Trojaner: TR/Sirefef.BP |
||
---|---|---|
#0
| ||
05.06.2012, 17:07
Member
Beiträge: 61 |
||
|
||
05.06.2012, 20:27
Moderator
Beiträge: 5694 |
#2
Herzlich Willkommen auf dem Protecus Forum
Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden. • Bitte arbeite alle Schritte der Reihe nach ab. • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben. • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst. • Bitte kein Crossposting (posten in mehreren Foren). • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert. • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst. • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten. Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Dowloade Dir bitte TDSS Killer.exe und speichere die Datei am Desktop. • Schließe alle laufenden Programme. • Trenne dich von Internet. • Deaktiviere deine AntiViren Software. • Starte TDSSkiller.exe mit Doppelklick. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Drücke auf Start scan. Mache während dem Scan nichts am Rechner • Sollte das Tool keine Funde aufweisen, klicke Close um es zu schließen. • Wurde etwas gefunden werden die Funde in Scan results - Select action for found objects angezeigt und geben 3 Auswahlmöglichkeiten. Gehe sicher das Cure ( default ) angehackt ist ! Drücke Continue --> Reboot. • Die Logfile ist nach dem Neustart auf deinem Systemlaufwerk ( meist C: ) unter TDSSKiller_version_date_time_log.txt zu finden. • Bitte poste mir den Inhalt hier in deinen Thread. Bebilderte Anleitung zur Benutzung von TDSSKiller. |
|
|
||
05.06.2012, 20:54
Member
Themenstarter Beiträge: 61 |
#3
Danke, dass du mir hilfst.
Aber es gibt schon das erste Hiindernis: Zitat • Wurde etwas gefunden werden die Funde in Scan results (bei mir: Threads detected)- Select action for found objects angezeigt und geben 3 Auswahlmöglichkeiten.Unter den drei Auswahlmöglichkeiten gibt es nur "Skip", "Copy to Quarantine" und "Delete". (bei high risk ist immer "delete" ausgewählt und bei medium risk "skip") In einer Leiste über den Funden steht "Copy all to quarantine" und "restore default actions" Dieser Beitrag wurde am 05.06.2012 um 21:32 Uhr von Kipcha editiert.
|
|
|
||
05.06.2012, 21:30
Moderator
Beiträge: 5694 |
#4
Copy all to quarantine
|
|
|
||
05.06.2012, 21:42
Member
Themenstarter Beiträge: 61 |
#5
Code 21:36:08.0920 3476 TDSS rootkit removing tool 2.7.38.0 May 25 2012 17:35:31 |
|
|
||
05.06.2012, 21:49
Moderator
Beiträge: 5694 |
#6
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren. Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören. • Doppelklicke auf die ComboFix.exe und folge den Anweisungen. • ComboFix wird schauen, ob die Microsoft-Windows-Wiederherstellungskonsole installiert ist. Dies ist Teil des Prozesses. Angesichts der Art von Malware Infizierungen, die es heute gibt, wird dringend empfohlen, diese Wiederherstellungskonsole auf dem PC installiert zu haben, bevor jegliche Reinigung von Malware durchgeführt wird. • Folge den Anweisungen, um ComboFix das Herunterladen und Installieren der Wiederherstellungskonsole zu ermöglichen und stimme dem Lizenzvertrag (EULA) zu, sobald Du dazu aufgefordert wirst. **Zur Information: Sollte die Wiederherstellungskonsole schon installiert sein, so wird ComboFix seine Malware-Entfernungsprozedur normal fortfahren. Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
|
|
||
05.06.2012, 22:48
Member
Themenstarter Beiträge: 61 |
#7
Es gab eine Fehlermeldung (siehe Anhang).
Nach dem Scan kam "Combofix hat die Anwesenheit von Rootkit festgestellt und muss nun den PC neustarten" Musste den Computer nochmals neustarten, um ins Internet zu gelangen. Hier der Log: Code ComboFix 12-06-05.03 - Lenovo 05.06.2012 22:10:38.1.2 - x86 Anhang: Unbenannt.png
|
|
|
||
05.06.2012, 23:31
Moderator
Beiträge: 5694 |
#8
Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code
Speichere dies als CFScript.txt auf Deinem Desktop. Wichtig: • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern. Danach wieder anstellen nicht vergessen! • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein. Dies kann dazu führen, dass ComboFix sich aufhängt. • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann. • Mache nichts am PC solange ComboFix läuft. • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein. Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen. |
|
|
||
06.06.2012, 00:30
Member
Themenstarter Beiträge: 61 |
#9
Combofix hat ganz normal gearbeitet.
Dann kam der Neustart. Hochfahren war ganz normal, Anmeldebildschirm auch. Der Desktop hat aber nicht geladen. Er war komplett schwarz, nur das Icon vom Muelleimer und die Taskleiste waren da. Es kam die Fehlermeldung: "C:/windows/system32/config/systemprofile/Desktop bezieht sich auf einen Pfad, der nicht verfuegbar ist. Dieser kann auf der Festplatte dieses Computers oder im Netzwerk sein. Stellen Sie sicher, dass eine Verbinung mit dem Internet oderm dem eigenen Netzwerk besteht und wiederholen Sie den Vorgang. Es kann sein, dass Informationen in einen anderen Pfad verschoben wurden, wenn der Pfad weiterhin nicht ermittelt werden kann." Als ich das auf das Menue gegangen bin und C: oeffnen wollte, blieb der PC kurz haengen und es sind ein paar mehr Icons auf dem Desktop erschienen, aber er ist immer noch schwarz und die Tastatur hat sich umgestellt. Combofix hat nichts mehr von sich hoeren lassen. Die einzigen Textdokumente im Combofixordner sind "Combofix" und "Resident" Das steht im ersten Dokument: ComboFix 12-06-05.03 - Lenovo 05.06.2012 23:49:16.2.2 - x86 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.3005.2212 [GMT 2:00] ausgeführt von:: C:\Users\Lenovo\Desktop\ComboFix.exe Benutzte Befehlsschalter :: C:\Users\Lenovo\Desktop\CFScript.txt AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} |
|
|
||
06.06.2012, 00:57
Moderator
Beiträge: 5694 |
#10
Kannst Du aber noch normal starten?
|
|
|
||
06.06.2012, 01:06
Member
Themenstarter Beiträge: 61 |
#11
Ja. Das Problem tritt erst nach der Anmeldung auf mein Profil auf
|
|
|
||
06.06.2012, 14:37
Moderator
Beiträge: 5694 |
#12
Hast Du die Windows CD zur Hand? Du musst eine Reperatur durchführen.
|
|
|
||
06.06.2012, 15:40
Member
Themenstarter Beiträge: 61 |
#13
Nein, leider nicht.
Ich hab den Laptop geschenkt bekommen und Windows war schon vorinstalliert. Eine CD hab ich nicht dazu bekommen. |
|
|
||
06.06.2012, 16:11
Moderator
Beiträge: 5694 |
#14
Also der Dekstop ist schwarz oder kannst Du da normal arbeiten?
|
|
|
||
06.06.2012, 16:23
Member
Themenstarter Beiträge: 61 |
#15
Ich kann noch normal arbeiten. Der Hintergrund ist schwarz, zur Zeit ist nur das Icon vom Papierkorb und die Taskleiste mit Menue zu sehen. Ins Internet kann ich nur ueber Internet Explorer (alte Version). VLC-Player kann ich oeffnen, aber man hoert keine Musik.
Edit: Abspeichern kann ich anscheinend auch nichts. Hab versucht ein Screenshot zu machen. Es kam immer eine Fehlermeldung, dass das Dokument nicht gespeichert werden kann. OpenOffice kann ich auch nicht oeffnen. |
|
|
||
auf meinem Windows 7 Laptop schleicht seit einiger Zeit ein Trojaner herum. Laut Avira ist es "TR/Sirefef.BP". Vor zwei Monaten hatte ich erste Probleme damit. Wenn ich auf einen Google-Link geklickt habe, wurde ich nicht weitergeleitet. Das Problem hat sich aber in Luft aufgelöst (ich weiß nicht mehr was ich dagegen getan habe) und Avira hatte danach auch keine Viren/Trojaner gefunden. Seit ein paar Tagen macht mit der gleiche Trojaner aber wieder Ärger. Wenn Avira die infizierten Dateien (fast über 30 Stück) in die Quarantäne schickt und ich den Laptop neustarte, bleibt der Anmeldebildschirm schwarz und man sieht nur die Maus, die man auch bewegen kann...Selbst im abgesicherten Modus.
Da half bei mir nur Systemwiederherstellung.
Ich hoffe ihr könnt mir helfen.
Code
Code
Code