![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: das Betriebssystem wurde im Zusammenhang....BundespolizeiWindows 7 Hier gehören alle Fragen zum Thema Trojaner, Viren, Würmer, Dialer, Spyware und andere Plagegeister hinein. |
![]() |
| | #1 |
![]() ![]() | Hallo liebes Team, bitte helft mir weiter. Ich habe auch diese Meldung: Das Betriebssystem wurde im Zusammenhang.....Bundespolizei und 100€ soll ich per Ucash bezahlen, direkt mit Eingabemöglichkeit für die Bezahlung. Betriebssystem = WinXP SP3, Sicherheitssoftware: Avira Free Antivirus Ich habe im Internet schon danach gesucht, bin auf einige Lösungsansätze gestoßen, welche aber nicht geholfen haben. Bei der Gelegenheit bin ich auch auf euch gestoßen. Folgendes habe ich bereits probiert: WIN Abgesicherter Modus läuft. 1.Versuch: Gemäß einem Tip habe ich Avira-DE-Cleaner mit einem anderen Rechner auf einen USB Stick kopiert. Dann an dem befallenen Rechner im Abgesicherten Modus vom USB Stick Avira-DE-Cleaner ausgeführt. Er hat die ganze Nacht gescant, leider nichts gefunden. 2.Versuch: Abgesicherter Modus - regedit. Hier habe ich den Shell Befehl gesucht. Auch hier steht leider ganz normal: explorer.exe 3.Versuch: Ich habe ccleaner.exe portable vom USB Stick im abgesicherten Modus drüber laufen lassen. Er hat zwar einiges bereinigt, jedoch das Problem ist leider nicht behoben. Ergebnis: Nach den zuvor beschrieben Maßnahmen habe ich den Rechner normal gestartet. Nun kommt nicht mehr direkt dieses Bild der Bundespolizei sondern der Rechner versucht ins Internet zu gehen, was ihm aber nicht gelingt da ich das Netzkabel entfernt habe. Nach wie vor komme ich an keinen Befehl, Task Manager geht nicht. Ich bin am verzweifeln . Bitte, bitte helft mir weiter. |
| | #2 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | AW: das Betriebssystem wurde im Zusammenhang....Bundespolizei hi, dann versuchen wir erst mal otl, die logs bzw das programm musst du dann halt auf nen stick kopieren. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT
__________________ Verdächtige Mails mit Anhang bitte an uns zur Analyse weiterleiten! http://markusg.trojaner-board.de Wenn Ihr uns unterstützen möchtet |
| | #3 |
![]() ![]() | Hallo, ich bin deinen Anweisungen gefolgt, und habe die OTL.exe auf den USB Stick kopiert und dann in den befallenen Rechner gesteckt und dort im abgesichertem Modus den Scan durchgeführt. Im Anhang findest du die Dateien welche dabei erstellt wurden. Noch ein Hinweis: Zuvor hatte ich einen Scan mit PestPatrol durchgeführt wobei eine mir suspekte Datei (da komischer Dateiname) angezeigt wurde. Die Datei befindet sich in WINDOWS\System32\mshta.exe.mui Ist das eine "normale" Datei? Ich bin sehr gespannt wie du mir weiter helfen kannst. Schon mal größten Dank im Vorraus. |
| | #4 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | hi die datei ist normal, ab sofort bitte nur noch die von mir genannten scans ausführen, danke zeigt leider den trojaner nicht an, versuchen wirs mal so: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ Verdächtige Mails mit Anhang bitte an uns zur Analyse weiterleiten! http://markusg.trojaner-board.de Wenn Ihr uns unterstützen möchtet |
| | #5 |
![]() ![]() | Hallo, hier sende ich nun die gewünschte ComboFix Datei. Die Wiederherstellungskonsole wurde nicht über ComboFix installiert, wohl weil im Abgesicherten Modus das Internet nicht funktioniert. Ich habe in der Log Datei wie empfohlen meinen Namen mit **** ersetzt. In der Log Datei steht etwas von ERDNT. Ich hatte dieses Programm installiert und habe das letzte mal Anfang Januar damit gesichert (sollte dies eventuell von Nutzen sein). Ein weitere Ansatz währ wie in folgendem Artikel beschrieben das die explorer.exe verseucht wurde. Ich habe einen Link zu dem Artikel eingesetzt (ich hoffe das dies nicht unerwünscht ist): hxxp://www.deletevirus.net/das-betriebssystem-wurde-im-zusammenhang-mit-verstosen-gegen-die-gesetze-der-bundesrepublik-deutschland-gesperrt-virus/ Danke im Vorraus für deine Hilfe. |
| | #6 |
![]() ![]() | Hallo noch mal, ich habe gerade festgestellt, das es möglich währe im Abgesicherten Modus einen Wiederherstellungspunkt von vergangenem Freitag anzusteuern. Dies währe optimal. Hat dies Aussicht auf Erfolg?? Soll ich dies probieren? (Ist etwas verwirrend, da ComboFix ja keine Wiederherstellung gefunden hat und aus dem Netz laden wollte. Fakt ist aber das WINDOWS XP im Abgesicherten mir die Systemherstellung anbietet). Viele Grüße Andreas EDDIT: Ich habe es einfach getan. Nach dem Start der Wiederherstellungskonsole wurde das "Normale" Windows wieder gestatret. Ich habe sofort den taskmanager geöffnet um zu sehen welche Programme aktiv sind. Ich weiß jetzt nicht, worauf soll ich achten? Ich traue mich auch nicht das Internet einzustecken. Auch einen Neustart traue ich nicht. Kannst du mir bitte raten, was ich als nächsten Schritt tun sollte? Vielen Dank im Vorraus. Geändert von Andreasu1 (06.03.2012 um 17:45 Uhr) |
| | #7 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | hi, warte bitte einfach mal ab, bis du drann bist :-) müssen es doch noch mal anders probieren. Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD. Lade
Bebilderte Anleitung: OTLpe-Scan
__________________ Verdächtige Mails mit Anhang bitte an uns zur Analyse weiterleiten! http://markusg.trojaner-board.de Wenn Ihr uns unterstützen möchtet |
| | #8 |
![]() ![]() | Hallo, zunächst mal vielen Dank bis hier her. Dann möchte ich berichten das ich in der Zwischenzeit einen Erfolg hatte. Also ich habe unter "Abgesichertem Modus" mit der Wiederherstellungskonsole einen Wiederherstellungspunkt von letztem Freitag angesteuert. Und was soll ich sagen, es geht. Er startet wieder das normale Windows, das Internet funktioniert wieder wie gewohnt. Was bleibt ist die Frage: Ist der gesamte Mist runter oder versteckt sich noch irgendwo etwas. Ich denke du kannst auch dazu anhand der OTL.TXT etwas sagen. Ich würde mich sehr freuen. Ich habe wieder wie von euch empfohlen meinen Namen durch **** ersetzt. Nochmals vielen lieben Dank. |
| | #9 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | wieso hast du ne systemwiederherstellung gemacht, wie soll ich dann vernünftig erkennen was auf dem pc los ist und vor allem habe ich doch deutlich gesagt das du abwarten sollst und schon was geschrieben. also, entweder du willst hier hilfe, dann mach das was hier steht, oder wir lassen es. ich habe weder zeit noch lust zeug hier rein zu schreiben, was vollkommen umsonst ist, da sowieso irgendwas anderes gemacht wird. im normalen modus: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ Verdächtige Mails mit Anhang bitte an uns zur Analyse weiterleiten! http://markusg.trojaner-board.de Wenn Ihr uns unterstützen möchtet |
| | #10 |
![]() ![]() | Hallo markus sorry erst mal, ich wollte dich auf keinen Fall verärgern. Ich hatte mich halt nur sehr gefreut. Hier ist nun die gefragte log Datei welche von ComboFix erstellt wurde. Bitte sag mir ob der Virus noch da ist und was ich tun kann. Vielen Dank an Dich. |
![]() |
| Stichworte zu das Betriebssystem wurde im Zusammenhang....Bundespolizei |
| 100€uro, abgesicherten, anderen, avira, betriebssystem, bild, bundespolizei, direkt, entfernt, free, gesucht, helft, internet, manager, maßnahme, meldung, modus, nicht mehr, nichts, problem, rechner, shell, sp3, stick, task manager, usb, usb stick, winxp |