ich trotzdem gerne kennen,
    für die Zukunft - falls jemand Lust hat es heraus zu finden.

    Angehängt ist nun ein Screenshot von heute Mittag, der mir Anlass gab diesen Thread zu eröffnen.
    Das Entfernen dieser Dateien hat jedoch nichts gebracht.

    Der Inhalt kann nicht angezeigt werden, da er nicht mehr verfügbar ist.

    Einmal editiert, zuletzt von j.faehser (10. Juli 2015 um 19:28)

  • Guepewi
    Reaktionen
    6.471
    Beiträge
    19.482
    • 11. Juli 2015 um 11:42
    • #2

    Hallo j.faehser,
    :willkommen:

    Ich würde an deiner Stelle die Maschine von unseren Spezies trotzdem untersuchen lassen, um ganz sicher zu sein. Nur müsstest du dich etwas gedulden, bis Antwort kommt, denn z.Z. sind sehr viele Anfragen, die bearbeitet werden müssen.

    Internetter Gruß
    Günther ...Oldie But Even Goldie....
    Komm an den Bodensee und fühle Dich unter netten Leuten wohl!

  • Der Leo
    Computerversteher
    Reaktionen
    286
    Beiträge
    3.876
    • 14. Juli 2015 um 10:07
    • #3
    Zitat von j.faehser

    Die Art des Virus und wie man anders dagegen vorgehen kann würde ich trotzdem gerne kennen,
    für die Zukunft - falls jemand Lust hat es heraus zu finden

    Laut dem Screenshot handelt es hierbei um Conficker. Die Infektion lässt sich mit den wichtigsten Grundregeln verhindern.

    1. Windows Updates einspielen
    2. Nicht auf alles klicken was bunt und interessant aussieht.
    3. Unter Windows XP und Vista den Autorun und Autoplay deaktivieren.


    Siehe auf folgende Links:

    https://de.wikipedia.org/wiki/Conficker

    http://www.symantec.com/de/de/theme.jsp?themeid=conficker

    http://kb.eset.com/esetkb/index?page=content&id=SOLN2209

    An deiner Stelle würde ich mich um den Sicherheitsstand deines Rechners kümmern.
    Außerdem würde ich Dir raten den Rechner hier einer Prüfung zu unterziehen.

  • Der Leo
    Computerversteher
    Reaktionen
    286
    Beiträge
    3.876
    • 14. Juli 2015 um 12:43
    • #4

    Zum anderen Worm Win32/Gamarue hab ich folgendes gefunden:
    https://www.microsoft.com/security/porta…m:Win32/Gamarue

    Hier die folgenden Infektionsmöglichkeiten:

    1. Exploit Kits (durch Driveby downloads)
    2. Spam Mails (herunterladen und ausführen von Anhängen)
    3. Andere Malware die auf dem Rechner aktiv ist und diese nachlädt

    Der beste Schutz ist auch hier ein akutelles Betriebsystem sowie aktuell gehaltene Drittanbieter Software. Damit werden zahlreiche Sicherheitslücken geschlossen.
    Zudem mit Sandboxie surfen oder einen Script blocker verwenden... Für die anderen Punkte am besten die Anleitung in meiner Signatur durchlesen.

    Ich hoffe, ich konnte dir es einigermaßen erklären.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen Anmelden

Windows 11

Tags

  • Virus
  • drive
  • Malware
  • USB
  • delete
  • entfernen
  • shortcut
  • verknüpfung
  • Wurm
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™