DR/Gendal.533636 nicht zu entfernen |
||
---|---|---|
#0
| ||
14.01.2011, 01:21
Member
Beiträge: 47 |
||
|
||
14.01.2011, 18:09
Moderator
Beiträge: 5694 |
#2
Hallo und herzlich Willkommen auf Protecus.de
Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Schritt 1 Fixen mit OTL • Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt) Kopiere nun den Inhalt hier in Deinen Thread Schritt 2 Bereinigung mit Malwarebytes' Anti-Malware (Vollständiger Suchlauf) Lade Malwarebytes Anti-Malware (ca. 2 MB) von diesem Downloadspiegel herunter: Malwarebytes * Anwendbar auf Windows 2000, XP, Vista und Windows 7. * Installiere das Programm in den vorgegebenen Pfad. * Denke daran, bei Vista das Programm als Admin zu starten, ansonsten per Doppelklick starten. * Lasse es online updaten (Reiter Updates), sofern sich das Programm bereits auf dem Rechner befand. * Aktiviere "Komplett Scan durchführen" => Scan. * Wähle alle verfügbaren Laufwerke aus und starte den Scan. * Wenn der Scan beendet ist, klicke auf "Zeige Resultate". * Bei Funden in C:\System Volume Information den Haken entfernen. Ansonsten wird dieser Systemwiederherstellungspunkt nicht mehr funktionieren. Er könnte jedoch trotz Malware noch gebraucht werden. * Versichere Dich, dass ansonsten alle Funde markiert sind und drücke "Löschen". * Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread. * Nachträglich kannst du den Bericht unter "Scan-Berichte" finden. * Berichte, wie der Rechner nun läuft. |
|
|
||
14.01.2011, 22:58
Member
Themenstarter Beiträge: 47 |
#3
Okay, also als erstes der OTL-Log
Code All processes killed Und dann noch der Mnam-Log Code Malwarebytes' Anti-Malware 1.50.1.1100 Während dem Scannen mit Malwarebates hat Antivir dreimal Viren oder Trojaner gemeldet, worauf ich jedesmal auf "entfernen" geklickt hab. Ist es üblich, dass sowas passieren kann? Mir wird immernoch immer wieder Malware von Antivir gemeldet. Meist in C:\WINDOWS\temp.. Dieser Beitrag wurde am 15.01.2011 um 17:26 Uhr von AliceD editiert.
|
|
|
||
15.01.2011, 18:39
Member
Themenstarter Beiträge: 47 |
#4
Ok hab in der Zwischenzeit auch irgendwoher das Pferd TR/ATRAPS.Gen
Da wunder ich mich zwar, dass mir der seither noch nicht gemeldet wurde bei den zig Suchdurchläufen mit allen möglichen Programmen, aber naja... Hatte seit gestern auch keine neuen Downloads auf meinen Rechner. Ich werd den wohl so schnell wie möglich platt machen, aber es wär nett, wenn ihr mir Tipps geben könnt, was ich machen kann, dass es nicht "schlimmer" wird. Danke |
|
|
||
15.01.2011, 18:46
Moderator
Beiträge: 5694 |
#5
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren. Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop. • BleepingComputer • ForoSpyware**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird** • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören. • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen. • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen. • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread. |
|
|
||
15.01.2011, 19:10
Member
Themenstarter Beiträge: 47 |
#6
Also zuerst hatte ich das Problem, dass sich Antivir nicht per Rechtsklick beenden ließ...
Dann kam ich allerdings auf den CCleaner und hab Antivir, sowie meine Firewall aus dem Autostart entfernt und neu gestartet. Beide werden mir nicht mehr in der Programmleiste (rechts unten) angezeigt, also hab ich Combofix angeworfen, aber das Programm beschwerte sich immernoch. Und als ich dann in den Prozessen schaute, wurde Antivir tatsächlich noch als Aktiv gelistet... also sowohl Antivir an sich, als auch avshadow, was dazugehört, denk ich mal... P.S: als ich (um hier um Hilfe zu bitten) das Internet wieder verbunden hab, hab ich auch Antivir wieder offiziell aktiviert, aber das Icon wird immernoch nicht angezeigt. Dieser Beitrag wurde am 15.01.2011 um 19:44 Uhr von AliceD editiert.
|
|
|
||
15.01.2011, 20:54
Moderator
Beiträge: 5694 |
#7
Versuche es einmal mim abgesicherten Modus.
|
|
|
||
16.01.2011, 17:05
Member
Themenstarter Beiträge: 47 |
#8
Okay, das hab ich versucht... drei mal, aber er kam jedesmal über den 49. Schritt nicht hinaus.
Hab ihn deshalb schon die Nacht über 8 Stunden lang laufen lassen, aber als ich aufgestanden bin, war er immernoch beim 49. Schritt. |
|
|
||
18.01.2011, 21:20
Moderator
Beiträge: 5694 |
#9
Sorry war im Stress!
Downloade Dir bitte RKUnhookerLE und speichere die Datei auf deinem Desktop. • Entpacke die .rar Datei auf deinem Desktop. ( Rechtsklick --> hier entpacken ) Solltes du keine Zip Software auf deinem Rechner haben downloade dir bitte 7zip und installiere es. • Öffne den neuen Ordner und starte die RKU3.8.388.590.exe. • Wähle als Sprache English und installiere RKU im vorgegebenen Pfad. • Trenne Dich vom Internet ( Wlan nicht vergessen ), deaktiviere alle Hintergrundwächter. Besonders den deiner Anti Virensoftware. • Start --> Alle Programme und im Ordner Rootkit Unhooker LE die Datei RKU starten. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Klicke auf den Report Tab und danach auf Scan • Setze ein Häckchen bei • Drivers • Stealth Code • Files • Code Hooks Entferne alle anderen Hacken • Wenn Du gefragt wirst welcher Bereich gescannt werden soll, gehe sicher das deine Systemplatte ( meistens C: ) angehackt ist. • Klicke OK • Wenn der Scan beendet wurde [indent]File --> Save Report[/indent] klicken. • Speichere die Datei als RKU.txt auf dem Desktop. • Klicke Close Hinweis: Solltest Du folgende Warnung bekommen Zitat "Rootkit Unhooker has detected a parasite inside itself! Klicke auf OK |
|
|
||
20.01.2011, 04:24
Member
Themenstarter Beiträge: 47 |
#10
Dankeschön für die weitere Hilfe.
In der Zwischenzeit hab ich meinen Rechner heute platt gemacht gehabt und eine Freundin hat mit Ubuntu über meine gesicherten Dateien drübergeschaut und nach Viren etc. gesucht Da ich das ja eh machen wollte, hat sich das Problem vorerst erledigt Allerdings hat er nun die Macke, dass er sich während dem Diablo spielen von selbst neu startet. Soll ich deshalb einen neuen Thread öffnen, oder gibt es dafür eine einfache und schnell erklärte Lösung? |
|
|
||
20.01.2011, 17:35
Moderator
Beiträge: 5694 |
#11
Zitat Allerdings hat er nun die Macke, dass er sich während dem Diablo spielen von selbst neu startet.Das kann viele Gründe haben. War das vorher nicht? Kommt jeweils eine Fehlermeldung? Bluescreen? |
|
|
||
20.01.2011, 20:04
Member
Themenstarter Beiträge: 47 |
#12
Uff nee, da kommt weder eine Fehlermeldung, noch ein Bluescreen.
Das war auch davor noch nicht... erst seit dem neu Aufsetzen gestern. Es läuft so, dass ich normal spiele und auch bis zuletzt verbunden bin mit meiner Gruppe. Dann shiftet es mich aus dem Spiel auf den Desktop und ich kann das Diablo-Fenster auch nicht mehr in den Vordergrund holen... anschließend fährt sich der Rechner runter, als hätt ich das selbst veranlasst und startet sich dann neu. |
|
|
||
21.01.2011, 01:09
Moderator
Beiträge: 5694 |
#13
Spiel schon neu installiert?
|
|
|
||
21.01.2011, 21:22
Member
Themenstarter Beiträge: 47 |
#14
Ich hab den gesammten Spielordner nur mit rüberkopiert, weil das noch nie Probleme gemacht hatte.
Das hatte ich davor auch so gemacht, als ich das Spiel vom Rechner bei meinen Eltern auf mein Notebook haben wollte und zu faul war, es neu zu installieren. (vier CDs, die man ständig hin und wieder zurück wechseln muss ist nervig) Da dachte ich, ein Versuch kostet nichts und es hat auch gut geklappt. Also ich spiele seit vier Jahren Diablo2 auf meinem Laptop mit einem Copy-Paste-Spieleordner und hatte damit noch nie Probleme. Danke übrigens, dass du dich auch damit befasst |
|
|
||
22.01.2011, 15:43
Moderator
Beiträge: 5694 |
#15
Ich werde das Problem verschieben. Beschreibe es nochmals genau, das Problem.
|
|
|
||
wurde ein Virus oder unerwünschtes Programm 'DR/Gendal.533636' [dropper] gefunden.
So lautet zumindest die Meldung, die ich seit heute Mittag ständig von Antivir bekomme.
Als erstes war ich irritiert, weil ich beim Schreiben ständig zwei "^" machte, wenn ich die Taste auch nur einmal drückte.
Eine Freundin meinte mal, dass das ein Zeichen für ein Virus o.ä. sei, also hab ich Antivir und Spybot drüberlaufen lassen und jeweils die Einträge entfernen lassen oder in Quarantäne geschoben.
Dann war ne halbe Stunde erstmal nichts und dann fing Antivir etwa alle halbe Stunde an, dieses Problem zu melden. Ich klicke dann immer auf "entfernen" worauf er erstmal das "System wieder herstellen" muss.
Außerdem hat das System begonnen, mich alle Nase lang (bisher dreimal) auf eine Webseite zu leiten, die es selbsttätig in einem neuen Tab öffnet. Mein System lässt mich (zum Glück) nicht drauf, da die Seite als attackierend gemeldet wurde.
http: //64.111.212.229/click.php?c=eNotlNmuqlgQhh-IZMOaWRfnQmVUBgc2gjcdFrAcUAQRFOLDt6fTSaWSqr_qTyWVfJcPRZB8EPwEUQVCo_rz0X40Df2foQbANxDgAGH8OTju8QDj_mBbnWv8Tv6UTsHxz58PoIWWMaTjLM-pzjQBIRe5xkpBOMtp8Y8oBC51kBGGUEYLBrlkHAqUMZzpJSw-iH7ApwyaOLbAhMfjRjUk62eOyFs4jHUM-p1x7Weed57xpYBGE1-cI7ZOdag-wFl53wvVx3MZadyJIp58r1WcEwhblMhiVByG-3oAxjSg7hE6D2p6UiU1qNoxH597dZJrtyiUYHz-3q_3pO089Px9vDNqLjT7BA7WdCPdYi_naQi8plSyfm-un-3LvR8LNvLnuFIMcPbEa13zTIAWzILYrptdvz-hjcseijhF_qa1jCk47O6z0zuK7Bhmx_KQnVb2DqVZhTgPwC3gTJNCT1i1IaNYYRbtFz73g5YWvllUYGd35zOrF5aOG7Gc3-coFm0w9-u3NWGhp0osfll2V_qbDDZRzcXiTm4EVpe8nZbuqp_vrgGwITixPjBniwYB-5Vuz869aJ0dx87FqLzTOBZYIR24Wn0ZKCtQwzRVi3rpRjRQHgI9Ghx7vT1vzpSc9-hguo-qSytgrRfKRR5J0Qzd1ng_kyXZF8oqJ7ZqWTFZ-O4lHBbS7mIittvnYz7ZceAt33Fe56C-JtZxu7zoolpAPfL9xXIdrpeXJdyLyO82PBl8rJLQ8RbUKp3A9W6BDEV-Qfd6CI1gGBLp1dNNfQKidCrUjUvvKrnRyF0fj8XJ7gnwn4dfd9gqQFUNgxBzrc2P_rWOJzUpx7BSLLvNI2VVma4G7JJaDFA4swCx9-c8pbff8VXNfMoW-6zXYEXBwbhQRi_1cX98mC_suqGb8TzRyMS28sArQZU4ws1-J-ItTn-x6vhyW46Dm2OF7lDb2yq6R3nJ2d5VaONI_dwMb5VUpkVjrUuVimPrnEk9X1qR7EUxrktptMOpvoQaL7LYrSFf1uqtV7p5MlFtroRK0-FBp_2tR0W3cYNaukC5a97sdJ-ZUilqFg2TW4Yv2TyZV3pKgUrdyrw25GRardOUog2FiX_T6zuVuW7Oo8katMGM374M--3jBS9SI89pPkikvjbq1tqFbf8YXVnqPc62XaQ5ulG9T3ye5x2bGQaNhdh5m30Cu3Mqdadcud66q6P3Wlxf41q8Vc28nVkVFVfMnn6LqPqbdONB9UZWnbNRPRkJ-eJFmW3BonFmfz4c_QCo_5AfQLWP9gE6_gEMfCv0g-G38YGfdP_uvNt2XMHiKm7bk1h0wJ98-GVWn0L-9F5_uaVRTL7jf03Qd4VPhW3-J390QkCJdCEzVnKNwJwTDElJIIGA6kj_MjP7CrwQotClLpn2_RMgtMR5gYCe4X8B2hyzeA
Auf eine Gmer-Routkit-Suche verzichte ich erstmal, da das Programm meinen Rechner das letzte Mal als ich Probleme hatte, dauernd zu einem Bluescreen brachte.
OTL-Scan Ergebnis (aus irgendeinem Grund wurde kein Extras.txt ausgespuckt)
Editor:
Code