3 Trojaner auf meinem Rechner. :-( |
||
---|---|---|
#0
| ||
23.03.2010, 13:25
Member
Themenstarter Beiträge: 67 |
||
|
||
23.03.2010, 14:41
Moderator
Beiträge: 5694 |
#47
Gute Idee Also so ab 65Grad ist dann vermutlich Feierabend und die Kiste fährt runter. Schau doch noch nach um welches Motherboard es sich handelt und welche Festplatte. Dann kannst Du sicher etwas über die Max. Temp. finden.
|
|
|
||
24.03.2010, 07:47
Member
Themenstarter Beiträge: 67 |
#48
guten morgen,
so, das mit dem scannen hat jetzt auf diese weise geklappt. :-) das hier wurde gefunden: wobei das, wenn ich das richtig sehe, alles super alte sachen sind, die schon jahrelang auf meinem rechner sind. Code
wie kann ich denn den bitdefender wieder loswerden? der lässt sich ie unter extras nicht deinstallieren? hier nochmal die drei ursprünglichen trojaner, kopiert aus dem antivir-report. um die muss ich mir also keine sorgen mehr machen? die sind weg, oder? Code
ich glaube, du hast bald die ruhe von mir......... :-) wobei ich sagen muss, dass das mit deiner unterstützung fast ein wenig spass gemacht hat. :-) schönen tag und lg! |
|
|
||
24.03.2010, 07:48
Member
Themenstarter Beiträge: 67 |
#49
achso, ich habe dann bei dem scan auf "alles makieren" gedrückt und versucht zu desinfizieren bzw. zu verschieben. allerdings hatte er nur ein paar der dateien makiert gehabt. was ist mit dem rest?
lg |
|
|
||
24.03.2010, 12:07
Moderator
Beiträge: 5694 |
#50
Also meinst Du bei CureiT? Wäre schon wichtig gewesen dass auch alles markiert und gelöscht wird. Aber wie ich sehe sind die Dateien jo bereits in Quarantäne von Cureit.
Wie siehts denn aus mit der Temparatur? |
|
|
||
24.03.2010, 16:38
Member
Themenstarter Beiträge: 67 |
#51
ja, ich meine cureit. es ließen sich nicht alle markieren. als die temperatur auf 57 grad war, habe ich den pc für ne stunde in den standby modus gefahren. mal sehen, wie es jetzt in zukunft ist.
aber, als ich gerade den pc hochgefahren habe, hat er sich von allein gleich wieder runtergefahren! das habe ich jetzt seit 1,5 wochen nicht mehr gehabt. ach mann, ich dachte, alles passt wieder. in diesem moment meldet sich antivir mit der meldung, dass ein trojanisches pferd gefunden wurde: C:\Users\Alexander\AppData\Local\temp\Low\23631764.nls Antivir sagt, es wäre das Trojanische Pferd TR/Ringer.LW Was soll ich jetzt damit machen? Löschen, Zugriff verweigern oder in Quarantätne verschieben? Vielen Dank, Lg |
|
|
||
24.03.2010, 17:05
Moderator
Beiträge: 5694 |
#52
Ich werde mich morgen wieder melden. Muss nun auf Nachtschicht. Abe ich bin zuverischtlich. Lass den Fund in quarantäne verschieben und am besten nicht mehr mit dem System arbeiten bis morgen.
|
|
|
||
24.03.2010, 17:08
Member
Themenstarter Beiträge: 67 |
#53
ok, alles klar. vielen dank. ich habe ihn in quarantäne verschoben. aber mit dem system nicht mehr arbeiten geht leider gar nicht. der pc ist doch die basis von allem!!!!!!!!! gggggggrrrrrrrrr. aber auch ernsthaft, ich muß an diversen dingen arbeiten.
dann hab ne gute nachtschicht! lg. |
|
|
||
25.03.2010, 03:02
Moderator
Beiträge: 5694 |
#54
Da muss mir wohl irgendwas entgangen sein.
Schritt 1 • Lade Avenger speichere es unter einem anderen Namen und starte es. • Hake zusaetzlich "automaticaly disable any rootkit found". • Schliesse alle offenen Programme (denn nach Anwendung des Avengers wird der Rechner neustarten) • Klicke: Execute • bestätige, dass der Rechner neu gestartet wird - klicke "yes" • Poste das Log, welches erscheint. Beantworte die Frage zum Neustart des Rechners (Reboot now?) ebenfalls mit "Ja". Nachdem der Rechner neu gestartet ist (das kann auch zweimal nötig sein und passieren!) und das DOS-Fenster, das der Avenger geöffnet hat, wieder geschlossen ist, öffnet Avenger Deinen Editor mit dem Avengerlog, zu finden auch unter C:\avenger.txt. Den Inhalt bitte posten. Schritt 2 Zweiter Lauf mit Gmer • Starte Gmer erneut. • Dieses Mal machst Du einen Rechtsklick links in das weiße Feld und wählst im Kontext-Menü "Only non MS files". • Dann klickst Du auf "Scan" und erlaubst damit Gmer erneut zu scannen. • Wenn der Scan fertig ist, klickst Du auf den "Copy"-Button, womit der Inhalt ins Clipboard kopiert wird. • Nun einen Rechtsklick auf den Desktop, wähle "Textdokument", was ein leeres Dokument auf dem Desktop erstellt. • Öffne das Textdokument per Doppelklick, Rechtsklick im Textfeld und "Einfügen". • Speichere das Dokument und poste mir den Inhalt hier in den Thread. Schritt 3 Rootkitsuche mit Avira AntiRootkit Lade Avira AntiRootkit herunter, indem Du auf den Download-Button klickst. Speichere die Datei auf Deinem Desktop. • Du solltest jetzt antivir_rootkit.zip auf Deinem Desktop finden. • Entpacke das Archiv auf Deinen Desktop (antivir_rootkit.zip kannst Du jetzt manuell löschen). • Doppelklick auf die avirarkd.exe => OK. • Klicke auf Start scan. • Wenn der Suchlauf beendet ist, klicke auf View report und kopiere das Log hier in den Thread. Schritt 4 Erneuter Systemscan mit OTL • Doppelklick auf die OTL.exe • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output • Unter Extra Registry, wähle bitte [COLOR=green]Use SafeList[/COLOR] • Klicke nun auf Run Scan links oben • Wenn der Scan beendet wurde werden 2 Logfiles erstellt • Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
25.03.2010, 10:40
Member
Themenstarter Beiträge: 67 |
#55
hallo, guten morgen.
ok, hier sind die resultate: Schritt 1 Code
Nach dem Systemstart kam die Meldung. Ich denke, kann man ignorieren, aber ich lasse den Experten urteilen. :-) Es befindet sich kein Datenträger im Laufwerk. Legen Sie einen Datenträger im Laufwerk\Device\Harddisk2\DR2 ein. |
|
|
||
25.03.2010, 10:42
Member
Themenstarter Beiträge: 67 |
#56
Schritt 2 kann ich leider nicht poste, da der Text zu lange ist. Ich versuche es jetzt mal mit einem Dateianhang. Sorry.
Anhang: Schritt2.doc
|
|
|
||
25.03.2010, 10:44
Member
Themenstarter Beiträge: 67 |
#57
Schritt 3
Der ging leider nicht. Als ich das Programm ausführen wollte, kam diese Meldung: The integrity check for one component cannot be checked. The application will exist. Ich hatte alles so gemacht, wie Du es beschrieben hattest. Schritt 4 muss ich wieder mit Textanhang machen, da der Text auch zu lange ist. :-( So, das wars. Vielen Dank!!!!!!! Lg Anhang: Schritt 4.doc
|
|
|
||
25.03.2010, 13:17
Member
Themenstarter Beiträge: 67 |
#58
hallo,
ich habe jetzt nochmal antivir drüber laufen lassen. es hat das trojanische pferd gefunden und nach einem neustart auch entfernt. hier der bericht: Code
Lg |
|
|
||
25.03.2010, 15:51
Moderator
Beiträge: 5694 |
#59
Doch GMER hatten wir schon Hast Du ganz am Anfang gepostet:
http://board.protecus.de/t39311.htm#337565 Ich melde mioch gleich wieder. |
|
|
||
25.03.2010, 16:10
Moderator
Beiträge: 5694 |
#60
Schritt 1
Starte die avenger.exe erneut durch Doppelklick und akzeptiere mit OK die Nutzungsbedingungen. Füge den Inhalt der folgenden Codebox vollständig und unverändert bei "Input script here" ein und klicke auf "Execute". Beantworte die Frage, ob Du sicher bist, dass das Skript ausgeführt werden soll mit "Ja". Code
Beantworte die Frage zum Neustart des Rechners (Reboot now?) ebenfalls mit "Ja". Nachdem der Rechner neu gestartet ist (das kann auch zweimal nötig sein und passieren!) und das DOS-Fenster, das der Avenger geöffnet hat, wieder geschlossen ist, öffnet Avenger Deinen Editor mit dem Avengerlog, zu finden auch unter C:\avenger.txt. Den Inhalt bitte posten. Ein Backup der entfernten Objekte wurde als C:\avenger\backup.zip angelegt. Schritt 2 Temp File Cleaner Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe Soltle TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. Schritt 3 Ich habe noch was entdeckt: Zitat C:\Programme\Messenger Plus LiveDer *Messenger Plus* enthält einige Komponenten, die deinen Rechner ausspionieren (Trojaner) deshalb wird von diesem Programm abgeraten. Bei der Deinstallation ► *achte aber darauf, ob da etwas beim Deinstallieren mit da steht, wie "Partnerprogramme entfernen"!* Wenn du unbedingt möchtest (es ist besser ein Spy- und Adware freies Messenger Tool einzusetzen - wie Trillian,kann man in der Basisversion von Trillian die Instant Messenger ICQ, AIM, Yahoo! Messenger, Windows Live Messenger (MSN) und IRC vereinen) oder Miranda ),kannst du nochmal installieren,aber alles genau durchlesen, und Partnerprogrammen,Sponsoren etc musst du abwählen! Immer die benutzerdefinierte Installation wählen, nicht die Standardinstallation, weil dann oft Sachen mitinstalliert werden, die man nicht braucht oder nicht möchte. also deinstallieren. Falls Du die normale MSN Version willst dann lade diese von hier aber OHNE Sponsorprogramm. Schritt 4 Combofix deinstallieren Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking (Norton) und Anti-Malware Programme deaktivieren. Start => Ausführen (bei Vista (Windows-Taste + R) => dort reinschreiben ComboFix.exe /u => Enter drücken - damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch daraus die Schädlinge verschwinden. Es wird ein neuer Systemwiederherstellungspunkt erstellt. Gleichzeitig setzt Combofix die Zeiteinstellungen wieder auf die Ursprungseinstellungen, und setzt die Systemeinstellungen wieder so zurück, dass Dateierweiterungen und Systemdateien versteckt sind, was Du bei Bedarf im Explorer unter Extras => Ordneroptionen aber wieder ändern bzw. Deinen persönlichen Vorlieben entsprechend anpassen kannst. Schritt 5 Wir müssen einmal ein wenig aufräumen Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen. • Doppelklick auf OTL.exe um das Programm auszuführen. Vista-User bitte per Rechtsklick und "Ausführen als Administrator" starten. • Klicke auf den Button "CleanUp!" • OTM fragt eventuell nach einem Neustart. Sollte es dies tun, so lasse dies bitte zu. Anmerkung: Nach dem Neustart werden OTL und andere Helferprogramme, die Du im Laufe der Bereinigung heruntergeladen hast, nicht mehr vorhanden sein. Sie wurden entfernt. Es ist daher Ok, wenn diese Programme nicht mehr vorhanden sind. Sollten noch welche übrig geblieben sein, lösche sie manuell. |
|
|
||
der scanner läuft jetzt seit ein paar stunden und die temperatur des motherboards und der festplatte seigen stetig an. momentan sind wir bei 60 grad für die festplatte und 46 des motherboards.
ich denke, ich pausiere den scan mal in einer stunde oder so und lass die temperatur sinken um dann weiter zu scannen. mal sehen, ob windows dann "brav" bleibt. :-)
lg