Virusbefall?! [Schwarzer Desktophintergrund; fehlende Icons + Dateien; Pop ups] |
||
---|---|---|
#0
| ||
05.11.2011, 18:37
Member
Beiträge: 11 |
||
|
||
06.11.2011, 12:11
Member
Beiträge: 420 |
#2
Hi
1. Installiere Malwarebytes http://www.malwarebytes.org/ (Download Now) lasse die Aktualisierung zu, führe einen Quick Scan durch, lasse evtl. Funde von Malwarebytes entfernen und poste anschließend das Log. 2.Lade aswmbr von avast! herunter http://public.avast.com/~gmerek/aswMBR.exe Starte das Programm Wähle Nein bei der Frage nach zusätzlichem Herunterladen von avast Klicke auf Scan Klicke nach dem Scan auf Save Log, speichere es ab und poste es hier (nichts "Fixen") 3. Lass bitte OTL erneut scannen, setze aber diesmal ein Häckchen bei "Scan all Users" ("Scanne alle Benutzer") oben. |
|
|
||
06.11.2011, 19:54
Member
Themenstarter Beiträge: 11 |
#3
Danke für die schnelle Antwort!
Das Log von Malwarebytes: Zitat Malwarebytes' Anti-Malware 1.51.2.1300Das aswmbr Log: Zitat aswMBR version 0.9.8.986 Copyright(c) 2011 AVAST SoftwareDas OTL Log: Zitat OTL logfile created on: 06.11.2011 19:34:22 - Run 5Komischerweise gibt mir OTL nun nicht mehr die Extra.txt aus. Hat jemand eine Idee warum? Ich habe alles so eingestellt, wie es im "NEUE BEITRÄGE ERSTELLEN..."-Thread beschrieben ist... Dieser Beitrag wurde am 06.11.2011 um 20:00 Uhr von HaensHaensel editiert.
|
|
|
||
06.11.2011, 21:07
Member
Beiträge: 420 |
#4
Zitat Komischerweise gibt mir OTL nun nicht mehr die Extra.txt aus.Das ist normal, dafür müsste man bei Extra Registry in der Mitte wieder auf Safe List umstellen, ist aber nicht schlimm. Folge nun bitte dieser Anleitung (und zwar genau) http://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird und poste das Log. |
|
|
||
08.11.2011, 21:03
Member
Themenstarter Beiträge: 11 |
#5
Entschuldigung für die späte Antwort, ich war die letzten Tage zeitlich sehr angespannt.
Hier ist das ComboFix Log: Zitat ComboFix 11-11-08.02 - Niels 08.11.2011 20:50:03.1.2 - x64Dazu jedoch noch eine Frage: Hätte ich "als Administrator öffnen" sollen? Denn ich glaube, dass die Systemzeit nicht verstellt und die Internetverbindung nicht gekappt wurde. Ich habe es nicht gemacht, weil in dem Tutorial davon nicht die Rede war, im Nachhinein bin ich dann jetzt aber doch unsicher gewesen ;-) |
|
|
||
08.11.2011, 21:53
Member
Beiträge: 420 |
#6
Hi
Zitat Dazu jedoch noch eine Frage: Hätte ich "als Administrator öffnen" sollen? Denn ich glaube, dass die Systemzeit nicht verstellt und die Internetverbindung nicht gekappt wurde.Generell ist es immer gut, unsere Tools hier als Administrator zu öffnen, allerdings hat Microsoft dieses "Feature" mittlerweile etwas zurückgefahren, angesichts der vielen genervten User In diesem Fall nicht schlimm, manche Programme können aber immer noch Probleme machen. 1. Könntest Du bitte den Ordner C:\Qoobox\Quarantine zippen, bei http://www.file-upload.net/ hochladen (Dein Antivirus-Programm könnte meckern, dies bitte ignorieren, sonst kommt nichts an), und mir den Download-Link per private Nachricht (mit Klick auf mein Nick zu finden) schicken? Das ist das Zeug, das von ComboFix gelöscht wurde. Ich kuck mir die Sachen an und verschicke sie ggf. an verschiedene AV-Hersteller. Danke. 2. Zwischenfrage: Wie geht es dem Rechner? Speziell dem einen Benutzerprofil? 3. Eset Online Scanner http://www.eset.de/onlinescanner (hier sollte der Browser als Administrator gestartet werden) Poste bitte nach Ende des Scans das Log, normalerweise zu finden unter C:\Programme\Eset\EsetOnlineScanner\log.txt |
|
|
||
12.11.2011, 17:26
Member
Themenstarter Beiträge: 11 |
#7
Also an den, ich nenn es mal ursprünglichen Symptomen , hat sich soweit nichts verändert. Also der Hintergrund ist immer noch schwarz etc. Bei besagtem Benutzerprofil kommt jetzt aber am Anfang immer ein Pop up mit folgendem Inhalt:
Zitat Problem beim Starten vonWas jetzt allerdings hinzugekommen ist, dass ich jetzt auch im anderen Profil (Administratorprofil) einen schwarzen Hintergrund habe. So hier ein mal das ESET-Log: Zitat ESETSmartInstaller@High as downloader log:Als ich das erste mal den ESET Scanner laufen hatte, war AntiVir auch noch aktiv und hat dann auch etwas gefunden, davon habe ich dir n Screenshot als private Nachricht geschickt. Ich hab dann ESET noch mal scannen lassen ohne das AntiVir aktiv war (davon ist auch das Log). Aber zu beiden noch eine Frage, sollte ich die Funde jetzt auch in Quarantäne verschieben?! |
|
|
||
12.11.2011, 18:16
Member
Beiträge: 420 |
#8
Zitat Also an den, ich nenn es mal ursprünglichen Symptomen , hat sich soweit nichts verändert. Also der Hintergrund ist immer noch schwarz etcDas mit dem schwarzen Hintergrund kriegen wir noch geregelt, wie ist es mit den vielen Pop-Ups, kommen die noch? Also nicht dem hier: Zitat Problem beim Starten vonDas ist eher eine gute Nachricht. Aber: Zitat Was jetzt allerdings hinzugekommen ist, dass ich jetzt auch im anderen Profil (Administratorprofil) einen schwarzen Hintergrund habe.Das ist weniger schön. Wurde der Rechner in der Zwischenzeit genutzt? Falls ja, sollte man die Nutzung einschränken, bevor sich das weiter verbreitet. Zu den Avira-Funden: ich kann da leider den Pfad in den Screenshots nicht sehen, aber wir werden nachher mit Avira nochmal scannen. Zitat Aber zu beiden noch eine Frage, sollte ich die Funde jetzt auch in Quarantäne verschieben?!Das ist ok. Da in der Zwischenzeit sich die Sache verbreitet hat, müssen wir nochmal ran (die Progs vorsichtshalber mit Rechtsklick als Administrator ausführen): 1. Lass bitte erneut Malwarebytes laufen (Aktualisiere es, falls das nicht automatisch vorgeschlagen wird). Mache diesmal bitte einen vollständigen Scan (kann schon mal zeitintensiv werden, aber was hilft's) 2. Lösche den alten Combofix, und hol Dir ein frisches. Lass es bitte erneut laufen, mit allen Vorbereitungen etc. wie in der Anleitung beschrieben. 3. Logge ein in das "kranke" Profil, und führe bitte http://download.bleepingcomputer.com/grinler/unhide.exe aus. Ich bin nicht ganz sicher, ob es den Desktop zurückbringt, aber zumindest sollten die verschwundenen Bilder wieder zu finden sein. 4. Hol Dir bitte http://jpshortstuff.247fixes.com/SystemLook_x64.exe Dann starte das Programm (im kranken Profil), kopiere in das Feld rein: Zitat :regfindund klicke auf Look. Das Programm wird ein Log produzieren, poste es bitte. P.S. Danke für den Qurantäne-Link |
|
|
||
17.11.2011, 15:47
Member
Themenstarter Beiträge: 11 |
#9
Zitat wie ist es mit den vielen Pop-Ups, kommen die noch?Nein, die kommen nicht mehr! Zitat Wurde der Rechner in der Zwischenzeit genutzt? Falls ja, sollte man die Nutzung einschränken, bevor sich das weiter verbreitet.Leider ja... Ich habe meine Eltern zwar darauf aufmerksam gemacht, aber anscheinend ging es nicht anders... Ich hoffe, dass es jetzt nich all zu schlimm ist :\ So hier dann noch ein mal das Malwarebytes-Log: Zitat Malwarebytes' Anti-Malware 1.51.2.1300Und das Combofix-Log: Zitat ComboFix 11-11-17.03 - Niels 17.11.2011 15:35:34.2.2 - x64Und hier das Look-Log: Zitat SystemLook 30.07.11 by jpshortstuffAlso der schwarze Hintergrund ist geblieben, aber es sind zumindest wieder ein paar mehr Icons auf dem Desktop zu sehen. Ob nun alles Dateien wieder da sind, muss ich erst ein mal meinen Vater fragen. Dieser Beitrag wurde am 17.11.2011 um 16:20 Uhr von HaensHaensel editiert.
|
|
|
||
17.11.2011, 17:43
Member
Beiträge: 420 |
#10
Zitat Leider ja... Ich habe meine Eltern zwar darauf aufmerksam gemacht, aber anscheinend ging es nicht anders... Ich hoffe, dass es jetzt nich all zu schlimm ist :\In den Logs zeigt sich nichts Neues, von daher hoffen wir mal das Beste. 1. Starte bitte OTL (als Administrator), kopiere unten in das Skript-Feld rein: Zitat
und klicke auf Fix. Poste bitte das Fix-Log. 2. Erstelle bitte ein neues OTL-Log (als Administrator starten) wie zu Anfang - alle Benutzer scannen, bei "Extra-Registrierung" in der Mitte "Benutze SafeList" einstellen, damit auch die Extras.txt erscheint, und Scan klicken. Poste bitte die OTL.txt und die Extras.txt Zitat Ob nun alles Dateien wieder da sind, muss ich erst ein mal meinen Vater fragen.Das wäre wichtig zu wissen, denn diese Malware verschiebt persönliche Dokumente in irgendwelche Temp-Ordner. Ich würde diese Temp-Ordner gerne löschen, geht aber erst, wenn Bilder usw. wieder da sind, sonst sind die endgültig weg. |
|
|
||
18.11.2011, 16:31
Member
Themenstarter Beiträge: 11 |
#11
Also mein Vater hat gerade ein mal grob über die Dateien geguckt. Es sollte wieder alles da sein. Dafür schon ein mal ein riesen Dankeschön!!!
Hier das Fix-Log: Zitat ========== REGISTRY ==========OTL.txt: Zitat OTL logfile created on: 18.11.2011 16:23:30 - Run 6Extras.txt: Zitat OTL Extras logfile created on: 18.11.2011 16:23:30 - Run 6 |
|
|
||
19.11.2011, 09:35
Member
Beiträge: 420 |
#12
Das sind gute Nachrichten
Allerdings hat der Fix nicht geklappt, was vermutlich am OTL liegt, versuchen wir es anders: 1. Hol Dir bitte die regfix.reg aus dem Anhang, speichere sie auf dem Desktop (Administrator-Profil) und führe sie mit Rechtsklick als Administrator aus. Es sollte eine Meldung kommen, sinngemäß "hat geklappt" oder auch nicht. Wenn's geklappt hat, wiederhole bitte den Schritt mit SystemLook und poste das Log. 2. Starte bitte OTL, kopiere unten in das Skript-Feld rein: Zitat
und klicke auf Fix. Poste bitte das neue Fix-Log. 3. Wegen dem schwarzen Hintergrund: bestimme bitte ein neues Hintergrundbild, die Malware hat die alte Zuordnung weggelöscht. http://www.dirks-computerecke.de/windows-7/windows-7-hintergrundbild-aendern.htm Anhang: regfix.reg
|
|
|
||
19.11.2011, 13:27
Member
Themenstarter Beiträge: 11 |
#13
Also das mit der regfix.reg hat nicht geklappt. Ich konnte im Rechtsklickmenü allerdings auch nur "Zusammenführen" auswählen, eine Option extra mit Administratorenrecht gibt es nicht. Folgende Fehlermeldung:
Zitat C:\Users\Niels\Desktop\regfix.reg kann nicht importiert werden: Fehler beim Zugriff auf die Registrierung.Hier das OTL-Fix-Log: Zitat All processes killed Dieser Beitrag wurde am 19.11.2011 um 13:48 Uhr von HaensHaensel editiert.
|
|
|
||
19.11.2011, 15:02
Member
Beiträge: 420 |
#14
Probiere die regfix.reg bitte aus dem betroffenen Profil, also dort, wo dieser Pop-Up auftaucht.
Hat's mit dem Hintergrund geklappt? Bleiben noch zwei Sachen: Event Service läuft nicht (wobei das auch gewollt sein kann?) Einige Ordner sind immer noch versteckt, weil unhide.exe Systemdateien nicht antastet. 1. Starte bitte OTL, klicke zunächst auf den Button Nichts, kopiere unten in das Scriptfeld rein: Zitat dir c:\ /A:HS /S /cund klicke auf Scan. Poste bitte die OTL.txt |
|
|
||
19.11.2011, 15:15
Member
Themenstarter Beiträge: 11 |
#15
In dem Profil hat es geklappt:
Zitat Die Schlüssel und Werte von C:\Users\Daddy Cool\Desktop\regfix.reg wurden erfolgreich in die Registrierung eingetragen.Der Desktophintergrund konnte übrigens ganz normal umgestellt werden. Auch nach Ab- und Anmeldung blieb der neue dann erhalten! - Ich weiß gerade, ehrlich gesagt, nicht was der Event Service ist?! - Soll ich denn System Look jetzt noch mal benutzen? Wenn ja, von welchem Profil? - Und über welches Profil soll der OTL Scan laufen? |
|
|
||
ich habe die ehrenhafte Aufgabe den Laptop meiner Eltern wieder "fit zu machen".
Da ich in solchen Sachen auch kein wirklicher Crack bin, hoffe ich auf eure Hilfe
Problembeschreibung:
Der Laptop läuft unter Windows 7 (64x) und hat seit gestern in einem Windows Benutzerprofil (und nur in einem) einen schwarzen Desktophintergrund. Zudem fehlten auf ein mal Icons, sowohl auf dem Desktop, als auch im Startmenü. Zudem fehlen persönliche Daten (Bilder). Und es waren um die 20 Pop ups offen (ich kann euch leider nicht sagen, was in diesen stand bzw. wie diese aussahen, weil mein Vater diese schon weggeklickt hatte).
Was ich bisher gemacht habe:
Ich habe bisher AntiVir laufen lassen, es gab jedoch keine Funde. Außerdem habe ich mir die Prozesse im Security Task Manager angeguckt und nichts gefunden, was aber nicht unbedingt was heißen muss, da ich ja wie schon gesagt nicht der Experte bin
OTL.txt:
Zitat
Extras.txt:Zitat
HijackThis-Log:Zitat
Sollten noch irgendwelche Angaben fehlen, bitte ich um kurze Info. Ansonsten schon einmal vielen, vielen Dank für jegliche Hilfe!Gruß,
haenshaensel[/b][/url]