1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

MSWinSrv.exe Trojaner

Discussion in 'Sicherheit' started by Nightdrifter, Jan 23, 2010.

Thread Status:
Not open for further replies.
  1. Nightdrifter

    Nightdrifter Kbyte

    Hallo Leute!

    Habe mir anscheinend etwas eingefangen.

    Als ich heute meinen Rechner gestartet habe, sagte mir Windows, dass dieses Programm nicht mehr richtig ausgeführt wird. Da mir das Kürzel nichts sagte, hab ich danach gegoogelt und es kam raus, dass es ein Trojaner von Backdoor.Mtron ist.

    Habe Microsoft Security Essentials drüber laufen lassen, findet jedoch nichts. Ein englischsprachiger User hat es in seinen Prozessen gefunden. Bei mir ist nichts zu finden, da es nicht mehr richtig ausgeführt wird wie vorher schon geschrieben.
    Die anderen User des eng. Forums gaben den Rat es unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsCurrentVersion\Run -> "MSWinSrv"="%system%\MSWinSrv.exe"
    zu löschen. Dort kann ich aber nichts finden.

    Habe ich jetzt nur Glück, dass es bei mir nicht "Fuß" fassen konnte oder bin ich womöglich noch immer infiziert und wenn ja, wie bekomm ich das am Besten raus?
     
  2. Nevok

    Nevok Ganzes Gigabyte

    Last edited: Jan 23, 2010
  3. Nightdrifter

    Nightdrifter Kbyte

    Hallo.

    Rsit kann bei mir nicht ausgeführt werden:

    AutoIt Error: Linie-1: Error: Varriable used without being declared.

    HiJackThis Log hab ich unten angehängt.

    HiJackThis Auswertung im Inet hat die Datei wieder gefunden, kanns aber in der RegEdit nicht finden.
     

    Attached Files:

  4. Abraham54

    Abraham54 Kbyte

    Starte MBAM erneut - dann erst mal auf neuen Updätes prüfen lassen und erneut ein ecnellen Scan wählen!

    Unbedingt: wenn MBAM fúndig geworden ist - den knopf Entfernen anklicken.

    When MBAM will, dasz der Rechnner neu gebootet wird - zulassen!

    Poste wieder dasz Log
     
  5. Nightdrifter

    Nightdrifter Kbyte

    Hatte MBAM von vorher noch offen, also hab ich die Auswahl gleich entfernt.

    Reboot, wieder die Anzeige beim Start mit "dieses Programm nicht mehr richtig ausgeführt wird, Online nach Lösung suchen"

    Habe MBAM erneurt ausgeführt mit Update und jetzt findet er nichts mehr?!?!?!

    HiJackThis findet es noch immer.
     
    Last edited: Jan 23, 2010
  6. Abraham54

    Abraham54 Kbyte

    Hallo Nightdrifter, mach jetzt in de angegebener Reihenfolge folgendes:

    starte HijackThis (mit Admin rechte) und wähle Scan only, vermerk dann die untenstehenden Regel und danach klicken auf B]Fix checked[/B]:
    Hiernach deinen PC rebooten.


    Starte HijackThis (mit Admin rechte) erneut, klicke den Knopf Open the Misc Tools section, dann den Knopf Delete a file on reboot... und navigiere dann nach
    Dann die Anweisungen von HijackThis folgen!

    Nach dem Neustart ein aktuelles HJT-log (via Admin rechte) posten.
     
    Last edited: Jan 23, 2010
  7. boston123

    boston123 Kbyte

    @Abraham54
    dein vorgehen hat mit sauberer analyse herzlich wenig zu tun.
    @Nightdrifter
    gibts zu combofix ein log?
    bitte C:\Users\raoul\AppData\Local\Temp\mswinsrv.exe hier http://www.virustotal.com/de/ auswerten lassen und die ergebnisse posten.
     
  8. Abraham54

    Abraham54 Kbyte

    Last edited: Jan 23, 2010
  9. boston123

    boston123 Kbyte

    der prevx-link, den du gepostet hast, sagt über das schadpotential von
    O4 - HKCU\..\Run: [Microsoft Windows Driver Utility] C:\Users\raoul\AppData\Local\Temp\mswinsrv.exe
    rein gar nichts aus.
     
  10. Abraham54

    Abraham54 Kbyte

    Mag stimmen, aber sowieso muss es auch dir schon länger klar sein, dass exe-Programme in Temp files immer hochverdächtig sind!
     
  11. boston123

    boston123 Kbyte

    ..........
     
  12. Nightdrifter

    Nightdrifter Kbyte

  13. Nightdrifter

    Nightdrifter Kbyte

    Hier der Log von HJT nach Abrahams vorgehen.
     

    Attached Files:

  14. Abraham54

    Abraham54 Kbyte

    Hallo Nightdrifter, also deine Arbeit mit HijackThis hat erfolg gehabt.
    Das Log siehy sauber aus!

    Starte MBAM wieder, erst mal updaten und dann ein schneller Scan wählen.

    Findet MBAM was - dan poste das Log.


    Mach auch diesen "Security" Test:

    - download nach deinem Desktop Security Check.

    - Klicke auf SecurityCheck.exe und beachte die Instruktionen (Englischer Sprache) im schwarzem Venster.
    - Ein Editor Dokument checkup.txt wird öffnen, poste den Inhalt dieses Dokuments.
     
  15. Nightdrifter

    Nightdrifter Kbyte

    Update konnte ich bei MBAM eben wegen eines Fehlers nicht machen, jedoch hat ein Quick Scan nichts gefunden.

    Anbei auch die Auswertung von SecurityCheck.
     

    Attached Files:

  16. Abraham54

    Abraham54 Kbyte

    Hallo Nightdrifter, warum hast du keine Antivirensoftware in dein Windows?


    Java runtime soll immer genauso wie Adobe Flashplayer aktuell sein!
    Behalte immmer nur eine ïnstallierte Java-Runtime!


    Download nach deinem Desktop : Java SE Runtime Environment (JRE) 6 update 18

    Nu ga je eerst naar Systemsteuerung /Programme ... und dann deïnstallierst du
    Java SE Runtime Environment (JRE) 6 Update 16 und dito 17
    .

    Hiernach dein PC rebooten!

    Danach kannst du vom Desktop aus die neue Runtime installieren!
     
  17. Nightdrifter

    Nightdrifter Kbyte

    Ich habe Microsoft Security Essentials drauf, also doch eine AV Software.

    Java hält sich selbst auf dem neuesten Stand. Macht von alleine Updates, sollte also aktuell sein.
     
  18. Abraham54

    Abraham54 Kbyte

    Die Update Funktion arbeitet oft nicht.

    Also deïnstalliere die zwei alten Versionen und installier wie angegeben die neueste Version - damit is auch dein Windows im bezug Sicherheit bestens bedient.

    Microosoft's Security Essentials ist absolut OK als Antivirus!!
     
  19. Nightdrifter

    Nightdrifter Kbyte

    Hallo nochmal.

    Habe hier noch einen PC der mit dem selben Trojaner befallen war/ist.

    Anbei der Log. MBAM hat nichts gefunden mit der aktuellsten Datenbank.

    Habe den Trojaner schon im voraus so wie in Post #1 beschrieben entfernt über den RegEdit.
     

    Attached Files:

  20. Abraham54

    Abraham54 Kbyte

    Hallo Nightdrifter,

    Starte HijackThis und wähle Scan only, vermerk dann die untenstehenden Regel und danach klicken auf B]Fix checked[/B]:

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://secure.telekom.at/srmsus(bD1kZSZjPTAzMA==)/default.htm

    - dies ist ei dubieuser Startseite - besser nicht meer besuchen.

    Womöglich kam der malware in deinem systeem von dieser Seite!

    Das Log sieht weiter gut aus.

    Ich kan dir raten einen Firewall zu installieren - z.B. ZoneAlarmFree!
    Danach der Windows Firewall ausschalten!
     
Thread Status:
Not open for further replies.

Share This Page