Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData


ich hatte vor einiger Zeit ganze 2 mal hintereinander den Bundespolizei Trojaner. Durch Anleitungen im Internet habe ich diesen beide male recht schnell beseitigen können, wobei mir bewusst war, dass mein System nicht sicher war.
Gestern fand AntiVir aber noch einmal TR/Spy.ZBot.dksz.1 und außerdem konnte ich keine Begriffe googlen die Wörter wie "firewall", "virus problem" etc. beeinhalteten. Alle anderen Begriffe funktionierten jedoch!
Dann führte ich auf gut Glück eine Systemwiederherstellung aus und nun klappt vorerst wieder alles.
Ich hab eben mal in AppData/Roaming nachgeschaut, wo sich auch der sypbot befand, ob irgendwas merkwürdiges da drin ist und tatsächlich fand ich 2 Ordner die ich nicht zuordnen kann. Überprüfe ich die Dateien mit AntiVir schlägt aber kein Alarm.
Das letzte Änderungsdatum der Ordner war anscheinend gestern und sie heißen Esqoury mit den Datein neimozk.neb und neimozk.tmp, sowie Ykus mit den Dateien amyzgo.tmp und amyzgo.atf.
Kenne mich mit PCs nicht besonders aus, deswegen weiß ich nicht wie ich weiter verfahren soll!

Ich hoffe ich habe die richtigen Sachen an den Beitrag angehängt, da ich mich wie schon gesagt mit soetwas nicht besonders gut auskenne! Falls etwas nicht in Ordnung ist, lasst es mich wissen und ich versuche das noch zu ändern.

Schonmal im vorraus Vielen Dank!

PS: Kann ich beim Defogger wieder re-enable klicken?

/// Winkelfunktion
/// TB-Süch-Tiger™
Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

 hier steht das Log


Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Ok habe nun den Scan mit Malwarebytes durchgeführt. Hier der Log


 Malwarebytes Anti-Malware  (Test)

Datenbank Version: v2012.02.22.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 8.0.7601.17514
Yasin :: YASIN-PC [Administrator]

Schutz: Aktiviert

22.02.2012 15:05:51
mbam-log-2012-02-22 (15-05-51).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 184191
Laufzeit: 3 Minute(n), 30 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{4C2964F8-AEA4-77EC-760A-9357A0931710} (Trojan.ZbotR.Gen) -> Daten: C:\Users\Yasin\AppData\Roaming\Otegm\uzedapc.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

WÄHREND dem Scan mit Malwarebytes hat aber Antivir noch 2 andere Sachen gefunden. Habe diese direkt entfernt. Ich poste einfach mal den relevanten Teil des AntiVir Berichts

22.02.2012,14:36:14 [INFO] Update-Auftrag gestartet!
22.02.2012,14:36:17 [INFO] Aktuelle Engine Version:
22.02.2012,14:36:17 [INFO] Aktuelle Version der VDF-Datei:
22.02.2012,15:06:30 [FUND] Ist das Trojanische Pferd TR/Reveton.A.77!
      [INFO] Benutzer: YASIN-PC\YASIN
      [INFO] Der Zugriff auf die Datei wurde verweigert!
22.02.2012,15:08:28 [FUND] Enthält Erkennungsmuster des Exploits EXP/2011-3544.BL.2!
      [INFO] Benutzer: YASIN-PC\YASIN
      [INFO] Der Zugriff auf die Datei wurde verweigert!

So und dann hier der Log von Eset. Ist ja noch schlimmer als ich befürchtet hab

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=
# OnlineScanner.ocx=
# api_version=3.0.2
# EOSSerial=f11877442cc77e4eb010ea47bed6151b
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-02-22 03:22:57
# local_time=2012-02-22 04:22:57 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1792 16777215 100 0 477098 477098 0 0
# compatibility_mode=5893 16776574 100 94 3275891 81550525 0 0
# compatibility_mode=8192 67108863 100 0 3763 3763 0 0
# scanned=176171
# found=6
# cleaned=0
# scan_time=3502
C:\Users\Yasin\AppData\Local\Mozilla\Firefox\Profiles\lbsij986.default\Cache\6\01\FEAC5d01	HTML/Fraud.BG trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Yasin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0\3bc8e340-223dedc5	Win32/Spy.Zbot.YW trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Yasin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\28\7e57905c-7fd78d10	Win32/Reveton.A trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Yasin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29\574322dd-65d3bf27	a variant of Java/TrojanDownloader.Agent.AD trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Yasin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\40\4a781be8-5970c438	a variant of Java/TrojanDownloader.Agent.AD trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Yasin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\44\5c362fac-60f90640	a variant of Java/TrojanDownloader.Agent.AD trojan (unable to clean)	00000000000000000000000000000000	I
So hoffe das war alles richtig so! Wenn nicht mach mich drauf aufmerksam. Danke schonmal im Vorraus!

/// Winkelfunktion
/// TB-Süch-Tiger™
Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Art des Suchlaufs: Quick-Scan
Sry aber ich wollte einen Vollscan sehen...bitte nachholen und Log posten!
Denk dran vorher die Signaturen von Malwarebytes zu aktualisieren, da gibt es sehr häufig neue Updates!
Logfiles bitte immer in CODE-Tags posten

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Ok hier dann nochmal der Log des Vollscans

 Malwarebytes Anti-Malware  (Test)

Datenbank Version: v2012.02.23.01

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 8.0.7601.17514
Yasin :: YASIN-PC [Administrator]

Schutz: Deaktiviert

23.02.2012 14:23:10
mbam-log-2012-02-23 (14-23-10).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 344882
Laufzeit: 58 Minute(n), 35 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)


/// Winkelfunktion
/// TB-Süch-Tiger™
Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

 hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Kopiere nun den kompletten Inhalt aus der untenstehenden Codebox in die Textbox von OTL - wenn OTL auf deutsch ist wird sie mit beschriftet
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread
--> Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

OTL log:

--- --- ---


O2 - BHO: (DivX Plus Web Player HTML5 <video>)
Sagmal, gehörst du auch zur der Fraktion, die sich Serien und Kinofilme über dubiose Portale anschaut?
Wenn ja: in Zukunft Finger weg, diese illegalen Portale verbreiten Malware und wenn du in Zukunft malwarefrei sein wilst, musst du auf legale Alternativen ausweichen und auf solche riskanten Streamingseiten verzichten!
Logfiles bitte immer in CODE-Tags posten

Ich muss zugeben ab und zu ja...
Warum der DivX WebPlayer auf meinem PC is weiß ich aber nicht, wenn dann schau ich nämlich über normale Flash Player weil ich dachte, dass das risikoarm ist.
Was soll ich denn jetzt bezüglich der Infizierung meines PC machen? Fühl mich ziemlich unwohl dabei die ganzen Trojaner tagelang rumhantieren zu lassen.
Und soll ich meine PayPal Passwörter etc. ändern?


Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Es war erstmal nur ein Hinweis, dass du dubiose Streamingseiten besser meiden solltest. Da dieser DivX-Player bei dir installiert ist, hatte ich den Verdacht, dass du das vorher zumindest mal gemacht hast. Wir beobachten immer wieder, dass solche Bauernfängerseiten mit "kostenlosen" Streams ihre Opfer anwerben, denen dann aber ihre Rechner kompromittieren, gerade mit solchen Ransomware-Geschichten wie diesen "Erpresser-Virus"

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

[2012.02.15 13:48:22 | 000,000,000 | ---D | M] (DVDVideoSoftTB Community Toolbar) -- C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}
[2011.05.06 12:04:33 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com
O4 - HKU\S-1-5-21-522391458-2454044578-3146523969-1000..\Run: [Facebook Update] C:\Users\Yasin\AppData\Local\Facebook\Update\FacebookUpdate.exe (Facebook Inc.)
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O32 - HKLM CDRom: AutoRun - 1
O33 - MountPoints2\{ebf73458-f970-11df-9b95-a9a0499886b4}\Shell - "" = AutoRun
O33 - MountPoints2\{ebf73458-f970-11df-9b95-a9a0499886b4}\Shell\AutoRun\command - "" = E:\VTP_Manager.exe
MsConfig:64bit - StartUpFolder: C:^Users^Yasin^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^0.08001965805195022.exe.lnk - C:\Windows\SysNative\rundll32.exe - (Microsoft Corporation)
[2012.02.19 03:46:04 | 000,000,000 | ---D | C] -- C:\Users\Yasin\AppData\Roaming\Esqoury
[2012.02.17 14:56:01 | 000,000,000 | ---D | C] -- C:\Users\Yasin\AppData\Roaming\Ykus
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
Logfiles bitte immer in CODE-Tags posten

So habe den Fix wie angegeben durchgeführt.

Hier der Log

All processes killed
========== OTL ==========
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\searchplugin folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\modules folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\META-INF folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\defaults folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\components folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\chrome folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5} folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\searchplugin folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\META-INF folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\lib folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\DualPackage folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\defaults folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\components folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com\chrome folder moved successfully.
C:\Users\Yasin\AppData\Roaming\mozilla\Firefox\Profiles\lbsij986.default\extensions\engine@conduit.com folder moved successfully.
Registry value HKEY_USERS\S-1-5-21-522391458-2454044578-3146523969-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Facebook Update deleted successfully.
C:\Users\Yasin\AppData\Local\Facebook\Update\FacebookUpdate.exe moved successfully.
Registry value HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
Registry value HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ebf73458-f970-11df-9b95-a9a0499886b4}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ebf73458-f970-11df-9b95-a9a0499886b4}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ebf73458-f970-11df-9b95-a9a0499886b4}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ebf73458-f970-11df-9b95-a9a0499886b4}\ not found.
File E:\VTP_Manager.exe not found.
C:\Users\Yasin\AppData\Roaming\Esqoury folder moved successfully.
C:\Users\Yasin\AppData\Roaming\Ykus folder moved successfully.
========== COMMANDS ==========
User: All Users
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Public
User: Yasin
->Temp folder emptied: 1236217899 bytes
->Temporary Internet Files folder emptied: 85303418 bytes
->Java cache emptied: 32152 bytes
->FireFox cache emptied: 1157791210 bytes
->Flash cache emptied: 8443685 bytes
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 797236871 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50434 bytes
RecycleBin emptied: 9155137918 bytes
Total Files Cleaned = 11.864,00 mb
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
OTL by OldTimer - Version log created on 02252012_170229

Files\Folders moved on Reboot...
C:\Users\Yasin\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.

Registry entries deleted on Reboot...
Heisst das nun mein System ist jetzt sicher? Wenn ja, vielen Dank für die Hilfe! Wenn nein, wie soll ich weiter vorgehen?


Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
Logfiles bitte immer in CODE-Tags posten

Hier der Log, wurde aber nichts gefunden:

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData - Standard

Nachwirkungen des Bundestrojaners/merkwürdige Ordner in AppData

Dann bitte jetzt CF ausführen:


Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.
Logfiles bitte immer in CODE-Tags posten

Hatte in der Tat Probleme beim ausführen von Programmen nach dem Scan. Jetzt scheint aber wieder alles zu laufen...
Hier der ComboFix Log

--- --- ---


