av security eingefangen

  • hallo!

    brauch leider mal wieder eure hilfe :(

    hab zwar versucht das problem allein zu lösen, geht aber irgebdwie nidht.

    und zwar kommt seit gestern immer wieder av security 2012 und behauptet alle möglichen viren gefunden zu haben.

    da ich mir schon gedacht hab, dass da was faul ist hab ich nichts davon ageklickt. im trojaner board hab ich die anle itung zur entfernung dieses virus ausgedruckt.

    bin im abgesicherten modus gegangen, wollt rkill starten, funktioniert aber nixht. es heisst "ist keine gültige win32 anwendung" :(

    also musst ich wieder in normalen modus... weil im abgesicherten funkt mein inet nicht.... hab mir dann alle anderen links von rkill runtergeladen, aber keiner geht.

    hab jetzt mal avira laufen lassen. hat 8 stück gefunden. und zwar tr/kazy.4430022 und BDS/cycbot.g.3475

    habs in quarantäne gestellt, pc neu gestartet... aber jetz läuft er sooooo langsam. jeder klick dauert mindestens 10 minuten!

    was soll ich denn jetzt machen? wenn kein rkill funktionieet?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress, WoltLab & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Zitat von simone30;881264

    und zwar kommt seit gestern immer wieder av security 2012 und behauptet alle möglichen viren gefunden zu haben....
    die anle itung zur entfernung dieses virus ausgedruckt.

    hab jetzt mal avira laufen lassen. hat 8 stück gefunden. und zwar tr/kazy.4430022 und BDS/cycbot.g.3475


    wat denn? einer oder viele? und 2 Securities auf einem Rechner geht wohl auch selten gut.
    Hier sind Anleitungen zur Entfernung

    Was hat Windows mit einem U-Boot gemeinsam?
    Sobald man ein Fenster öffnet gehen die Probleme los.

  • AV Security hab ich ja gar nicht auf dem Rechner installiert. Der ist plötzlich aufgetaucht u. ist ja der Übeltäter.

    Er lässt sich nirgends deeinstallieren... ist ja ne Fake-Software

  • Wollt grad eure Anleitung abarbeiten.

    Hijackthis lässt ich auch nicht starten "ist keine gültige Win32 Anwendung"

    Malwarebytes hab ich installiert, updates durchgeführt. Quickscan gestartet und mitten im Scan heißt es "Malwarebytes funktioniert nicht mehr u. muss beendet werden"

    oje :cry:

  • So, zumindest der Quickscan hat jetzt mal geklappt. Nun lass ich grad nen Vollscan laufen.

    Hier das Ergebnis des Quicksan:

    - - - -
    Malwarebytes' Anti-Malware 1.51.2.1300
    http://www.malwarebytes.org
    Datenbank Version: 8187
    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702
    18.11.2011 10:52:41
    mbam-log-2011-11-18 (10-52-41).txt
    Art des Suchlaufs: Quick-Scan
    Durchsuchte Objekte: 182397
    Laufzeit: 3 Minute(n), 26 Sekunde(n)
    Infizierte Speicherprozesse: 3
    Infizierte Speichermodule: 0
    Infizierte Registrierungsschlüssel: 0
    Infizierte Registrierungswerte: 3
    Infizierte Dateiobjekte der Registrierung: 1
    Infizierte Verzeichnisse: 0
    Infizierte Dateien: 5
    Infizierte Speicherprozesse:
    c:\dokumente und einstellungen\****\anwendungsdaten\F4B10\1FCE0.exe (Trojan.Dropper) -> 524 -> Unloaded process successfully.
    c:\programme\LP\E07F\485.exe (Trojan.Dropper) -> 2548 -> Unloaded process successfully.
    c:\programme\10864\lvvm.exe (Trojan.Dropper) -> 3100 -> Unloaded process successfully.
    Infizierte Speichermodule:
    (Keine bösartigen Objekte gefunden)
    Infizierte Registrierungsschlüssel:
    (Keine bösartigen Objekte gefunden)
    Infizierte Registrierungswerte:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\485.exe (Trojan.Dropper) -> Value: 485.exe -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Backdoor.CycBot) -> Value: Load -> Delete on reboot.
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer (PUM.Bad.Proxy) -> Value: ProxyServer -> Quarantined and deleted successfully.
    Infizierte Dateiobjekte der Registrierung:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Dropper) -> Bad: (C:\Programme\10864\lvvm.exe) Good: () -> Quarantined and deleted successfully.
    Infizierte Verzeichnisse:
    (Keine bösartigen Objekte gefunden)
    Infizierte Dateien:
    c:\dokumente und einstellungen\****\anwendungsdaten\F4B10\1FCE0.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
    c:\programme\LP\E07F\485.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
    c:\programme\10864\lvvm.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
    c:\dokumente und einstellungen\****\anwendungsdaten\ldr.ini (Malware.Trace) -> Quarantined and deleted successfully.
    c:\dokumente und einstellungen\****\Desktop\av security 2012.lnk (Rogue.AVSecurity2012) -> Quarantined and deleted successfully.

  • hi,

    1. nimm keinerlei reinigung selbstständig vor, sonst ist das nur störend.
    2. reiche alle evtl vorhandenen scan logs mit funden nach
    auch fundorte benennen.
    3.
    Systemscan mit OTL
    download otl:
    http://oldtimer.geekstogo.com/OTL.exe

    Doppelklick auf die OTL.exe
    (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
    1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
    2. Hake an "scan all users"
    3. Unter "Extra Registry wähle:
    "Use Safelist" "LOP Check" "Purity Check"
    4. Kopiere in die Textbox:
    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %SYSTEMDRIVE%\*.exe
    /md5start
    userinit.exe
    eventlog.dll
    scecli.dll
    netlogon.dll
    cngaudit.dll
    ws2ifsl.sys
    sceclt.dll
    ntelogon.dll
    winlogon.exe
    logevent.dll
    user32.DLL
    explorer.exe
    iaStor.sys
    nvstor.sys
    atapi.sys
    IdeChnDr.sys
    viasraid.sys
    AGP440.sys
    vaxscsi.sys
    nvatabus.sys
    viamraid.sys
    nvata.sys
    nvgts.sys
    iastorv.sys
    ViPrt.sys
    eNetHook.dll
    ahcix86.sys
    KR10N.sys
    nvstor32.sys
    ahcix86s.sys
    /md5stop
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    CREATERESTOREPOINT
    5. Klicke "Scan"
    6. 2 reporte werden erstellt:
    OTL.Txt
    Extras.Txt
    da diese zu groß sind tu folgendes. start programme zubehör, wordpad, dort kopierst du beide rein und speicherst das neue dokument. diese dann hochladen:
    File-Upload.net - Ihr kostenloser File Hoster!
    klicke auf durchsuchen, suche die datei, klicke einmal drauf, fenster schließt sich, klicke auf hochladen.
    poste den download link.

  • oje, oje, oje :(

    Jetzt geht gar nix mehr.

    War gestern nachmittag nicht mehr hier. hab zu mittag den PC abgeschalten. Und heut morgen wollt ich ihn starten..... dann geht er bis zum Windows Logo, lädt, dann kommt kurz ein blauer Bildschirm und er fängt von vorne an zu booten :cry:

    hab mit F8 versucht "als letzte bekannte Konfiguration".... nix gebracht.

    Und in den abgesichterten modus mit netzwerktreibern geht er mir auch nicht mehr. startet immer von vorne.

    was mach ich denn jetzt???????? 8O:cry:

  • hat keiner nen Rat für mich??

    Was passiert wenn ich mit der Windows CD eine Reparatur-Installation mache???

    ist dann alles gelöscht? Oder bleiben mir meine daten erhalten?

    Mir wäre vor allem die "Eigenen dateien" wichtig sowie unser buchhaltungsprogramm.

    wenn andere programme nicht mehr da sind, wär mir relativ egal. die kann man neu installieren

  • also, hab mittlerweile ne Reparaturinstallation gemacht und komm jetzt zumindest wieder ins Windows rein. Und meine Daten sind auch noch alle vorhanden. Gott sei dank.

    aber pc verhält sich immer noch gleich :( Ist extrem langsam und sobald man was klickt, hängt er sich auf.

    :( Dachte, daß mit so ner Reparatur der PC wieder sauber wär bzw. die Viren entfernt.

    Was mach ich denn jetzt?

    Kann ich das mit Combofix auch im abgesicherten Modus ausführen?

  • ja, mach ich.

    aber kann ich das auch im abgesicherten Modus machen??

    wie gesagt, im normalen windows hängt sich der pc sofort auf, sobald ich was anklicke. Glaub kaum, dass ich dort combofix ausführen kann.

    macht es einen unterschied, ob ich es vom abgesicheten oder normalen modus durchführe?

  • start programme zubehör reinkopieren:

    Killall::
    Rootkit::
    c:\windows\SET16B.tmp
    c:\windows\SET15F.tmp
    c:\windows\1C7CC8E2CFCF41E6A8637C7A45CE8A78.TMP
    folder::

    datei speichern unter, ort, dort wo sich combofix.exe befindet
    typ: alle dateien
    name: cfscript.txt
    ziehe cfscript auf combofix programm startet log posten

    Einmal editiert, zuletzt von Volkmar (17. Mai 2018 um 17:46)

  • also, habs jetzt einfach mal im editor reinkopiert u. am desktop abgespeichert. Dann auf combofix gezogen.

    Combofix hat wieder gestartet, dann wie vorher alles gemacht. Dann hat sich der PC runtergefahren, wieder neu gebootet und anschließend wurde das logfile erstellt.

    Hoffe es stimmt, hier nun das Ergebnis.

    File-Upload.net - log.txt

  • ja kann ich. hab beide combofix im normalen modus ausgeführt.

    nur kommt dort ständig die meldung, dass spooler sub sytem app ein problem festgestellt hat...


    ausserdem sind all meine drucker verschwundenund inet funktioniert jetzt auch nimmer.

    aber sind die viren jetzt alle weg damit?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!