Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 01.08.2012, 16:56   #16
t'john
/// Helfer-Team
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:
ATTFilter
:OTL
FF - prefs.js..network.proxy.no_proxies_on: ", stealthy.co" 
FF - user.js - File not found 
O2:64bit: - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll File not found 
O4:64bit: - HKLM..\Run: [TortoiseHgOverlayIconServer] C:\Programme\TortoiseHg\TortoiseHgOverlayServer.exe () 
O4 - Startup: C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk = C:\Users\Benni\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) 
O4 - Startup: C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\thunderbird - Verknüpfung.lnk = C:\Program Files (x86)\Mozilla Thunderbird\thunderbird.exe (Mozilla Corporation) 
O15 - HKU\.DEFAULT\..Trusted Domains: clonewarsadventures.com ([]* in Trusted sites) 
O15 - HKU\.DEFAULT\..Trusted Domains: freerealms.com ([]* in Trusted sites) 
O15 - HKU\.DEFAULT\..Trusted Domains: soe.com ([]* in Trusted sites) 
O15 - HKU\.DEFAULT\..Trusted Domains: sony.com ([]* in Trusted sites) 
O15 - HKU\S-1-5-18\..Trusted Domains: clonewarsadventures.com ([]* in Trusted sites) 
O15 - HKU\S-1-5-18\..Trusted Domains: freerealms.com ([]* in Trusted sites) 
O15 - HKU\S-1-5-18\..Trusted Domains: soe.com ([]* in Trusted sites) 
O15 - HKU\S-1-5-18\..Trusted Domains: sony.com ([]* in Trusted sites) 
O32 - HKLM CDRom: AutoRun - 1 
O32 - AutoRun File - [2002.02.22 20:35:36 | 000,000,043 | R--- | M] () - F:\autorun.inf -- [ CDFS ] 

 
[2012.07.31 12:41:46 | 004,503,728 | ---- | M] () -- C:\ProgramData\ras_0oed.pad 
 
@Alternate Data Stream - 152 bytes -> C:\Program Files (x86)\Common Files\C Tech:{42005500-5100-7200-6F00-650056007100} 

[2011.12.17 18:20:09 | 000,000,304 | ---- | M] () -- C:\Windows\Tasks\AutoMe_SWTOR.job 
:Files

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[emptyflash]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________
Mfg, t'john
Das TB unterstützen

Alt 01.08.2012, 17:22   #17
Killy80
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Das hat jetzt leider meine thunderbird.exe gelöscht. Hatte eine Verknüpfung im Autostart, damit Thunderbird automatisch bei Systemstart startet.

Code:
ATTFilter
All processes killed
========== OTL ==========
Prefs.js: ", stealthy.co" removed from network.proxy.no_proxies_on
64bit-Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully.
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully.
64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\TortoiseHgOverlayIconServer deleted successfully.
C:\Programme\TortoiseHg\TortoiseHgOverlayServer.exe moved successfully.
File move failed. C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk scheduled to be moved on reboot.
File C:\Users\Benni\AppData\Roaming\Dropbox\bin\Dropbox.exe not found.
File move failed. C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\thunderbird - Verknüpfung.lnk scheduled to be moved on reboot.
C:\Program Files (x86)\Mozilla Thunderbird\thunderbird.exe moved successfully.
Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\clonewarsadventures.com\ deleted successfully.
Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\freerealms.com\ deleted successfully.
Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\soe.com\ deleted successfully.
Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\sony.com\ deleted successfully.
Registry key HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\clonewarsadventures.com\ not found.
Registry key HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\freerealms.com\ not found.
Registry key HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\soe.com\ not found.
Registry key HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\sony.com\ not found.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
File move failed. F:\autorun.inf scheduled to be moved on reboot.
C:\ProgramData\ras_0oed.pad moved successfully.
ADS C:\Program Files (x86)\Common Files\C Tech:{42005500-5100-7200-6F00-650056007100} deleted successfully.
C:\Windows\Tasks\AutoMe_SWTOR.job moved successfully.
========== FILES ==========
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Aufl”sungscache wurde geleert.
C:\Users\Benni\Desktop\cmd.bat deleted successfully.
C:\Users\Benni\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Benni
->Temp folder emptied: 93214567 bytes
->Temporary Internet Files folder emptied: 1432704 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 54884377 bytes
->Opera cache emptied: 188 bytes
->Flash cache emptied: 836 bytes
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 47798 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\sysnative\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 736 bytes
RecycleBin emptied: 8634890 bytes
 
Total Files Cleaned = 151,00 mb
 
 
[EMPTYFLASH]
 
User: Administrator
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Benni
->Flash cache emptied: 0 bytes
 
User: Default
->Flash cache emptied: 0 bytes
 
User: Default User
->Flash cache emptied: 0 bytes
 
User: Public
 
Total Flash Files Cleaned = 0,00 mb
 
 
OTL by OldTimer - Version 3.2.55.0 log created on 08012012_181754

Files\Folders moved on Reboot...
File\Folder C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk not found!
File\Folder C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\thunderbird - Verknüpfung.lnk not found!
File\Folder F:\autorun.inf not found!
File\Folder C:\Users\Benni\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found!
File move failed. C:\Windows\temp\vmware-SYSTEM\vmauthd.log scheduled to be moved on reboot.
C:\Windows\temp\vmware-SYSTEM\vmware-usbarb-SYSTEM-3756.log moved successfully.

PendingFileRenameOperations files...
File C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk not found!
File C:\Users\Benni\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\thunderbird - Verknüpfung.lnk not found!
File F:\autorun.inf not found!
File C:\Users\Benni\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found!
[2012.08.01 18:20:21 | 000,002,009 | ---- | M] () C:\Windows\temp\vmware-SYSTEM\vmauthd.log : Unable to obtain MD5
File C:\Windows\temp\vmware-SYSTEM\vmware-usbarb-SYSTEM-3756.log not found!

Registry entries deleted on Reboot...
         
__________________


Alt 02.08.2012, 04:28   #18
t'john
/// Helfer-Team
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Du kannst wieder die thunderbird.exe von
C:\_OTL\MovedFiles\ -> Program Files (x86)\Mozilla Thunderbird
nach
C:\Program Files (x86)\Mozilla Thunderbird\
kopieren.

Was macht der Rechner?
__________________
__________________

Alt 02.08.2012, 04:36   #19
Killy80
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Läuft soweit gut, nur der Desktop zeigt immernoch keine Symbole an.

Alt 02.08.2012, 04:45   #20
t'john
/// Helfer-Team
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Bitte testen:

Programm-Symbole auf dem Desktop anzeigen lassen Auch auf dem Desktop kann es passieren, dass die Programm-Symbole plötzlich verschwinden. Doch solange die Symbole und Verknüpfungen grundlegend noch korrekt eingestellt - bzw. vorhanden - sind, kann dies an einer fehlerhaften Einstellung bei der "Desktopsymbole anzeigen"-Funktion liegen. Dies können Sie wie folgt lösen ...
2.1. Starten Sie Ihren PC und warten Sie, bis der Desktop zu sehen ist.
2.2. Machen Sie mit der Maus einen Rechtsklick auf eine freie Stelle des Desktops und wählen Sie per Linksklick die Option "Ansicht" an. Setzen Sie dann dort im Untermenü ein Häkchen bei der Option "Desktopsymbole anzeigen".
Anschließend sollten dann ebenfalls wieder alle funktionierenden Programm-Verknüpfungen auf dem Desktop sichtbar sein.

__________________
Mfg, t'john
Das TB unterstützen

Alt 02.08.2012, 04:50   #21
Killy80
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Haha, das wars
Ich kannte dieses Häkchen garnicht, hatte sonst schon alles abgesucht.

Scheint so, als sei nun alles wieder in Ordnung

Echt vielen, vielen Dank, ich werde ganz sicher über den Link in deiner Signatur was spenden!

Alt 02.08.2012, 04:52   #22
t'john
/// Helfer-Team
 
deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Standard

deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?



Gut gemacht

wuensche eine virenfreie Zeit
__________________
Mfg, t'john
Das TB unterstützen

Antwort

Themen zu deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?
7-zip, adobe, battle.net, bluestacks, calculator, cftmon.lnk, cleaner pro, deo0_sar.exe, desktop, document, exploit.drop.cod, format, go_0molg.pad, grand theft auto, gvu trojaner, gvu trojaner 2.07, gvu trojaner entfernen, gvu trojaner mit webcam, hotspot, hotspot shield, install.exe, jdownloader, langs, monitor.exe, monkey island, mozilla, neu aufsetzen, nexus, origin, performance, plug-in, programme, ransom trojaner, registry, reveton.c, scan, senden, sketchup, software, spark, tan, taskmanager, usb, usb 3.0, visual studio, webcam gvu trojaner, webcamfenster, win64, win7 64, windows, wrapper




Ähnliche Themen: deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?


  1. BetterSurf Addware nur halb entfernt
    Plagegeister aller Art und deren Bekämpfung - 22.02.2014 (35)
  2. File Restore Trojaner - ist er sicher entfernt?
    Log-Analyse und Auswertung - 16.11.2012 (2)
  3. deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? II
    Plagegeister aller Art und deren Bekämpfung - 24.08.2012 (2)
  4. GVU-Trojaner WEbcam /Trojan.Ransom.Gen sicher und endgültig entfernen?
    Plagegeister aller Art und deren Bekämpfung - 15.08.2012 (18)
  5. Deo0_sar.exe manuell entfernt RUNDLL Start Fehler
    Log-Analyse und Auswertung - 09.08.2012 (9)
  6. war mit Verschlüsselungs-Trojaner infiziert - sicher entfernt?
    Plagegeister aller Art und deren Bekämpfung - 11.06.2012 (3)
  7. Trojaner Security Shield sicher vom System entfernt?
    Log-Analyse und Auswertung - 06.04.2012 (12)
  8. Trojaner sperte meinen PC aus sicherheitsgründen Neuinstallation ..ist er jetzt sicher ?
    Plagegeister aller Art und deren Bekämpfung - 22.03.2012 (15)
  9. Trojaner sicher entfernt? oder recovery cd starten?
    Alles rund um Windows - 10.03.2012 (2)
  10. Trojan:Win32/Bublik.b vom MSEssentials entfernt. Ist das System jetzt sicher?
    Log-Analyse und Auswertung - 17.02.2012 (4)
  11. Gema Trojaner halb entfernt problem...
    Log-Analyse und Auswertung - 11.01.2012 (4)
  12. Systemwiederherstellung nach BKA Trojaner -- Was jetzt tun um sicher zu gehen ?
    Plagegeister aller Art und deren Bekämpfung - 09.11.2011 (1)
  13. Werbung im Hintergrund, evtl. KaZy.Mekml1., halb entfernt OTL-Logs angehängt
    Plagegeister aller Art und deren Bekämpfung - 27.04.2011 (6)
  14. TR/Crypt/XPACK.Gen2 entfernt nach load.exe-Anleitung. - Jetzt sicher?
    Plagegeister aller Art und deren Bekämpfung - 06.10.2010 (14)
  15. AV Security Suite entfernt - PC jetzt sicher?
    Plagegeister aller Art und deren Bekämpfung - 13.09.2010 (10)
  16. virtumonde.dll und mehrere Trojaner - Pc jetzt sicher?
    Plagegeister aller Art und deren Bekämpfung - 08.08.2010 (13)
  17. Trojaner sicher entfernt? - HJT-Logfile
    Log-Analyse und Auswertung - 04.04.2008 (3)

Zum Thema deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? - Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( nicht woanders hin ). Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc. - deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher?...
Archiv
Du betrachtest: deo0_sar.exe Ransom Trojaner, halb entfernt. Jetzt sicher? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.