Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: BKA-Trojaner und Machtlos (XP Pro)

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.05.2012, 15:58   #1
FenrisKTM
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Guten Tag, ich hab mich nach stundenlanger Suche und probieren ohne Erfolg dazu entschlossen hier mal ein Thema auf zu machen, in dem mir evtl geholfen werden kann. Ich bin kein Computerprofi, aber ich komm bisschen mit zurecht.

Ich hab mir vor ein paar Tagen diesen BKA-Virus eingefangen und der kommt auch im Abgesicherten Modus. Nun hab ich auch versucht mit Hilfe der Installations-CD eine Systemwiederherstellung durchzuführen, doch leider kann ich nicht von der CD aus booten (hab auch schon in BIOS umgestellt und mir eine PS2 Tastatur besorgt).

Nun hab ich es irgendwie geschafft ganz schnell, bevor der Virus wieder zuschlägt, im Abgesicherten Modus mal srep.exe durchlaufen zu lassen und in der shell.txt steht:

WIN_XP X86 Service Pack 3
Running from G:\

HKLM\..\Winlogon; Shell = Explorer.exe [ Microsoft Corporation ]
.
.
.
HKCU\..\Winlogon; Shell not found
.


[System Process]
System
smss.exe
csrss.exe
winlogon.exe
services.exe
lsass.exe
svchost.exe
svchost.exe
svchost.exe
cmd.exe
srep.exe


HKLM\..\Run [NvCplDaemon] = RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
HKLM\..\Run [nwiz] = nwiz.exe /install
HKLM\..\Run [NvMediaCenter] = RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
HKLM\..\Run [Smapp] = C:\Programme\Analog Devices\SoundMAX\SMTray.exe
HKLM\..\Run [CTSysVol] = C:\Programme\Creative\SBAudigy LS\Surround Mixer\CTSysVol.exe /r
HKLM\..\Run [UpdReg] = C:\WINDOWS\UpdReg.EXE
HKLM\..\Run [Kernel and Hardware Abstraction Layer] = KHALMNPR.EXE
HKLM\..\Run [QuickTime Task] = "C:\Programme\QuickTime\QTTask.exe" -atboottime
HKLM\..\Run [Adobe ARM] = "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
HKLM\..\Run [APSDaemon] = "C:\Programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe"
HKLM\..\Run [iTunesHelper] = "C:\Programme\iTunes\iTunesHelper.exe"
HKLM\..\Run [SunJavaUpdateSched] = "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
HKLM\..\Run [] =
HKLM\..\Run [ApnUpdater] = "C:\Programme\Ask.com\Updater\Updater.exe"
HKLM\..\Run [avgnt] = "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
HKLM\..\Run [Malwarebytes' Anti-Malware] = "C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
HKLM\..\Run [pSxtO48pgiDq7H1] = C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe

HKCU\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE

HKU\.DEFAULT\..\Winlogon; Shell =
HKU\S-1-5-20\..\Winlogon; Shell =
HKU\S-1-5-20_Classes\..\Winlogon; Shell =
HKU\S-1-5-21-436374069-1592454029-1644491937-500\..\Winlogon; Shell =
HKU\S-1-5-21-436374069-1592454029-1644491937-500_Classes\..\Winlogon; Shell =
HKU\S-1-5-18\..\Winlogon; Shell =

HKU\.DEFAULT\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE
HKU\S-1-5-20\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE
HKU\S-1-5-21-436374069-1592454029-1644491937-500\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE
HKU\S-1-5-18\..\Run [CTFMON.EXE] = C:\WINDOWS\system32\CTFMON.EXE

==== FINISH 20.05-16.43 ====



Kann mir bitte jemand helfen?

Vielen Dank, Max

Alt 21.05.2012, 13:24   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten:

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.
__________________

__________________

Alt 21.05.2012, 20:23   #3
FenrisKTM
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Ok, hab das alles mal so durchgeführt, leider hat es bei mir nur die OTL.txt erstellt, die Extras.txt fehlt. Wie soll/kann ich jetzt weiter verfahren?

Vielen Dank schonmal

Anhang 34993
__________________

Alt 22.05.2012, 08:13   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:
ATTFilter
:OTL
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [pSxtO48pgiDq7H1] C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe ()
O4 - HKU\Max.MAX-B74249425F3_ON_C..\Run: [pSxtO48pgiDq7H1] C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe ()
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Administrator.MAX-B74249425F3.003_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\LocalService.NT-AUTORITÄT.003_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Max.MAX-B74249425F3_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Max.MAX-B74249425F3_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
O7 - HKU\Max.MAX-B74249425F3_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\Max.MAX-B74249425F3_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\NetworkService.NT-AUTORITÄT.003_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O9 - Extra Button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -  File not found
O9 - Extra 'Tools' menuitem : Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -  File not found
O20 - HKU\Max.MAX-B74249425F3_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe) - C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe ()
O20 - HKU\Max.MAX-B74249425F3_ON_C Winlogon: UserInit - (C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe) - C:\Dokumente und Einstellungen\Max.MAX-B74249425F3\Anwendungsdaten\krussel3.exe ()
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008/09/08 12:08:01 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
:Commands
[purity]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen!
2.) Ordner movedfiles in C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 22.05.2012, 22:12   #5
FenrisKTM
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Ok, hab das alles mal so gemacht, komm jetzt auch wieder in XP rein, hab leider keine Symbole mehr auf dem Desktop und auch sonst sind ein paar Sachen nichtmehr so, wie sie sein sollten. Aber egal, ich sicher mir jetzt glaub ich noch meine wichtigsten Daten und hau alles mal runter und neu drauf.

Hier die Textdatei:
Anhang 35059

und das war der movedfiles-Ordner:
[entfernt]


Vielen vielen Dank schonmal


Geändert von cosinus (23.05.2012 um 09:13 Uhr)

Alt 23.05.2012, 09:13   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Bist du irre die MovedFiles mit Schädlingen hier öffentlich zu posten!
Die MovedFiles solltest du in den Upchannel laden!!



Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
__________________
--> BKA-Trojaner und Machtlos (XP Pro)

Geändert von cosinus (23.05.2012 um 09:18 Uhr)

Alt 13.06.2012, 19:08   #7
FenrisKTM
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Hallo, erstmal danke f[r eure Hilfe und Entschuldigung, dass ich mich lange nichtmehr gemeldet hab. Irgendwie hat mein Werkstattlaptop, von dem ich die ganze Zeit aus geschrieben hab nichtmehr geladen und dann war ich komplett ohne Internet. Ich hab wohl den Trojaner doch nicht ganz von der Platte bekommen, hab n'mlich wieder das gleiche Problem

hab nochmal mit OTL den scan gemacht, vielleicht k;nnt ihr mir da nochmal helfen

Alt 13.06.2012, 21:14   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung?



Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.06.2012, 22:47   #9
FenrisKTM
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Ja geht im abgesicherten Modus sorry, aber muss immer bei nem Freund betteln um mich hier zu melden

Alt 18.06.2012, 10:49   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
BKA-Trojaner und Machtlos (XP Pro) - Standard

BKA-Trojaner und Machtlos (XP Pro)



Wenn der Modus samt Internetverbindung geht, warum dann woanders betteln?
Mach in diesem Modus mit Malwarebytes und ESET weiter
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu BKA-Trojaner und Machtlos (XP Pro)
adobe, anti-malware, antivir, avg, avgnt, avira, bios, booten, dateien, desktop, dll, einstellungen, explorer.exe, malwarebytes, microsoft, not, programme, rundll, rundll32.exe, suche, system32, systemwiederherstellung, tastatur, windows, winlogon




Ähnliche Themen: BKA-Trojaner und Machtlos (XP Pro)


  1. GVU-Trojaner, Abgesicherter Modus + WindowsUnlocker machtlos!
    Mülltonne - 20.07.2014 (3)
  2. Verschlüsselte Dateien ohne "lock" - Tools machtlos!
    Plagegeister aller Art und deren Bekämpfung - 26.03.2013 (1)
  3. BDS/ZAccess.yer + TR/ATRAPS.Gen + TR/ATRAPS.Gen2 - Avira machtlos
    Plagegeister aller Art und deren Bekämpfung - 04.09.2012 (3)
  4. p95 / Trojaner / Virenprogramm machtlos?
    Plagegeister aller Art und deren Bekämpfung - 30.12.2011 (3)
  5. BKA-Virus: unmöglich von CD zu booten; bin machtlos
    Plagegeister aller Art und deren Bekämpfung - 16.09.2011 (3)
  6. BKA Trojaner, Rescue CD aufgrund Überhitzung des CPU machtlos?
    Plagegeister aller Art und deren Bekämpfung - 15.08.2011 (3)
  7. TR/Dldr.ConHook.aku bin machtlos
    Plagegeister aller Art und deren Bekämpfung - 08.06.2008 (6)
  8. Trojaner an Bord - HJT/Adaware/Spybot machtlos?!
    Plagegeister aller Art und deren Bekämpfung - 09.09.2007 (3)
  9. bin ratlos und machtlos, hilfe!!!!!!!!!!!!
    Plagegeister aller Art und deren Bekämpfung - 25.11.2004 (5)

Zum Thema BKA-Trojaner und Machtlos (XP Pro) - Guten Tag, ich hab mich nach stundenlanger Suche und probieren ohne Erfolg dazu entschlossen hier mal ein Thema auf zu machen, in dem mir evtl geholfen werden kann. Ich bin - BKA-Trojaner und Machtlos (XP Pro)...
Archiv
Du betrachtest: BKA-Trojaner und Machtlos (XP Pro) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.