Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 19.08.2011, 00:05   #1
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Guten Tag.

Ich habe mir vor ein paar Tagen den hier im Forum schon mehrfach beschriebenen Trojaner eingefangen und konnte zunächst gar nicht mehr auf den Laptop zugreifen. Habe dann im Taskmanager die jashla.exe Datei gelöscht und so beim Neustart wieder die übliche Bedienfläche erhalten. Es sieht also momentan so aus als wäre alles wieder in Ordnung. Nach dem was ich hier gelesen habe, ist es es ja aber wahrscheinlich, dass das Problem damit noch nicht ganz gelöst ist, deswegen würde ich hier gerne noch einmal alles checken lassen.
Wie beschrieben habe ich zunächst Defrogger benutzt, dann OTL-Logs erstellt und Gmer-Logs auch noch. Die Logfiles lade ich hier in den Post hoch.
Wie sieht es mit Defrogger aus? Soll ich da wieder auf 'Re-Enable' umstellen, oder das momentan so lassen? bzw. soll ich defogger_disable.txt auch hochladen (es sind keine Komplikationen aufgetaucht).

In anderen, ähnlichen Threads habe ich auch gelesen, dass ein Scan mit Malwarebytes ratsam wäre. Leider habe ich davon keine älteren Dateien, werde aber gleich einen Scan durchführen und das Ergebnis hier uploaden. Ansonsten warte ich auf weitere Anweiseungen und würde mich riesig über eure Hilfe freuen.

Vielen Dank schon im Voraus!!!
Angehängte Dateien
Dateityp: zip Logfiles.zip (40,2 KB, 91x aufgerufen)

Alt 19.08.2011, 00:31   #2
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



So, hier folgt das Ergebnis des Malwarebytes Suchlaufes. Die 2 infizierten Dateien, die gefunden wurden habe ich entfernt.

Viele Grüße und gute Nacht.

PS: Sorry, dass ich das nicht gleich in den ersten Post gepackt habe, aber ich wusste nicht wie lange der Scan dauert.
Angehängte Dateien
Dateityp: txt mbam-log-2011-08-19 (00-26-34).txt (1,3 KB, 211x aufgerufen)
__________________


Alt 23.08.2011, 21:04   #3
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Hallo und

Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________
__________________

Alt 24.08.2011, 00:01   #4
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Hallo cosinus,

danke für die Antwort. Ich habe jetzt noch einen Vollscan mit Malwarebytes durchgeführt und hier kommt die Auswertung.
Ältere Scans habe ich leider nicht, nur den quickscan den ich oben schon gepostet habe.

Grüße
Angehängte Dateien
Dateityp: txt mbam-log-2011-08-23 (23-41-20).txt (1,2 KB, 184x aufgerufen)

Alt 24.08.2011, 10:35   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Führe auch bitte ESET aus, danach sehen wir weiter.


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

n.

__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 24.08.2011, 22:44   #6
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Hier der INhalt der log.txt

Code:
ATTFilter
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=ba830dc54caf1948bc9ac610e0fe674b
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-08-24 08:38:57
# local_time=2011-08-24 10:38:57 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=768 16777215 100 0 65241701 65241701 0 0
# compatibility_mode=1797 16775141 100 93 522893 50749336 75670 0
# compatibility_mode=2560 16777215 100 0 0 0 0 0
# compatibility_mode=8192 67108863 100 0 103 103 0 0
# scanned=128310
# found=1
# cleaned=0
# scan_time=5858
C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe	multiple threats (unable to clean)	00000000000000000000000000000000	I
         

Alt 25.08.2011, 12:14   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:
ATTFilter
:OTL
@Alternate Data Stream - 148 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2
:Files
C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe
:Commands
[purity]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 26.08.2011, 19:20   #8
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Hier das Logfile vom Fix:
Code:
ATTFilter
========== OTL ==========
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 deleted successfully.
========== FILES ==========
C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe moved successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.26.5 log created on 08262011_191735
         

Alt 26.08.2011, 20:10   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.




Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 27.08.2011, 10:01   #10
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



also Kaspersky hat gar nichts gefunden. Im Anhang das Logfile.
Angehängte Dateien
Dateityp: txt TDSSKiller.2.5.17.0_27.08.2011_09.58.49_log.txt (40,6 KB, 171x aufgerufen)

Alt 27.08.2011, 11:34   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 27.08.2011, 19:42   #12
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Hallo Cosinus
Bei mir ist ein Problem aufgetreten. Ich habe ComboFix auf dem Laptop ausgeführt, die Wiederherstellungskonsole wurde auch heruntergeladen und ausgeführt und soweit hat auch alles bestens funktioniert. CF wollte dann einen Neustart ausführen und hat vor einem manuellen Neustart gewarnt.
Jetzt startet der PC aber nicht neu, bzw. er bootet nicht und bleibt schon seit geraumer Zeit (ca. 1 Stunde) auf dem ASUS Startbildschirm stehen. Möglicherweise liegt es daran, dass ich die externe Festplatte angeschlossen habe und von CF mitscannen lassen wollte und der Laptop nun versucht von der externen Platte zu booten???
Aber den PC von Hand ausschalten und die Festplatte abziehen ist wahrscheinlich keine gute Idee, oder? Was würdest du mir raten?
Grüße

Alt 28.08.2011, 15:09   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Meinst du den BIOS-Begrüßungsbildschirm mit ASUS-Logo? Wenn ja, wenn ja, da kannste den Rechner einfach ausschalten. Zieh die externe Platte ab, schalte sie aus und probier den Rechner ohne externe Platte hochzufahren.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 28.08.2011, 16:33   #14
1sid3
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Vielen Dank. So hat es geklappt. Und hier kommt das Logfile von ComboFix:

Code:
ATTFilter
ComboFix 11-08-27.01 - Sid 27.08.2011  18:26:34.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3037.2358 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Sid\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\Sid\Lokale Einstellungen\Anwendungsdaten\uninstall.tmp
c:\dokumente und einstellungen\Sid\WINDOWS
C:\Install.exe
c:\programme\messenger\msmsgsin.exe
c:\windows\ehome\medctrro.exe
c:\windows\IsUn0407.exe
.
.
(((((((((((((((((((((((   Dateien erstellt von 2011-07-28 bis 2011-08-28  ))))))))))))))))))))))))))))))
.
.
2011-08-26 17:17 . 2011-08-26 17:17	--------	d-----w-	C:\_OTL
2011-08-24 18:59 . 2011-08-24 18:59	--------	d-----w-	c:\programme\ESET
2011-08-18 22:11 . 2011-08-18 22:11	--------	d-----w-	c:\dokumente und einstellungen\Sid\Anwendungsdaten\Malwarebytes
2011-08-18 22:11 . 2011-07-06 17:52	41272	----a-w-	c:\windows\system32\drivers\mbamswissarmy.sys
2011-08-18 22:11 . 2011-08-18 22:11	--------	d-----w-	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-08-18 22:11 . 2011-08-18 22:11	--------	d-----w-	c:\programme\Malwarebytes' Anti-Malware
2011-08-18 22:11 . 2011-07-06 17:52	22712	----a-w-	c:\windows\system32\drivers\mbam.sys
2011-08-16 21:01 . 2011-08-16 21:01	--------	d-----w-	c:\dokumente und einstellungen\Sid\Lokale Einstellungen\Anwendungsdaten\PCHealth
2011-08-15 22:57 . 2011-08-15 22:57	--------	d-----w-	C:\adobeTemp
2011-08-14 12:12 . 2011-08-16 00:03	--------	d---a-w-	C:\Kaspersky Rescue Disk 10.0
2011-08-12 08:33 . 2011-08-12 08:43	--------	d-----w-	c:\dokumente und einstellungen\Administrator
2011-08-12 08:27 . 2011-06-24 14:10	139656	-c----w-	c:\windows\system32\dllcache\rdpwd.sys
2011-08-12 08:26 . 2011-07-08 14:02	10496	-c----w-	c:\windows\system32\dllcache\ndistapi.sys
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-08-18 19:02 . 2011-05-17 19:32	404640	----a-w-	c:\windows\system32\FlashPlayerCPLApp.cpl
2011-07-15 13:29 . 2002-08-28 23:59	456320	----a-w-	c:\windows\system32\drivers\mrxsmb.sys
2011-07-08 14:02 . 2001-08-18 12:00	10496	----a-w-	c:\windows\system32\drivers\ndistapi.sys
2011-07-03 18:39 . 2010-03-26 14:08	66616	----a-w-	c:\windows\system32\drivers\avgntflt.sys
2011-07-03 18:39 . 2010-03-26 14:08	138192	----a-w-	c:\windows\system32\drivers\avipbb.sys
2011-06-24 14:10 . 2009-07-30 21:19	139656	----a-w-	c:\windows\system32\drivers\rdpwd.sys
2011-06-21 18:18 . 2009-07-30 21:30	81920	------w-	c:\windows\system32\ieencode.dll
2011-06-21 18:18 . 2002-08-29 01:43	672768	----a-w-	c:\windows\system32\wininet.dll
2011-06-21 18:18 . 2001-08-18 12:00	61952	----a-w-	c:\windows\system32\tdc.ocx
2011-06-21 18:16 . 2009-07-30 21:30	371200	------w-	c:\windows\system32\html.iec
2011-06-20 17:44 . 2002-08-29 01:43	293888	----a-w-	c:\windows\system32\winsrv.dll
2011-06-06 11:35 . 2002-08-29 01:23	1859072	----a-w-	c:\windows\system32\win32k.sys
2010-03-26 14:06 . 2010-03-26 14:07	42341360	----a-w-	c:\programme\avira_antivir_personal10_de.exe
2011-08-18 18:03 . 2011-03-28 11:19	134104	----a-w-	c:\programme\mozilla firefox\components\browsercomps.dll
2010-08-03 12:09 . 2009-08-13 12:19	119808	----a-w-	c:\programme\mozilla firefox\components\GoogleDesktopMozilla.dll
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" [2005-09-03 94208]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-02-26 141336]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-02-26 173592]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-02-26 142360]
"AmIcoSinglun"="c:\programme\AmIcoSingLun\AmIcoSinglun.exe" [2009-04-02 237568]
"MsgTranAgt"="c:\programme\ASUS\ATK Hotkey\MsgTranAgt.exe" [2008-08-18 117304]
"HControlUser"="c:\programme\ASUS\ATK Hotkey\HControlUser.exe" [2008-08-18 98304]
"ATKHOTKEY"="c:\programme\ASUS\ATK Hotkey\HControl.exe" [2009-03-20 174648]
"ATKMEDIA"="c:\programme\ASUS\ATK Media\DMedia.exe" [2009-04-07 159744]
"ATKOSD2"="c:\programme\ASUS\ATKOSD2\ATKOSD2.exe" [2009-03-04 8392704]
"ASUS Live Update"="c:\programme\ASUS\ASUS Live Update\ALU.exe" [2007-11-30 51768]
"Wireless Console 3"="c:\programme\ASUS\Wireless Console 3\wcourier.exe" [2009-02-06 1593344]
"ASUS Screen Saver Protector"="c:\windows\AsScrPro.exe" [2009-07-30 3054136]
"ETDWare"="c:\programme\Elantech\ETDCtrl.exe" [2009-03-30 418816]
"ISTray"="c:\programme\Spyware Doctor\pctsTray.exe" [2009-07-31 1107848]
"Google Desktop Search"="c:\programme\Google\Google Desktop Search\GoogleDesktop.exe" [2010-08-03 30192]
"Power_Gear"="c:\program files\ASUS\Power4 Gear\BatteryLife.exe" [2006-07-26 90112]
"HDAudDeck"="c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe" [2009-03-23 33599488]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-15 281768]
"DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2011-03-21 1230704]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-04-08 254696]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-07-06 449584]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
@=""
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Sid^Startmenü^Programme^Autostart^StarOffice 8.lnk]
path=c:\dokumente und einstellungen\Sid\Startmenü\Programme\Autostart\StarOffice 8.lnk
backup=c:\windows\pss\StarOffice 8.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2008-04-14 05:52	1695232	------w-	c:\programme\Messenger\msmsgs.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 09:50	155648	----a-w-	c:\windows\system32\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Net4Switch]
2007-11-20 11:44	1145400	------w-	c:\program files\ASUS\Net4Switch\Net4Switch.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WEB.DE Update]
2009-09-24 14:25	4244848	----a-w-	c:\programme\Web.de\LiveUpdate\WEB.DE Update.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2011-03-22 18:37	74752	----a-w-	c:\dokumente und einstellungen\Sid\Desktop\Programme\winamp\winampa.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Dokumente und Einstellungen\\Sid\\Desktop\\Programme\\winamp\\winamp.exe"=
"c:\\Programme\\Opera\\opera.exe"=
.
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [26.03.2010 16:09 136360]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [19.08.2011 00:11 366640]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [30.10.2010 21:12 61440]
R2 sdAuxService;PC Tools Auxiliary Service;c:\programme\Spyware Doctor\pctsAuxs.exe [31.07.2009 16:02 337800]
R2 SRS_VolSync_Service;SRS Volume Sync Service;c:\programme\SRS Labs\SRS Premium Sound\SRS_VolSync.exe [07.04.2009 10:04 70880]
R3 ETD;ELAN PS/2 Port Input Device;c:\windows\system32\drivers\ETD.sys [30.07.2009 15:32 129024]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [19.08.2011 00:11 22712]
R3 SRS_PremiumSound_Service;SRS Labs Premium Sound;c:\windows\system32\drivers\SRS_PremiumSound_i386.sys [30.07.2009 15:18 233128]
R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [30.07.2009 15:10 1057280]
S3 ASUSProcObsrv;ASUS Process Creation/Termination Observer;\??\d:\i386\AsProcOb.sys --> d:\i386\AsProcOb.sys [?]
S3 CRFILTER;USB Mass Storage Filter;c:\windows\system32\drivers\CRFILTER.sys [07.04.2008 08:00 6656]
S3 GoogleDesktopManager-051210-111108;Google Desktop Manager 5.9.1005.12335;c:\programme\Google\Google Desktop Search\GoogleDesktop.exe [13.08.2009 14:19 30192]
S3 ipswuio;ipswuio;c:\windows\system32\drivers\ipswuio.sys [30.07.2009 15:17 41656]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [30.10.2010 21:12 17280]
S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [19.08.2011 00:11 41272]
S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [30.10.2010 21:12 17152]
S3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~1\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [30.10.2010 21:11 19200]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21.12.2010 07:54 691696]
.
--- Andere Dienste/Treiber im Speicher ---
.
*Deregistered* - mchInjDrv
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.web.de
uInternet Settings,ProxyOverride = *.local
IE: &Citavi Picker... - file://c:\programme\Internet Explorer\PLUGINS\Citavi Picker\ShowContextMenu.html
TCP: DhcpNameServer = 192.168.1.1
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\dokumente und einstellungen\Sid\Anwendungsdaten\Mozilla\Firefox\Profiles\ko6akmiw.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://web.de
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.7&q=
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKLM-Run-NWEReboot - (no file)
MSConfigStartUp-ICQ - c:\programme\ICQ6.5\ICQ.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-08-28 16:25
Windows 5.1.2600 Service Pack 3 NTFS
.
detected NTDLL code modification:
ZwClose
.
Scanne versteckte Prozesse... 
.
Scanne versteckte Autostarteinträge... 
.
Scanne versteckte Dateien... 
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\ATKGFNEX\GFNEXSrv.exe
c:\windows\system32\igfxsrvc.exe
c:\programme\ASUS\ATK Hotkey\ATKOSD.exe
c:\programme\ASUS\ATK Hotkey\WDC.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\programme\Spyware Doctor\pctsSvc.exe
c:\program files\ASUS\NB Probe\SPM\spmgr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\System32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-08-28  16:30:18 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-08-28 14:30
.
Vor Suchlauf: 12 Verzeichnis(se), 188.561.506.304 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 191.993.585.664 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn
.
- - End Of File - - 0BB127FE84A2E79AF5F953A4D05E2D07
         

Alt 28.08.2011, 17:00   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Standard

Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung



Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).

__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Antwort

Themen zu Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung
anderen, bundespolizei, checken, datei, datei gelöscht, dateien, eingefangen, entfernt, entfernt?, ergebnis, erhalte, erstellt, forum, gelöscht, gelöst, guten, laptop, logfiles, malwarebytes, neustart, nicht mehr, problem, scan, tan, taskmanager, threads, trojaner, trojaner eingefangen, ukash



Ähnliche Themen: Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung


  1. Trojaner (Bundespolizei, Ukash) auf WinXP - OTL logfile vorhanden
    Plagegeister aller Art und deren Bekämpfung - 21.08.2012 (6)
  2. Bundespolizei-Trojaner Ukash richtig entfernt?
    Log-Analyse und Auswertung - 25.04.2012 (2)
  3. Bundespolizei/ukash-Trojaner entfernt, mag jemand die Logs prüfen?
    Log-Analyse und Auswertung - 05.09.2011 (23)
  4. bitte um Logfile Prüfung - Virus Verdacht
    Log-Analyse und Auswertung - 11.12.2009 (10)
  5. Trojaner bereits entfernt? Bitte um Prüfung!
    Log-Analyse und Auswertung - 13.08.2009 (1)
  6. XP SP2 / Bitte um Prüfung der Logfile
    Log-Analyse und Auswertung - 22.07.2008 (1)
  7. Rechner lahmt - Bitte um Logfile-Prüfung
    Log-Analyse und Auswertung - 13.03.2008 (2)
  8. Bitte um logfile Prüfung
    Log-Analyse und Auswertung - 14.02.2008 (14)
  9. Rechner lahmt - Bitte um Logfile-Prüfung
    Mülltonne - 13.02.2008 (0)
  10. Bitte um logfile Prüfung
    Mülltonne - 13.02.2008 (1)
  11. Ich bitte um Logfile Prüfung
    Log-Analyse und Auswertung - 07.09.2007 (5)
  12. Bitte um Prüfung der Logfile!
    Log-Analyse und Auswertung - 16.08.2007 (8)
  13. --bitte um hilfe---Logfile--Prüfung
    Log-Analyse und Auswertung - 18.05.2006 (2)
  14. Bitte um Prüfung der Logfile!!!
    Log-Analyse und Auswertung - 23.01.2006 (1)
  15. Hijacker! Bitte um Logfile-Prüfung
    Log-Analyse und Auswertung - 23.11.2004 (3)
  16. Bitte um prüfung meines Logfile
    Log-Analyse und Auswertung - 16.11.2004 (4)
  17. Bitte im Prüfung meines Logfile's ...
    Log-Analyse und Auswertung - 14.09.2004 (8)

Zum Thema Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung - Guten Tag. Ich habe mir vor ein paar Tagen den hier im Forum schon mehrfach beschriebenen Trojaner eingefangen und konnte zunächst gar nicht mehr auf den Laptop zugreifen. Habe dann - Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung...
Archiv
Du betrachtest: Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.