Anti-malware hat zuviel gelöscht?

hallo,

ich benutze windows 7 64bit und habe folgendes problem:

ich habe gestern anti-malware drüberlaufen lassen und es 37 elemente als trojaner (und so) entdeckt…diese habe ich entfernt.

jetzt funktioniert activex nicht mehr (ist in den einstellungen nicht geblockt)…aber bei mini-anwendungen steht, es wäre geblockt.

kann es sein, dass anti-malware dateien fälschlicherweise als trojaner identifiziert hat und ich diese wichtigen dateien gelöscht habe?

kann ich dieses activex irgendwo downloaden um es neu zu installieren?

ich habe es mit der win7-dvd versucht, aber es gibt keine „reparieren“-funktion und ich habe angst davor es drüber zu installieren. ich vermute, dass dann alle meine installierten programme weg sind und ich alles neu aufsetzen muss…ist das so?

beste grüße
jean-luc

Hallo jean-luc,

guck erstmal, ob das AntiMalwareProgramm eine Restore-Funktion hat.

Ro

Hi

ich benutze windows 7 64bit und habe folgendes problem:

ich habe gestern anti-malware drüberlaufen lassen und es 37
elemente als trojaner (und so) entdeckt…diese habe ich
entfernt.

guter Score

jetzt funktioniert activex nicht mehr (ist in den
einstellungen nicht geblockt)…aber bei mini-anwendungen
steht, es wäre geblockt.

was glaubst du, welche Dateien ein Trojaner benutzt? oft sind es Wnindows-dateien, die er ersetzt oder verändert. Wenn das A-Virenprogi diese zu recht entfernt, ghet die entsprechende Funktion halt nicht mehr.

kann es sein, dass anti-malware dateien fälschlicherweise als
trojaner identifiziert hat und ich diese wichtigen dateien
gelöscht habe?

kann natürlich sein. wahrscheinlicher ist, dass die Dateien richtig als Trojaner identifiziert wurden und wichtige Dateien gelöscht wurden, weil sie infiziert waren.

kann ich dieses activex irgendwo downloaden um es neu zu
installieren?

nein, aber du kannst Windows neu installieren, die einzig sichere Methode, um einen Trojaner zu entfernen. Danach machst du ein Image-Backup deiner Win-Partition, den du aktuell hältst und in Zukunft kostet ein Trojanerbefall dich nur noch 20 Minuten, die Zeit, um das Image neu aufzuspielen.

Gruss
ExNicki

muss ich all meine festplatten formatieren oder reicht das bei der C?

ich wüsste nämlich garnicht wohin ich 4GB auslagern sollte - und: was wenn diese daten infiziert sind? dann hol ich mir doch das problem gleich wieder in’s haus, oder?

reicht es, wenn ich windows „drüberinstalliere“, oder muss ich C ganz formatieren?

was meinst du mit dem imagebackup nach der installation? meinst du direkt nach der windows-installation oder nachdem ich alle programme installiert habe? wie kann ich so ein backup erstellen, bzw. gibt es da eine funktion von windows?

beste grüße
jean-luc

hat es leider nicht…die sachen sind gelöscht, aber ich werde dann wohl der empfehlung von ExNicki folgen und windows neu aufsetzen.

hier mal die logdatei von dem vorgang, vielleicht kann mir ja wer sagen, was los war:

Malwarebytes’ Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 5098

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

12.11.2010 12:34:11
mbam-log-2010-11-12 (12-34-11).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:|F:|G:|H:|O:|)
Durchsuchte Objekte: 317835
Laufzeit: 55 Minute(n), 31 Sekunde(n)

Infizierte Speicherprozesse: 3
Infizierte Speichermodule: 1
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 2
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 25

Infizierte Speicherprozesse:
C:\Users\Chris\AppData\Local\Temp\Ccv.exe (Trojan.FraudPack) -> Unloaded process successfully.
C:\Users\Chris\AppData\Local\Temp\Ccs.exe (Trojan.FraudPack) -> Unloaded process successfully.
C:\Windows\Cdigia.exe (Trojan.FraudPack) -> Unloaded process successfully.

Infizierte Speichermodule:
C:\Windows\System32\sshnas21.dll (Trojan.FraudPack) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\U36VRSFLG6 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\metropolis (Trojan.FraudPack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\u36vrsflg6 (Trojan.FraudPack) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Windows\System32\sshnas21.dll (Trojan.FraudPack) -> Delete on reboot.
C:\Users\Chris\AppData\Local\Temp\Ccv.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccs.exe (Trojan.FraudPack) -> Delete on reboot.
C:\Windows\Cdigia.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Program Files (x86)\Ubisoft\Ubisoft Game Launcher\ubiorbitapi_r2.dll (Trojan.Agent.CK) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Opera\Opera\cache\g_000D\opr08GP9.tmp (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Opera\Opera\cache\g_000D\opr08GPA.tmp (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Opera\Opera\cache\g_000D\opr08GQH.tmp (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Opera\Opera\cache\g_000D\opr08GQI.tmp (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Cc0.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccp.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccq.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccr.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Cct.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccu.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccw.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccx.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccy.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\Ccz.exe (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Users\Chris\AppData\Local\Temp\sshnas21.dll (Trojan.FraudPack) -> Quarantined and deleted successfully.
C:\Windows\SysWOW64\sshnas21.dll (Trojan.FraudPack) -> Delete on reboot.
O:\Programme\Photoshop CS5 Extended v12.0\Keygen\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
C:\Windows\Tasks{22116563-108C-42c0-A7CE-60161B75E508}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Windows\Tasks{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\Windows\Tasks{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job (Trojan.Downloader) -> Quarantined and deleted successfully.

muss ich all meine festplatten formatieren oder reicht das bei
der C?

wenn es „nur“ Trojaner waren, reicht C: Trojaner brauchen ein Betriebssystem, sie sind nicht lauffähig ausserhalb, andere Viren schon

ich wüsste nämlich garnicht wohin ich 4GB auslagern sollte -

ups? für 10 Euronen kriegst du einen USB Stick von 8 GB, für 60 eine externe Festplatte mit einem Terrabyte Speicherkapazität

und: was wenn diese daten infiziert sind? dann hol ich mir
doch das problem gleich wieder in’s haus, oder?

siehe oben. Trojaner können nur ausführbare Dateien befallen

reicht es, wenn ich windows „drüberinstalliere“, oder muss ich
C ganz formatieren?

neu formatieren

was meinst du mit dem imagebackup nach der installation?
meinst du direkt nach der windows-installation oder nachdem
ich alle programme installiert habe? wie kann ich so ein
backup erstellen, bzw. gibt es da eine funktion von windows?

jein. erst mal: ein Image-backup solltest du machen, wenn du dich häuslich eingerichtet hast, sprich deine Progis installiert hast und alle Updates auf dem aktuellen Stand sind.
Win 7 hat ein eingebautes Backup-Progi, ich bevorzuge das kostenlose Clnenzilla dafür.

Gruss
ExNicki

Hallo Jean Luc,

welche Minianwendungen meinst du, sind es die von Opera (sog. Widgets)? Wahrscheinlich genügt eine Neuinstallation dieses Browsers. Dein System scheint nicht verseucht worden zu sein, es wurden keine Systemdateien von Malwarebyte gelöscht, sonder nur der Trojaner, temporäre Dateien des Browsers und ein (gewolltes) Crackprogramm.

Eine Neuinstallation des Systems ist zwar die sicherste Methode, einen Schädling los zu werden, hilft aber natürlich nur genau so lange, bis du dich wieder auf dubiose Seiten ohne Schutzmaßnahmen begibst.
Welchen Echtzeitvirenschutz verwendest du? Es würde uns schon interessieren, welcher Scanner hier versagt hat.

LG Culles

ich hab jetzt kurzerhand alles formatiert und neu installiert :smile:

ich hab microsoft security essentials drauf…dachte bisher, dass das gut wäre -_-

danke - und ich meinte natürlich 4TB :smile:

ich hab c nun formatiert und win7 neu drauf gespielt…viel aufwand, dafür jetzt ruhe im karton :wink:

beste grüße