Testthread - zum testen, posten, zwischenspeichern - nicht zur Unterhaltung

#0
03.07.2008, 09:54
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#16 wo ist der Thread ?
P.S.
hab ihn gefunden, da fehlen einige sys -Dateien (Rootkits)
http://board.protecus.de/t34002.htm

siehe:
http://virus-protect.org/artikel/spyware/winctrl32-remove.html

das script an sich ist ohne Fehler ;)
nur, dass eben nicht alles beseitigt wird (Driver)

Zitat

KILLALL::

Driver::
3ce5f904

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0e64e841-2463-47c9-8797-daf2810bbf61}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{80644d93-f865-4e96-b298-c8444a8abde1}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{a6ad0316-0d62-40ed-8481-81321d5fe060}]
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{0E64E841-2463-47C9-8797-DAF2810BBF61}"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ssqRKbCu]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"84fb3d90"=-

File::
C:\WINDOWS\system32\khfCvvUM.dll
C:\WINDOWS\system32\urqQkklM.dll
C:\flciijjq.exe
C:\d1.exe
C:\-2063909569
C:\WINDOWS\system32\ssqRKbCu.dll
C:\WINDOWS\system32\fccywXQI.dll
C:\WINDOWS\system32\fccdedAq.dll
C:\WINDOWS\system32\hsuajbes.dll
C:\WINDOWS\system32\twprfjck.dll
C:\WINDOWS\system32\drivers\3ce5f904.sys
««
http://virus-protect.org/artikel/tools/regsearch.html
und doppelklicken, um zu starten.
in: "Enter search strings" (reinschreiben oder reinkopieren)

3ce5f904

in edit und klicke "Ok".
Notepad wird sich öffnen -- kopiere den Text ab und poste ihn.
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
07.07.2008, 11:08
Moderator

Beiträge: 5694
#17 >> http://board.protecus.de/t34148.htm <<


1.
gehe in die Registry
Start - Ausfuehren - regedit

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001 - mit rechtsklick in 0 aendern


2.
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als cfscript.txt mit 'Speichern unter' auf dem Desktop. Gib an "Alle Dateien" - Speichern

Zitat

KILLALL::

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B7AE22D5-99D2-48B7-91BB-B1EBCA6FDB78}]

File::
C:\WINDOWS\system32\rtuuils.dll
Man sollte jetzt auf dem Desktop diese Datei cfscript.txt finden.
cfscript.txt und mit der rechten Maustaste auf das Symbol von Combofix ziehen


danach: Combofix noch einmal anwenden

««
poste das neue Log von Combofix
Seitenanfang Seitenende
07.07.2008, 11:24
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#18
mache es so:


«
kurzzeitig deaktivieren
Spybot - Search & Destroy\TeaTimer.exe"

Zitat

KILLALL::

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B7AE22D5-99D2-48B7-91BB-B1EBCA6FDB78}]

File::
C:\Programme\mozilla firefox\plugins\al2np.dll
C:\WINDOWS\system32\rtuuils.dll
C:\WINDOWS\Tasks\AD6A3C499195AF51.job
««
Punkte 2 - 4 abarbeiten - alles vom Netpumper und Anti-Leech entfernen
http://virus-protect.org/artikel/tools/cid-uninstaller.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
07.07.2008, 17:36
Moderator

Beiträge: 5694
#19 >>http://board.protecus.de/t34155.htm<<

Zitat

KILLALL::

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Zugbw"=-

File::
C:\WINDOWS\NV34283856.TMP
C:\WINDOWS\system32\YGWUninstaller.exe
C:\WINDOWS\system32\TuneclubIconDE.ico
C:\WINDOWS\system32\system_res
C:\WINDOWS\s?mbols\j?vaw.exe
Start > Ausfuehren --> reinschreiben --> cmd.exe
und ok. kopiere rein und poste alles, was im Texteditor erscheint

Zitat

dir /s /a "c:\j?vaw*.*" > c:\find.txt & start notepad c:\find.txt
Dieser Beitrag wurde am 07.07.2008 um 17:42 Uhr von Tonstudio editiert.
Seitenanfang Seitenende
07.07.2008, 18:07
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#20 die suche mit dem ? ist sinnlos, ist ein Purity-Virus, die ???? erscheinen nur hier, in Wahrheit sind es kryptische Zeichen

wurde jedoch schon von Combofix rausgeholt
s?mbols

lass den user erst mal die Logs poste, dann erst Scripts erstellen ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
12.07.2008, 12:58
Moderator

Beiträge: 5694
#21 >>http://board.protecus.de/t34210.htm<<

Zitat

KILLALL::

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{d65517cf-4838-456a-a781-af76f46f7128}]

File::
C:\WINDOWS\system32\zjudns.dll
C:\WINDOWS\system32\kwvpcxjx.dll
C:\WINDOWS\system32\wqfvuj.dll
C:\WINDOWS\system32\txgarqrg.dll
C:\WINDOWS\system32\usnsvuek.ini

Seitenanfang Seitenende
12.07.2008, 13:11
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#22 habs korrigiert, so passt es.
hast 2 dll übersehen und eine ini - und die beep.sys ist nur im driver eine Malware. Du musst auch immer das Installationsdatum mit ansehen ...hier 2004

kannst das script reinposten ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
12.07.2008, 13:28
Moderator

Beiträge: 5694
#23 Vielen Dank ;)
Aber was meinst du mit dem Insatllationsdatum 2004?

Gruss Swiss
Seitenanfang Seitenende
12.07.2008, 15:36
Moderator

Beiträge: 5694
#24 http://board.protecus.de/t34211.htm


Zitat

KILLALL::

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{9936547e-bd62-4403-ace8-8e135eb4abf6}]

File::
C:\WINDOWS\system32\ubsfuwfd.dll
C:\WINDOWS\system32\jjunwz.dll
Seitenanfang Seitenende
12.07.2008, 16:24
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#25 ja, das ist korrekt ;)
---------

meinte beim beep.sys - ehe man was auslöscht, schaut man auch mal aufs Installationsdatum
2001-08-23 14:00 4,224 --a------ C:\WINDOWS\system32\beep.sys

so richtig habe ich aber auch noch nicht geschnallt, wozu die sys gut ist und warum sie überschrieben wird ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
12.07.2008, 17:19
Moderator

Beiträge: 5694
#26 Genau das war der Grund wieso ich diese sys mitlöschen wollte, da sie am gleichen Datum wie die anderen dateien überschrieben wurde.

Gruss Swiss
Seitenanfang Seitenende
13.07.2008, 15:20
Moderator

Beiträge: 5694
#27 >>http://board.protecus.de/t34219-2.htm<<


Avenger
http://virus-protect.org/artikel/tools/avenger.html

kopiere in das weisse Feld:

Zitat

Registry keys to delete:
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
"SNM"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{AEB6717E-7E19-11d0-97EE-00C04FD91972}"
"{43FCD2CF-5569-4208-97D2-52748E0EF6A0}"
Files to delete:
C:\WINDOWS\cookies.ini
C:\WINDOWS\enfp.exe
C:\WINDOWS\fdxbameg.dll
C:\WINDOWS\fsrpknov.dll
C:\WINDOWS\gpefaowr.exe
C:\WINDOWS\sqvgnrpx.dll
C:\WINDOWS\Sys3.exe
C:\WINDOWS\Sys4.exe
C:\WINDOWS\Sys43.exe
C:\WINDOWS\Sys44.exe
C:\WINDOWS\system.ini
C:\WINDOWS\system32\sex1.ico
C:\WINDOWS\system32\sex2.ico
Folders to delete:
C:\Programme\Antivirus 2008 PRO
C:\Programme\PCHealthCenter
C:\Programme\SpyNoMore
schliesse alle offenen Programme (denn nach Anwendung des Avengers wird der Rechner neustarten)
Klicke: Execute
bestätige, dass der Rechner neu gestartet wird - klicke "yes"

-----------

nach dem Neustart erscheint automatisch ein Log vom Avenger - (C:\avenger.txt), wenn es im Sicherheitsforum verlangt wird, kopiere es ab - mit rechtem Mausklick - kopieren - einfügen

----------
Dieser Beitrag wurde am 13.07.2008 um 15:56 Uhr von Tonstudio editiert.
Seitenanfang Seitenende
13.07.2008, 15:58
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#28 Avenger
http://virus-protect.org/artikel/tools/avenger.html
kopiere in das weisse Feld:

Zitat

Files to delete:
C:\WINDOWS\enfp.exe
C:\WINDOWS\fdxbameg.dll
C:\WINDOWS\fsrpknov.dll
C:\WINDOWS\gpefaowr.exe
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\sqvgnrpx.dll
C:\WINDOWS\Sys3.exe
C:\WINDOWS\Sys4.exe
C:\WINDOWS\Sys43.exe
C:\WINDOWS\Sys44.exe
C:\WINDOWS\wbxdpgfelkn.dll
C:\WINDOWS\system32\00B947F8_kds.xml
C:\WINDOWS\system32\00B94858_kds.xml
C:\WINDOWS\system32\00B94938_kds.xml
C:\WINDOWS\system32\07292243-.txt
C:\WINDOWS\system32\avgrsstx.dll
C:\WINDOWS\system32\bthait.dll
C:\WINDOWS\system32\bylgesmg.dll
C:\WINDOWS\system32\cxqtalun.dll
C:\WINDOWS\system32\fccyXRkl.dll
C:\WINDOWS\system32\geBQjJDW.dll
C:\WINDOWS\system32\hvrtkjgt.ini
C:\WINDOWS\system32\hxoipaff.dll
C:\WINDOWS\system32\jdpald.dll
C:\WINDOWS\system32\kaegpwop.ini
C:\WINDOWS\system32\lqqfonbs.ini
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\okrpbumt.ini
C:\WINDOWS\system32\opnkkLEt.dll
C:\WINDOWS\system32\powpgeak.dll
C:\WINDOWS\system32\qeubwk.dll
C:\WINDOWS\system32\sbnofqql.dll
C:\WINDOWS\system32\sex1.ico
C:\WINDOWS\system32\sex2.ico
C:\WINDOWS\system32\tgjktrvh.dll
C:\WINDOWS\system32\vav.cpl
C:\WINDOWS\system32\WDJjQBeg.ini
C:\WINDOWS\system32\WDJjQBeg.ini2
C:\Dokumente und Einstellungen\%Username%\Desktop\antivirus-2008pro.lnk
C:\Dokumente und Einstellungen\%Username%\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Antivirus-2008pro.lnk
Folders to delete:
C:\Dokumente und Einstellungen\5h15h4\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K9IN49UZ
C:\Programme\Antivirus 2008 PRO
C:\Programme\PCHealthCenter
C:\Programme\SpyNoMore
C:\Programme\VAV
C:\Dokumente und Einstellungen\%Username%\Startmenü\Programme\Antivirus 2008 PRO
schliesse alle offenen Programme (denn nach Anwendung des Avengers wird der Rechner neustarten)

Klicke: Execute

bestätige, dass der Rechner neu gestartet wird - klicke "yes"

nach dem Neustart erscheint automatisch ein Log vom Avenger - (C:\avenger.txt), kopiere es ab - mit rechtem Mausklick - kopieren - einfügen

--------------

Malwarebytes scannen zu lassen
nur so bekommst du das hier sicher raus :

Zitat

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
Authentication Packages REG_MULTI_SZ msv1_0\0C:\WINDOWS\system32\geBQjJDW\0\0

__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
13.07.2008, 16:06
Moderator

Beiträge: 5694
#29 Hier hat einiges gefehlt...

Ist halt eine riesen Menge. ;)

Gruss Swiss
Seitenanfang Seitenende
13.07.2008, 16:06
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#30 dann soll der User auch ein Hijackthis posten, und erst danach Combofix
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: