![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: Bundestrojaner und UKashWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
| | #1 |
| | Bundestrojaner und UKash Hallo zusammen, auch meinen Rechner hat es heute erwischt. Ich habe Malware laufen lassen und mit dem OT ein Scan erzeugt. Fehlerbild ist, dass mir die Bundespolizei droht und den Rechner geblockt hat (100€ über UKash zum freischalten !). Der Rechner ist nur über den gesicherten Modus zugänglich. Anbei sende ich die zwei beschriebenen OT Files mit der Bitte mir zu helfen. Besten Dank für Eure Rückmeldung ! |
| | #2 |
| /// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Bundestrojaner und UKash![]() Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\e1k5132.sys -- (e1kexpress)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\e1e5132.sys -- (e1express)
DRV - File not found [Kernel | System | Stopped] -- -- (Changer)
DRV - File not found [Kernel | On_Demand | Stopped] -- System32\Drivers\btwusb.sys -- (BTWUSB)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\btwdndis.sys -- (BTWDNDIS)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\btport.sys -- (BTDriver)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\btaudio.sys -- (btaudio)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\AGRSM.sys -- (AgereSoftModem)
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie
IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKCU\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rlz=1I7EGLA_de&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
IE - HKCU\..\SearchScopes\{70D46D94-BF1E-45ED-B567-48701376298E}: "URL" = http://127.0.0.1:4664/search&s=Q1heP-S-UTTkEk35wBOnAg39LZc?q={searchTerms}
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "www.google.de"
FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0
FF - prefs.js..extensions.enabledItems: foxmarks@kei.com:3.9.6
FF - prefs.js..extensions.enabledItems: bkmrksync@nokia.com:1.0.0.736
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
FF - user.js - File not found
O4 - HKCU..\Run: [eixwerjvgmiajcv] C:\Documents and Settings\All Users\Application Data\eixwerjv.exe (Matters Limited)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 255
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: RunStartupScriptSync = 0
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 255
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_33-windows-i586.cab (Java Plug-in 1.6.0_33)
O16 - DPF: {CAFEEFAC-0016-0000-0033-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_33-windows-i586.cab (Java Plug-in 1.6.0_33)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_33-windows-i586.cab (Java Plug-in 1.6.0_33)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2007.06.15 23:21:46 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\##A-700S004#APPS$\Shell - "" = AutoRun
O33 - MountPoints2\##A-700S004#APPS$\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\##A-700S004#APPS$\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL rundll32.exe flashinf.dll Msg
O33 - MountPoints2\{02AA8F6C-4E6F-4868-8133-B0A8ACB38025}\Shell - "" = AutoRun
O33 - MountPoints2\{02AA8F6C-4E6F-4868-8133-B0A8ACB38025}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{02AA8F6C-4E6F-4868-8133-B0A8ACB38025}\Shell\AutoRun\command - "" = I:\axcgb.exe
O33 - MountPoints2\{479C9E73-2698-4EE4-A2B5-22B0FF8A16FD}\Shell - "" = AutoRun
O33 - MountPoints2\{479C9E73-2698-4EE4-A2B5-22B0FF8A16FD}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{479C9E73-2698-4EE4-A2B5-22B0FF8A16FD}\Shell\AutoRun\command - "" = ppytf.pif
O33 - MountPoints2\{7a5cc1d0-4202-11dd-a730-c3c54216b91c}\Shell\AutoRun\command - "" = E:\reatogoMenu.exe
O33 - MountPoints2\{7b73584b-61af-11e0-9e1f-00059a3c7800}\Shell - "" = AutoRun
O33 - MountPoints2\{7b73584b-61af-11e0-9e1f-00059a3c7800}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{7b73584b-61af-11e0-9e1f-00059a3c7800}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
O33 - MountPoints2\{9619b863-bfd0-11df-9d7a-00216ab7a746}\Shell - "" = AutoRun
O33 - MountPoints2\{9619b863-bfd0-11df-9d7a-00216ab7a746}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{9619b863-bfd0-11df-9d7a-00216ab7a746}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
O33 - MountPoints2\{a129a0f2-1b4e-11dc-aefc-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{a129a0f2-1b4e-11dc-aefc-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{a129a0f2-1b4e-11dc-aefc-806d6172696f}\Shell\AutoRun\command - "" = D:\setup.exe
O33 - MountPoints2\{b090132b-285f-11e0-9dd7-00216ab7a746}\Shell - "" = AutoRun
O33 - MountPoints2\{b090132b-285f-11e0-9dd7-00216ab7a746}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{b090132b-285f-11e0-9dd7-00216ab7a746}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
O33 - MountPoints2\{bb7e0e88-2178-11e1-9edb-00216ab7a746}\Shell - "" = AutoRun
O33 - MountPoints2\{bb7e0e88-2178-11e1-9edb-00216ab7a746}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{bb7e0e88-2178-11e1-9edb-00216ab7a746}\Shell\AutoRun\command - "" = E:\Password.exe
O33 - MountPoints2\{c0b976fa-4adb-11dd-bdc8-ffb42bb4e51d}\Shell\AutoRun\command - "" = F:\reatogoMenu.exe
O33 - MountPoints2\{F3F840E4-81C7-4D01-8DA1-EBEE1C9409D9}\Shell - "" = AutoRun
O33 - MountPoints2\{F3F840E4-81C7-4D01-8DA1-EBEE1C9409D9}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{F3F840E4-81C7-4D01-8DA1-EBEE1C9409D9}\Shell\AutoRun\command - "" = I:\axcgb.exe
O33 - MountPoints2\F\Shell - "" = AutoRun
O33 - MountPoints2\F\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\F\Shell\AutoRun\command - "" = F:\Password.exe
[2012.08.14 14:25:52 | 000,087,040 | ---- | C] (Matters Limited) -- C:\Documents and Settings\All Users\Application Data\eixwerjv.exe
[2012.08.14 14:25:47 | 000,087,040 | ---- | C] (Matters Limited) -- C:\Documents and Settings\askornt\ms.exe
[2 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[2012.08.14 14:25:52 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\bfrwmerbgvppuso
[2012.08.14 14:25:52 | 000,000,051 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\cnnpphjwgiqaptg
[2012.08.14 07:36:15 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
:Files
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
| | #3 |
| /// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Bundestrojaner und UKash Fehlende Rückmeldung
__________________Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist.
__________________ |
![]() |
| Themen zu Bundestrojaner und UKash |
| bundes, bundespolizei, bundestrojaner, droht, files, freischalten, geblockt, hallo zusammen, heute, laufe, laufen, malware, modus, rechner, rechner geblockt, rückmeldung, scan, sende, ukash, zusammen |