Hosts Datei Infiziert - Ist Unsichtbar und nicht Editierbar |
||
---|---|---|
#0
| ||
07.03.2012, 12:11
...neu hier
Beiträge: 9 |
||
|
||
07.03.2012, 18:16
...neu hier
Themenstarter Beiträge: 9 |
#2
Die Hostsdatei habe ich jetzt wieder korrigiert bekommen. Hab sie in meinem dual gebooteten Ubuntu bearbeiten können. Könnt ihr sonst noch Probleme in den Logs erkennen?
|
|
|
||
08.03.2012, 00:08
Member
Beiträge: 420 |
#3
Hi
1. Installiere Malwarebytes http://www.malwarebytes.org/ (Download Now) lasse die Aktualisierung zu, führe einen Quick Scan durch, lasse evtl. Funde von Malwarebytes entfernen und poste anschließend das Log. 2. Lade aswmbr von avast! herunter http://public.avast.com/~gmerek/aswMBR.exe Starte das Programm wähle "Ja" bei der Frage nach avast-Engine. Klicke auf Scan Klicke nach dem Scan auf Save Log, speichere es ab und poste es hier (nichts "Fixen") |
|
|
||
08.03.2012, 00:52
...neu hier
Themenstarter Beiträge: 9 |
#4
Zitat Malwarebytes Anti-Malware (Test) 1.60.1.1000 Zitat aswMBR version 0.9.9.1649 Copyright(c) 2011 AVAST SoftwareDanke schonmal |
|
|
||
08.03.2012, 09:34
Member
Beiträge: 420 |
#5
1.
Zitat C:\Users\nenti\AppData\Roaming\Identities\{620CAB4B-B54E-4AD3-9111-E2A485E0F18C}\LicenseValidator.exe (Trojan.VUPX.PSG1) -> Keine Aktion durchgeführt.Du musst am Ende des Scans das Gefundene von Malwarebytes entfernen lassen ("Entferne Auswahl"). Bitte noch mal scannen und dann entfernen. 2. Starte OTL, kopiere unten in das Skript-Feld rein: Zitat
und klicke auf Fix. Poste bitte das Fix-Log. 3. Folge bitte dieser Anleitung http://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird und poste das Log. |
|
|
||
08.03.2012, 16:10
...neu hier
Themenstarter Beiträge: 9 |
#6
Zitat All processes killed |
|
|
||
08.03.2012, 16:38
...neu hier
Themenstarter Beiträge: 9 |
#7
Zitat ComboFix 12-03-08.02 - nenti 08.03.2012 16:16:12.1.4 - x64 |
|
|
||
08.03.2012, 16:47
Member
Beiträge: 420 |
#8
Sieht ganz gut aus. Noch einen zum Schluß:
1. Eset Online Scanner http://www.eset.de/onlinescanner (hier sollte der Browser mit Rechtsklick als Administrator gestartet werden) Poste bitte nach Ende des Scans das Log, normalerweise zu finden unter C:\Programme\Eset\EsetOnlineScanner\log.txt 2. Wie geht es dem Rechner? |
|
|
||
08.03.2012, 16:51
...neu hier
Themenstarter Beiträge: 9 |
#9
Ich kann keine Programme mehr öffnen, es sei denn ich führ sie als Administrator aus. Fehlermeldung ist immer: "Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde."
Ansonsten läuft alles knorke. Keine komischen redirects mehr und er schnurrt gemütlich vor sich hin. |
|
|
||
08.03.2012, 16:55
Member
Beiträge: 420 |
#10
Zitat Ich kann keine Programme mehr öffnen, es sei denn ich führ sie als Administrator aus. Fehlermeldung ist immer: "Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde."Das war Combofix. Einmal neustarten, dann sollte es wieder passen. Dann warten wir mal den Eset-Scan ab, danach gibts noch ein paar allgemeine Tipps. |
|
|
||
08.03.2012, 16:58
...neu hier
Themenstarter Beiträge: 9 |
#11
Zitat gangren posteteHab ich mir fast gedacht... lass aber erstmal den ESET Scanner zu ende rödeln. Bin mal auf deine Tipps gespannt Denke ich hab mir den Rechner mit ner "Lizenz" für Matlab infiziert. Denn ab da ging es los mit dem Horror. Muss jetzt wahrscheinlich erstmal alle Passwörter ändern und Onlinebanking am besten ins Linux auslagern oder? |
|
|
||
08.03.2012, 17:22
Member
Beiträge: 327 |
#12
Das war doch auch aus Deinem Log ersichtlich.
Sowas ist eben bei Cracks oft als Zugabe dabei. __________ darknight, die wo anders Heike ist. |
|
|
||
08.03.2012, 17:53
...neu hier
Themenstarter Beiträge: 9 |
#13
Oha es wurde doch noch was gefunden
Zitat ESETSmartInstaller@High as downloader log: |
|
|
||
08.03.2012, 19:44
Member
Beiträge: 420 |
#14
Zitat Denke ich hab mir den Rechner mit ner "Lizenz" für Matlab infiziert.Tja, normalerweise schicke ich bei solchen Sachen zum Neuaufsetzen: als "Erziehungsmaßnahme" und dann will man ja auch nicht unbedingt Beihilfe leisten. Aber Du warst schon der zweite mit den selben Symptomen, also gibt's mal im Interesse "der Wissenschaft" eine Ausnahme. Kann ja sein, dass eine neue Welle kommt. Ansonsten, wie darknight schon sagte, sind praktisch alle Keygens, Cracks und "Lizenzen" infiziert. Also Tipp Nr. 1 : Finger weg. Zitat Oha es wurde doch noch was gefundenNe, war bloß das Zeug in der Quarantäne von OTL, das wir zuvor gelöscht haben. Kommen wir dann zum Schluß: 1. Starte OTL und klicke bitte auf Bereinigung. OTL entfernt sich daraufhin selbst. 2. Jepp, alle Passwörter zu ändern ist eine gute Idee. Auch Online-Banking ist unter Linux besser aufgehoben. 3. Halte Dein System auf dem neuesten Stand. http://secunia.com/vulnerability_scanning/personal/ kann dabei helfen (kostenlos). 4. Lies Dir das hier durch: http://malte-wetz.de/wiki/pmwiki.php/De/KompromittierungUnvermeidbar Fertig Gruß, gangren |
|
|
||
08.03.2012, 20:04
...neu hier
Themenstarter Beiträge: 9 |
#15
Vielen Dank für die super Hilfe. Bin wirklich beeindruckt was es nicht so alles gibt.
Wie kommt man zu eurem Hobby? Seid ihr auch professionell in der Scene unterwegs? Danke & Gruß nenTi |
|
|
||
meine Hosts Datei wurde Infiziert. Mein Virenscanner hat mitlerweile auch mal angeschlagen und irgendwas aus meinem AppData Temp Ordner entfernt (siehe Anhang). Allerdings ist meine Hosts Datei infiziert und ich bekomm sie nicht bereinigt. Habs im abgesicherten Modus oder als Administrator versucht und sie lässt sich einfach nicht überschreiben oder löschen.
Ich benutze Windows7 und mein HijackThis gibt folgendes aus:
Zitat
Als kleinen Nebeneffekt bekomm ich in unregelmäßigen abständen wenn ich auf einen link klicke statt der Seite die ich besuchen will irgendeine Werbung eingespielt. Denke mal das wird durch die Hosts datei hervorgerufen weil mir jemand irgendwelchen javascript code über die manipulierten ips einschleust die ja in recht vielen Seiten eingebettet sind.Kann mir jemand helfen?
OTL:
Zitat
ExtrasZitat