Windows 7: Dateien suchen Inetverb., System Error, Restart(u.a. KiwroKwhwkl.exe) |
||
---|---|---|
#0
| ||
30.03.2011, 17:44
...neu hier
Beiträge: 10 |
||
|
||
30.03.2011, 19:49
Moderator
Beiträge: 5694 |
#2
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren. Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop. • BleepingComputer • ForoSpyware**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird** • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören. • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen. • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen. • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread. |
|
|
||
31.03.2011, 04:25
...neu hier
Themenstarter Beiträge: 10 |
#3
Dankeschön für die rasche Antwort. Während deines Posts hab ich schon nen Scan mit Dr. Web angefangen. Der dauerte knapp 8 Stunden, also bis vor ner halben Stunde und dabei etwa 60 Dateien gefunden, zu unterteilen in: Trojan.Downloader2.20624/25460/10554/10959, (wahrscheinlich) DLOADER.Trojan, Backdoor.Poison.685, (wahrsch.) SCRIPT.Virus und Backdoor.Tdss.4951. Die meisten Dateien mit .exe oder .tmp Endung und in den Ordnern AppData\Local\Temp oder Appdata\Local\Anwendungsdaten\Temp. Die csv Datei kann ich bei Bedarf posten.
Danach das von dir empfohlene Combofix, welches folgende Log hergab: Code
Jetzt im abgesicherten Modus seh ich schon wieder viel mehr Dateien auf dem Desktop, außerdem sind meine Bibliotheken und meine "Favoriten" erreichbar. Kannst du mir noch was über den Virus und seinen Verbleib sagen? |
|
|
||
31.03.2011, 13:19
Moderator
Beiträge: 5694 |
#4
Zitat Dankeschön für die rasche Antwort. Während deines Posts hab ich schon nen Scan mit Dr. Web angefangen. Der dauerte knapp 8 Stunden, also bis vor ner halben Stunde und dabei etwa 60 Dateien gefunden, zu unterteilen in: Trojan.Downloader2.20624/25460/10554/10959, (wahrscheinlich) DLOADER.Trojan, Backdoor.Poison.685, (wahrsch.) SCRIPT.Virus und Backdoor.Tdss.4951. Die meisten Dateien mit .exe oder .tmp Endung und in den Ordnern AppData\Local\Temp oder Appdata\Local\Anwendungsdaten\Temp. Die csv Datei kann ich bei Bedarf posten.Bitte mach das was ich schreibe oder dann lassen wir es bleiben. Alles andere bringt nichts. Ok? |
|
|
||
31.03.2011, 13:34
...neu hier
Themenstarter Beiträge: 10 |
#5
Sorry, ich hatte den Scan schon vor deinem Post gestartet und halt durchlaufen lassen.
Ich hab ja jetzt die Logfile aus dem Combofix. Was kann ich denn jetzt damit anfangen? Dieser Beitrag wurde am 31.03.2011 um 13:43 Uhr von stephan.o editiert.
|
|
|
||
31.03.2011, 13:59
Moderator
Beiträge: 5694 |
#6
Schritt 1
Bereinigung mit Malwarebytes' Anti-Malware (Vollständiger Suchlauf) Lade Malwarebytes Anti-Malware (ca. 2 MB) von diesem Downloadspiegel herunter: Malwarebytes * Anwendbar auf Windows 2000, XP, Vista und Windows 7. * Installiere das Programm in den vorgegebenen Pfad. * Denke daran, bei Vista das Programm als Admin zu starten, ansonsten per Doppelklick starten. * Lasse es online updaten (Reiter Updates), sofern sich das Programm bereits auf dem Rechner befand. * Aktiviere "Komplett Scan durchführen" => Scan. * Wähle alle verfügbaren Laufwerke aus und starte den Scan. * Wenn der Scan beendet ist, klicke auf "Zeige Resultate". * Bei Funden in C:\System Volume Information den Haken entfernen. Ansonsten wird dieser Systemwiederherstellungspunkt nicht mehr funktionieren. Er könnte jedoch trotz Malware noch gebraucht werden. * Versichere Dich, dass ansonsten alle Funde markiert sind und drücke "Löschen". * Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread. * Nachträglich kannst du den Bericht unter "Scan-Berichte" finden. * Berichte, wie der Rechner nun läuft. Schritt 2 CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop • Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code netsvcs • Schliesse bitte nun alle Programme. (Wichtig) • Klicke nun bitte auf den Quick Scan Button. • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread |
|
|
||
31.03.2011, 18:15
...neu hier
Themenstarter Beiträge: 10 |
#7
Scan mit Anti-Malware ergab 7 infizierte Dateien
Code
wie der Rechner läuft? Ich bin grad im abgesicherten Modus und hab ja gestern nach dem ComboFix schon gemerkt, dass ich endlich die Bibliotheken sehe, sowie meine Dateien auf dem Desktop. Deshalb erstmal keine Veränderung ersichtlich. OTL.txt Code
Extras.txt hats mir nich ausgespuckt. Dieser Beitrag wurde am 31.03.2011 um 18:49 Uhr von stephan.o editiert.
|
|
|
||
31.03.2011, 19:45
Moderator
Beiträge: 5694 |
#8
Im Normalmodus kannst Du den OTL Scan nicht machen?
|
|
|
||
31.03.2011, 20:44
...neu hier
Themenstarter Beiträge: 10 |
#9
Hab ich jetzt versucht und hat geklappt. Hatte mich vorher nicht getraut, da ich nicht wusste, ob noch ein weiterer Clean ansteht. Im Normalmodus scheint alles zu funktionieren und es melden sich nur die üblichen Verdächtigen. OTL bringt die OTL.txt hervor:
Code
Soll ich noch was probieren? Wie kann ich sicher gehen, dass nix mehr drauf ist (außer Neuaufsetzen, was ich vllt. nächstes Semester machen werde, da ich Windoof 7 kostenlos von meiner Uni bekomme)? |
|
|
||
31.03.2011, 21:14
Moderator
Beiträge: 5694 |
#10
Schritt 1
Fixen mit OTL • Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt) Kopiere nun den Inhalt hier in Deinen Thread Schritt 2 ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten. Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt als Administrator starten. • Dein Anti-Virus-Programm während des Scans deaktivieren. • Button drücken.Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren. • IE-User: müssen das Installieren eines ActiveX Elements erlauben. • Setze den einen Hacken bei Yes, i accept the Terms of Use. • Drücke den Button. • Warte bis die Komponenten herunter geladen wurden. • Setze einen Haken bei "Remove found threads" und "Scan archives".• drücken. • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch. Wenn der Scan beendet wurde • Klicke Finish.• Browser schließen. • Explorer öffnen. • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen. • Logfile hier posten. |
|
|
||
31.03.2011, 23:24
...neu hier
Themenstarter Beiträge: 10 |
#11
Log von OTL:
Code
Das mit den Proxy-Einstellungen von Firefox war übrigens von mir. ESET hat grad fertig gescannt Code
Dieser Beitrag wurde am 01.04.2011 um 02:20 Uhr von stephan.o editiert.
|
|
|
||
01.04.2011, 10:19
Moderator
Beiträge: 5694 |
#12
Die Einstellungen sind schnell wieder gemacht. Ich wollte einfach alles was mit Proxay zu tun hat entfernen. Noch Probleme?
|
|
|
||
01.04.2011, 14:52
...neu hier
Themenstarter Beiträge: 10 |
#13
Im Moment läuft alles ruhig, hat es aber auch vor dem ESET Online Scanner getan, der noch was gefunden und gelöscht hatte.
Ein riesiges Dankeschön auf jeden Fall schonmal. Aber kann ich irgendwie sicher gehen, dass kein Virus oder ähnliches auf meinem Laptop mehr ist und dass kein Programm nicht doch noch was löschen kann? |
|
|
||
02.04.2011, 19:14
Moderator
Beiträge: 5694 |
#14
Was da ESET gefunden hat war bereits in Quarantäne bei Combofix Also nichts neues.
Schritt 1 Combofix deinstallieren Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking (Norton) und Anti-Malware Programme deaktivieren. Start => Ausführen (bei Vista (Windows-Taste + R) => dort reinschreiben Combo-Fix.exe /uninstall => Enter drücken - damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch daraus die Schädlinge verschwinden. Es wird ein neuer Systemwiederherstellungspunkt erstellt. Gleichzeitig setzt Combofix die Zeiteinstellungen wieder auf die Ursprungseinstellungen, und setzt die Systemeinstellungen wieder so zurück, dass Dateierweiterungen und Systemdateien versteckt sind, was Du bei Bedarf im Explorer unter Extras => Ordneroptionen aber wieder ändern bzw. Deinen persönlichen Vorlieben entsprechend anpassen kannst. Schritt 2 F-Secure Onlinescanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten. • Unterstützte Betriebssysteme: Windows 2000, Windows XP und Windows Vista (32bit) • Bitte den Internet Explorer unbedingt mit Rechtsklick auf das Icon und als Administrator starten. • Einen Haken bei "I have read and accepted the license terms". • Den Button "Install" drücken. • IE-User müssen die Installation des ActiveX Elements erlauben und auf "Installieren" klicken. • Firefox-User müssen die Installation des Firefox Addons erlauben und anschließend den Firefox neu starten. • Den Button "Start" drücken. • "Full Scan" einstellen und den Button "Start" drücken. • Die Signaturen werden heruntergeladen. • Der Scan beginnt automatisch. • Scanende (Finish). • Bei Funden benutze => Automatische Bereinigung (Automatically) • und klicke auf den Button "Next". • Bericht anzeigen, indem Du auf den Button "Full report" klickst. • Menü => Datei => Seite speichern unter • Dateityp auf Textdatei umstellen und • auf dem Desktop als f-secure.txtspeichern. • Log hier posten.Deinstallation • Firefox: Addon über Extras => F-Secure deinstallieren. • Internet Explorer: mit HJT folgenden Eintrag fixen: O16 - DPF: {BDBDE413-7B1C-4V68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) |
|
|
||
04.04.2011, 13:34
...neu hier
Themenstarter Beiträge: 10 |
#15
Windows gibt mir ne Fehlermeldung, dass es kein Combo-Fix.exe gäbe. Ich hab aber nochmal nachgeschaut, ich habs im Downloads Ordner (hatte ja zeitweise nicht die Möglichkeit was aufm Desktop zu hinterlassen).
|
|
|
||
heute nutzte ich mein Netbook (Windows 7 Starter) für normale Internetrecherchen und Excel-Arbeiten bis:
-sich Fenster auftaten, "setup1234567.exe" (verschiedene Zahlenkombis) und "internetexplorerupdate.exe" suchten die Verbindung zum Internet (für jede geschlossene Anfrage öffnete sich mindestens eine neue)
-ein älter scheinendes Fenster mir auf englisch was von System Error erzählen wollte
-im Hintergrund sich mehrfach ein Prozessfenster öffnete mit dem Titel "Browserverlauf löschen" (links oben mit der grafik wie beim kopieren/ löschen einer unbekannten datengröße), also es mir sagen wollte, dass in dem Moment der Browserverlauf gelöscht wird
-ein weiteres Fenster/ mehrere Fenster gleichzeitig mir was von "Hardrive Failure" erzählte/n (in der Leiste unten mit einem Würfelsymbol)
-insgesamt alles langsamer wurde (klar durch die Flut an Meldungen)
-meine Fenster sich schlossen und sich ein Neustart ankündigte
Anstatt mich anzumelden startete ich das Netbook neu, in den abgesicherten Modus (hab nur ein Benutzerkonto), angemeldet und Norton Systemscan durchgeführt.
Code
Die Tracking Cookies hat Norton danach noch angeblich behoben, die Suspicious Dinger und den Backdoor.Ciadoor hat er ja angeblich während des Scans in die Quarantäne verschoben.
Nach dem Speichern des Logs Neustart in abgesichterten Modus mit Netzwerktreibern (aus dem ich euch gerade schreibe)
OTL Scan ergibt: OTL.txt
Code
und Extras.txt
Code
Ich hoffe, dass Ihr mir da helfen könnt. Auf dem Rechner sind wichtige Uni-Sachen drauf und ich brauch ihn auch dringend. In der Zwischenzeit versuchs ich mit diesem Gmer.
EDIT: Logfile von Gmer:
Code